17.4.2026

Нехватка специалистов по безопасности. Почему безопасность нельзя решить просто новым наймом

Когда в компании заходит речь о перегруженной команде безопасности, первое решение – нанять ещё людей. Но в кибербезопасности эта логика сегодня упирается в жёсткий потолок. Атаки становятся всё быстрее, инфраструктура всё более распределённой, а объём трафика выше, чем когда-либо, при этом операции безопасности во многих организациях по-прежнему держатся на ручном администрировании, эскалациях и решениях человека посреди инцидента. Как только модель безопасности построена на ручной работе, с ростом инфраструктуры растёт и число людей, которые должны её обслуживать. Но специалистов по безопасности на рынке просто меньше, чем требовала бы эта модель.

Esther Idris Beshirová

Технический копирайтер с многолетним журналистским опытом. Любит писать о технологиях и кибербезопасности.

По данным исследования ISC2 за 2024 год, глобальный дефицит специалистов по кибербезопасности достигает 4,8 миллиона человек. Одновременно 90 % респондентов указывают, что их организация ощущает нехватку навыков в области безопасности, а для 64 % именно нехватка экспертизы – большая проблема, чем само число сотрудников.

Организации по всему миру ищут специалистов по безопасности быстрее, чем рынок способен их предложить. Похожая ситуация и в Чехии, где по данным организации Czechitas уже давно не хватает десятков тысяч ИТ-специалистов, причём самый большой дефицит именно в кибербезопасности.

При этом растёт объём трафика и число атак, которые команды безопасности должны отслеживать и оценивать в реальном времени. По данным Cloudflare, в 2025 году в её глобальной сети требовалось так или иначе нейтрализовать риски примерно у 6 % всего интернет-трафика.

Для руководства компаний отсюда следует неприятный вывод. Безопасность сегодня нельзя стабильно усилить, просто добавив ещё смены, ещё дежурства и ещё людей в SOC. Если сама архитектура защиты зависит от ручного обслуживания, число людей увеличивает расходы быстрее, чем устойчивость.

Это означает:

⇢ что организация реагирует на рост угроз линейно, тогда как атакующие масштабируются автоматически и почти мгновенно,

⇢ что онбординг новых специалистов упирается в то, что компании ищут в основном опытные профили и меньше выращивают собственную базу junior-специалистов,

⇢ что более крупная команда часто означает и больше передач (handoff: передача инцидента или задачи между членами команды или сменами), больше согласований и больше ожидания решений, а не автоматически более быструю реакцию,

⇢ и что при сегодняшней стоимости специализированных ролей безопасность очень быстро становится проблемой расходов и для руководства компании, а не только для ИТ.

Когда вы нанимаете больше людей, безопасность растёт лишь частично

Представление о том, что дефицит безопасности решит наём, звучит разумно прежде всего потому, что его легко измерить. Открывается позиция, приходит человек, команда расширяется. Но безопасность – не производственная линия, где выработку можно повысить простым добавлением мощности. Новый специалист должен разобраться в исторически наслоившихся правилах, логике исключений, процессах согласования и связях между инструментами. И именно это в крупных организациях обычно самое сложное.

Проблема кроется и в самой архитектуре безопасности. Как только защита состоит из множества инструментов, устройств и поставщиков, каждый новый человек добавляет не только экспертную мощность, но и ещё один слой координации. Множатся передачи между командами, эскалации и ручные решения, которые замедляют реакцию на инциденты.

К этому добавляется ещё одна принципиальная асимметрия между атакующими и защитниками. Атакующие сегодня могут за минуты арендовать большой объём вычислительных мощностей в публичном облаке и использовать его для автоматизированных действий: генерации бот-трафика, скрейпинга, DDoS-атак или credential stuffing. По данным Cloudflare, в 2025 году примерно 14,4 % наблюдаемого бот-трафика приходило из AWS, 9,7 % из Google Cloud и 5,5 % из Microsoft Azure. Почти треть автоматизированного трафика шла всего с трёх крупных облачных платформ, где инфраструктуру можно развернуть за несколько минут.

Нехватка людей часто следствие ручной архитектуры безопасности

Управляемая вручную безопасность в гибридной организации означает, что правила поддерживаются по отдельным слоям и в разных местах инфраструктуры, реакция на инцидент складывается из первичной оценки, эскалации и ручного изменения конфигурации, списки вредоносных адресов или географических ограничений постоянно обновляются, а данные о происходящем в сети собираются из нескольких источников. Традиционные аппаратные файрволы упираются в пределы ёмкости, организации закупают новые устройства, занимаются их регулярной заменой и при этом всё ещё борются за то, чтобы политики безопасности оставались согласованными.

Сюда же добавляется переход в облако и гибридная эксплуатация. Как только организация запускает приложения в облаке, в филиалах и вне традиционного дата-центра, растёт число мест, где нужно применять правила безопасности.

Если каждое изменение или реакция на инцидент требует человека, безопасность растёт линейно с числом сотрудников. Но атакующие и автоматизированный трафик растут гораздо быстрее. Cloudflare, например, в 2025 году фиксировала и чрезвычайно объёмные DDoS-атаки свыше 1 Тбит/с с пиками до 31,4 Тбит/с. Это реальность, с которой нельзя долго справляться вручную.

Что это значит на практике, даже если у вас есть CISO и SOC

В корпоративной среде эти трудности проявляются как более медленная реакция, более высокая доля ошибок и растущая зависимость от нескольких людей, которые понимают конкретную конфигурацию. NIST в своей методологии реагирования на инциденты описывает непрерывный цикл обнаружения, анализа и реакции; в реальном SOC это означает триаж оповещения, подтверждение инцидента, эскалацию и только потом вмешательство. Если защита основана на управляемых вручную изменениях, этот процесс неизбежно медленнее сценария, в котором известные типы атак нейтрализуются автоматически.

Разрыв между скоростью атаки и скоростью реакции сегодня не теоретический. Splunk в State of Security 2023 приводит среднее время реакции на инцидент около 15,5 часа. CrowdStrike в отчёте за 2024 год, напротив, указывает, что средний breakout time (время, за которое атакующий после взлома может начать горизонтально перемещаться по сети) составляет 62 минуты.

По исследованию Splunk, 59 % операционных команд безопасности сталкиваются со слишком большим числом оповещений, 55 % – со слишком высокой долей ложных срабатываний, а 57 % теряют время из-за проблем с данными и инструментами. В результате даже хорошо укомплектованная команда может реагировать медленно.

#4: Автоматизация не снижает качество. Она снижает зависимость от людей

Автоматизация – не замена экспертизы, а способ не тратить её на рутинную эксплуатацию. Повторяемые и чувствительные ко времени сценарии должна решать система, а исключения и более сложные решения остаются людям. Если правилами можно управлять централизованно, а изменения в облачной среде распространяются по инфраструктуре за секунды, команда безопасности может сосредоточиться на архитектуре, влиянии изменений и анализе нестандартных инцидентов вместо ручного администрирования отдельных устройств.

Масштабируемая эксплуатация безопасности стоит на четырёх принципах:

  • Постоянно обновляемые правила и знания об угрозах.
  • Автоматическая реакция на типовые сценарии.
  • Центральная политика безопасности для всех сред.
  • Прослеживаемый аудиторский след.

На этих принципах сегодня строятся современные архитектуры SASE и Zero Trust: единый слой управления, обзор трафика, записи о событиях и возможность автоматизации, а не ещё один слой ручного администрирования.

Как это решает Cloudflare

Cloudflare предлагает модель, в которой правила безопасности создаются централизованно в сети. Известные угрозы отражаются в управляемых правилах и постоянно обновляемых данных об угрозах, а повторяемые реакции на инциденты выполняются автоматически. Если правила, записи о трафике и обзор происходящего в сети работают в одной системе управления, внутренней команде не нужно выполнять столько рутинного обслуживания, и она может сосредоточиться на исключениях, изменениях политик безопасности и более сложных решениях.

В среде, где, по собственным данным Cloudflare, обрабатывается примерно 28 миллионов HTTP-запросов в секунду и ежедневно блокируется 76 миллиардов киберугроз, очевидно, что без автоматизации с таким объёмом трафика человеческим трудом справиться было бы невозможно.

Автоматическая защита

Нехватка специалистов по безопасности реальна, но сама по себе не объясняет, почему одни организации упираются в пределы быстрее других. Решающее значение имеет то, сколько работы в безопасности возникает лишь потому, что архитектура по-прежнему опирается на ручные вмешательства, локальные конфигурации и непрерывный надзор. Более устойчивая модель заключается не в добавлении людей, а в том, что рутинная защита работает автоматически, а специалисты занимаются тем, что автоматизировать нельзя.