«Из рабочих инструментов остался только свет»: член совета директоров ВСК раскрыл детали ноябрьской кибератаки

20 мая, 2026, 11:15

За день до атаки правление ВСК отказало ИБ-специалистам в 100 млн рублей на технические инструменты – руководство было уверено, что «с нами такого произойти никогда не может». 11 ноября 2025 года хакеры через подрядчика захватили инфраструктуру, вывели из строя фронтофисные системы, партнёрские API и контакт-центр. ВСК потребовалось три недели на восстановление, а BCP (Business Continuity Plan) оказался бесполезен. Фролов назвал восстановление «марафоном» и призвал компании готовиться к неизбежному: «вопрос не "если", а "когда"».

Член совета директоров, заместитель генерального директора, страховой дом ВСК Роман Фролов / cipr.ru

Восстановление всех бизнес-процессов страхового дома ВСК после масштабной кибератаки в ноябре 2025 года заняло три недели. Злоумышленники находились в инфраструктуре всего сутки, но они смогли повредить всю виртуальную инфраструктуру, серверы и уничтожить резервные копии в одном из центров обработки данных. Подробности ноябрьской атаки раскрыл член совета директоров, заместитель генерального директора страхового дома ВСК Роман Фролов во время сессии «Непрерывность бизнеса в эпоху цифрового терроризма» на ЦИПР-2026.

«Накануне атаки было заседание правления [компании], и наша кибербезопасность просила очередные 100 миллионов на те или иные технические инструменты. Мы им сказали, что с нами такого произойти никогда не может. Правление проходило 10 ноября, атака произошла 11», — заявил Фролов.

Широкой публике об инциденте в ВСК стало известно 13 ноября: как писал SecPost, компания заявила, что зафиксировала масштабную кибератаку, которая привела к сбоям в работе её ИТ-систем. К концу ноября компания опубликовала заявление об атаке, в котором сообщалось, что «компания, как социально-ответственный бизнес, ориентированный на честный диалог, признает, что оказалась не готова к такой беспрецедентной кибератаке», писал SecPost.

Продолжение ниже

Как произошла атака

Инцидент в инфраструктуре ВСК произошёл посредством «атаки через поставщика». Киберинцидент случился 11 ноября: был скомпрометирован ряд хостов, была захвачена учётная запись администратора, также были зарегистрированы несколько DDoS-атак средней интенсивности.

«То, что нам помогло, это то, что нахождение в инфраструктуре было меньше чем сутки», — отметил Фролов.

Руководитель также рассказал о повреждениях, которые получила компания из-за атаки. Была повреждена вся виртуальная инфраструктура, серверы, виртуальные рабочие станции на обоих ЦОД компании. Также были уничтожены резервные копии в одном из ЦОД.

Досталось и критичным бизнес-процессам: были остановлены все фронтофисные системы для продавцов, пропала возможность онлайн-оформления договоров страхования, остановилась работа партнёрских API и систем скоринга и тарификации, перестал работать Активный контакт-центр.

«По сути, если говорить пользовательским уровнем, из рабочих инструментов остался только свет — который могли включить-выключить. Всё остальное практически не работало, — заявил Фролов. — У нас был разработан план восстановления инфраструктуры, и, по сути, можно сказать, что за три недели компания полностью восстановилась после этой масштабной кибератаки».

Как компания оправлялась после атаки

Фролов также отметил, что у компании был BCP (Business Continuity Plan), но при столкновении с реальной атакой он себя не оправдал. Руководитель также подчеркнул, что риск взлома актуален для любой организации: «вопрос не «если», а вопрос «когда»».

«Безусловно, мы приглашали консультантов по ИБ, и здесь важно, что нужны компетенции по восстановлению. Причём контакты должны быть на уровне первых лиц, партнёров, которые помогают вам восстанавливаться. Никакие хелпдески, обращения к вашим аккаунт-менеджерам ни к чему не приведут, если у вас нет в такой ситуации контактов с первыми лицами, собственниками компаний», — подчеркнул Фролов.

Руководитель также поделился своим опытом: на его взгляд, восстановление после атаки — это «марафон». Фролов отметил: «У меня первый выходной день после 11 ноября был 31 декабря. Восемь недель практически без выходных мы занимались этим восстановлением».

Рынок киберстрахования вырос в 2025 году примерно на 20-30%, а по страховым взносам и вовсе на 60%. В 2026 году рост продолжится: в диапазоне от 10 до 30%, писал SecPost.

Словарь: API, DDoS