Холдинг «Эн+» рассказал о пережитых кибератаках изнутри и снаружи
Алюминиевый и энергетический холдинг "Эн+" в 2025 году отразил ряд кибератак на свою инфраструктуру: они были связаны с действиями сотрудников организации и с внешней угрозой. Из-за этого уже в 2026 году компания решила провести ряд ИБ-тренингов среди сотрудников. Эксперты пояснили SecPost, что хоть тренинги и имеют позитивный эффект, к ИБ нужно подходить комплексно.
В 2025 году промышленный холдинг «Эн+» зафиксировал несколько инцидентов в своей структуре, связанных с нарушением информационной безопасности, следует из отчета организации, опубликованного на ее сайте. Среди инцидентов были нарушения требований ИБ со стороны пользователей и попытки внешних атак на инфраструктуру головного офиса компании.
В отчете указано, что обе атаки были заблокированы, однако по их итогам «Эн+» выработал дополнительные меры по повышению защищенности ИТ-инфраструктуры. Среди них: регулярные внутренние тренинги для сотрудников по обучению в области информационной безопасности, а также в течение года все сотрудники организации получали обучающие рассылки по корпоративной почте, в которых содержатся информационные справки и примеры фишинговых электронных сообщений.
Группа «Эн+» называет себя мировым лидером по производству низкоуглеродного алюминия и возобновляемой энергии. В 2025 году компания получила $17,7 млрд выручки и $235 млн чистой прибыли. В «Эн+» работает более 90 тыс. сотрудников в 12 странах присутствия. Ей принадлежат 3 из 20 крупнейших ГЭС в мире.
Ранее SecPost сообщал, что в первом квартале 2026 года на российские промышленные предприятия пришлось 48,8 тыс. кибератак, что на 14% больше аналогичного периода 2025 года. Так, один из ведущих производителей стали в России и мире НЛМК в 2025 году столкнулся с ростом числа кибератак на свои системы: компания заявила об увеличении инцидентов в два раза.
«Эн+» в своем отчете также сообщила, что планирует провести ряд киберобучений и курсов, провести тестирование ряда классов ИБ-систем, а также оптимизировать процесс управления уязвимостями в целях сокращения времени их обнаружения и устранения.
В 2025 году, также сказано в отчете, «Эн+» занималась совершенствованием процессов управления
уязвимостями: были проведены внутренние аудиты и сформированы планы мероприятий по повышению уровня ИБ. Кроме того, компания занималась актуализацией стандартов и регламентов по управлению паролями, обеспечению информационной безопасности платежных систем, удаленного доступа, работе с ключами шифрования и электронной подписью, правил пользования электронно-вычислительной техникой.
В «Эн+» не смогли ответить на запрос SecPost о том, сколько денег компания планирует инвестировать в ИБ в 2026 году, а также какого масштаба кибератаки были совершены на компанию в 2025 году.
Эффективность тренингов зависит от спикера и качества материала, говорит начальник отдела по информационной безопасности компании «Код безопасности» Алексей Коробченко. «Наибольшую эффективность показывают интерактивные подачи на основе реальных кейсов кибербезопасности», — подчеркивает он. По словам Коробченко, в случае с «Эн+» тренинги необходимо дополнять тестированием и симуляцией, например, в виде фишинговых учений и др.
Тренинги однозначно дают положительный эффект и помогают снизить количество инцидентов, вызванных «человеческим фактором», соглашается руководитель направления повышения киберграмотности корпоративных пользователей компании RED Security Артем Мелехин. «В зависимости от направления обучения положительная динамика может варьироваться от 10% до 50%, чтобы усилить этот эффект, компании привлекают профессионалов в сфере информационной безопасности для чтения лекций и проведения очных образовательных митапов», — подчеркивает он. По словам Мелехина, стоимость подобных тренингов может составлять не больше 150 тыс. руб.
