Нехватка специалистов по безопасности. Почему безопасность нельзя решить просто новым наймом
Когда в компании заходит речь о перегруженной команде безопасности, первое решение – нанять ещё людей. Но в кибербезопасности эта логика сегодня упирается в жёсткий потолок. Атаки становятся всё быстрее, инфраструктура всё более распределённой, а объём трафика выше, чем когда-либо, при этом операции безопасности во многих организациях по-прежнему держатся на ручном администрировании, эскалациях и решениях человека посреди инцидента. Как только модель безопасности построена на ручной работе, с ростом инфраструктуры растёт и число людей, которые должны её обслуживать. Но специалистов по безопасности на рынке просто меньше, чем требовала бы эта модель.

Esther Idris Beshirová
Технический копирайтер с многолетним журналистским опытом. Любит писать о технологиях и кибербезопасности.

По данным исследования ISC2 за 2024 год, глобальный дефицит специалистов по кибербезопасности достигает 4,8 миллиона человек. Одновременно 90 % респондентов указывают, что их организация ощущает нехватку навыков в области безопасности, а для 64 % именно нехватка экспертизы – большая проблема, чем само число сотрудников.
Организации по всему миру ищут специалистов по безопасности быстрее, чем рынок способен их предложить. Похожая ситуация и в Чехии, где по данным организации Czechitas уже давно не хватает десятков тысяч ИТ-специалистов, причём самый большой дефицит именно в кибербезопасности.
При этом растёт объём трафика и число атак, которые команды безопасности должны отслеживать и оценивать в реальном времени. По данным Cloudflare, в 2025 году в её глобальной сети требовалось так или иначе нейтрализовать риски примерно у 6 % всего интернет-трафика.
Для руководства компаний отсюда следует неприятный вывод. Безопасность сегодня нельзя стабильно усилить, просто добавив ещё смены, ещё дежурства и ещё людей в SOC. Если сама архитектура защиты зависит от ручного обслуживания, число людей увеличивает расходы быстрее, чем устойчивость.
Это означает:
⇢ что организация реагирует на рост угроз линейно, тогда как атакующие масштабируются автоматически и почти мгновенно,
⇢ что онбординг новых специалистов упирается в то, что компании ищут в основном опытные профили и меньше выращивают собственную базу junior-специалистов,
⇢ что более крупная команда часто означает и больше передач (handoff: передача инцидента или задачи между членами команды или сменами), больше согласований и больше ожидания решений, а не автоматически более быструю реакцию,
⇢ и что при сегодняшней стоимости специализированных ролей безопасность очень быстро становится проблемой расходов и для руководства компании, а не только для ИТ.
Когда вы нанимаете больше людей, безопасность растёт лишь частично
Представление о том, что дефицит безопасности решит наём, звучит разумно прежде всего потому, что его легко измерить. Открывается позиция, приходит человек, команда расширяется. Но безопасность – не производственная линия, где выработку можно повысить простым добавлением мощности. Новый специалист должен разобраться в исторически наслоившихся правилах, логике исключений, процессах согласования и связях между инструментами. И именно это в крупных организациях обычно самое сложное.
Проблема кроется и в самой архитектуре безопасности. Как только защита состоит из множества инструментов, устройств и поставщиков, каждый новый человек добавляет не только экспертную мощность, но и ещё один слой координации. Множатся передачи между командами, эскалации и ручные решения, которые замедляют реакцию на инциденты.
К этому добавляется ещё одна принципиальная асимметрия между атакующими и защитниками. Атакующие сегодня могут за минуты арендовать большой объём вычислительных мощностей в публичном облаке и использовать его для автоматизированных действий: генерации бот-трафика, скрейпинга, DDoS-атак или credential stuffing. По данным Cloudflare, в 2025 году примерно 14,4 % наблюдаемого бот-трафика приходило из AWS, 9,7 % из Google Cloud и 5,5 % из Microsoft Azure. Почти треть автоматизированного трафика шла всего с трёх крупных облачных платформ, где инфраструктуру можно развернуть за несколько минут.
Нехватка людей часто следствие ручной архитектуры безопасности
Управляемая вручную безопасность в гибридной организации означает, что правила поддерживаются по отдельным слоям и в разных местах инфраструктуры, реакция на инцидент складывается из первичной оценки, эскалации и ручного изменения конфигурации, списки вредоносных адресов или географических ограничений постоянно обновляются, а данные о происходящем в сети собираются из нескольких источников. Традиционные аппаратные файрволы упираются в пределы ёмкости, организации закупают новые устройства, занимаются их регулярной заменой и при этом всё ещё борются за то, чтобы политики безопасности оставались согласованными.
Сюда же добавляется переход в облако и гибридная эксплуатация. Как только организация запускает приложения в облаке, в филиалах и вне традиционного дата-центра, растёт число мест, где нужно применять правила безопасности.
Если каждое изменение или реакция на инцидент требует человека, безопасность растёт линейно с числом сотрудников. Но атакующие и автоматизированный трафик растут гораздо быстрее. Cloudflare, например, в 2025 году фиксировала и чрезвычайно объёмные DDoS-атаки свыше 1 Тбит/с с пиками до 31,4 Тбит/с. Это реальность, с которой нельзя долго справляться вручную.
Что это значит на практике, даже если у вас есть CISO и SOC
В корпоративной среде эти трудности проявляются как более медленная реакция, более высокая доля ошибок и растущая зависимость от нескольких людей, которые понимают конкретную конфигурацию. NIST в своей методологии реагирования на инциденты описывает непрерывный цикл обнаружения, анализа и реакции; в реальном SOC это означает триаж оповещения, подтверждение инцидента, эскалацию и только потом вмешательство. Если защита основана на управляемых вручную изменениях, этот процесс неизбежно медленнее сценария, в котором известные типы атак нейтрализуются автоматически.
Разрыв между скоростью атаки и скоростью реакции сегодня не теоретический. Splunk в State of Security 2023 приводит среднее время реакции на инцидент около 15,5 часа. CrowdStrike в отчёте за 2024 год, напротив, указывает, что средний breakout time (время, за которое атакующий после взлома может начать горизонтально перемещаться по сети) составляет 62 минуты.
По исследованию Splunk, 59 % операционных команд безопасности сталкиваются со слишком большим числом оповещений, 55 % – со слишком высокой долей ложных срабатываний, а 57 % теряют время из-за проблем с данными и инструментами. В результате даже хорошо укомплектованная команда может реагировать медленно.
#4: Автоматизация не снижает качество. Она снижает зависимость от людей
Автоматизация – не замена экспертизы, а способ не тратить её на рутинную эксплуатацию. Повторяемые и чувствительные ко времени сценарии должна решать система, а исключения и более сложные решения остаются людям. Если правилами можно управлять централизованно, а изменения в облачной среде распространяются по инфраструктуре за секунды, команда безопасности может сосредоточиться на архитектуре, влиянии изменений и анализе нестандартных инцидентов вместо ручного администрирования отдельных устройств.
Масштабируемая эксплуатация безопасности стоит на четырёх принципах:
- Постоянно обновляемые правила и знания об угрозах.
- Автоматическая реакция на типовые сценарии.
- Центральная политика безопасности для всех сред.
- Прослеживаемый аудиторский след.
На этих принципах сегодня строятся современные архитектуры SASE и Zero Trust: единый слой управления, обзор трафика, записи о событиях и возможность автоматизации, а не ещё один слой ручного администрирования.
Как это решает Cloudflare
Cloudflare предлагает модель, в которой правила безопасности создаются централизованно в сети. Известные угрозы отражаются в управляемых правилах и постоянно обновляемых данных об угрозах, а повторяемые реакции на инциденты выполняются автоматически. Если правила, записи о трафике и обзор происходящего в сети работают в одной системе управления, внутренней команде не нужно выполнять столько рутинного обслуживания, и она может сосредоточиться на исключениях, изменениях политик безопасности и более сложных решениях.
В среде, где, по собственным данным Cloudflare, обрабатывается примерно 28 миллионов HTTP-запросов в секунду и ежедневно блокируется 76 миллиардов киберугроз, очевидно, что без автоматизации с таким объёмом трафика человеческим трудом справиться было бы невозможно.
Автоматическая защита
Нехватка специалистов по безопасности реальна, но сама по себе не объясняет, почему одни организации упираются в пределы быстрее других. Решающее значение имеет то, сколько работы в безопасности возникает лишь потому, что архитектура по-прежнему опирается на ручные вмешательства, локальные конфигурации и непрерывный надзор. Более устойчивая модель заключается не в добавлении людей, а в том, что рутинная защита работает автоматически, а специалисты занимаются тем, что автоматизировать нельзя.
Integrity
news
Статьи из нашего блога. Самое новое о платформе Cloudflare и обо всём вокруг неё.
.jpg)

.jpg)



