Главная / Отрасли
Киберучения по отраслям: 12 типов организаций
Штабные киберучения полезны, когда сценарий похож на жизнь вашей компании. Поэтому в игре "Путь CISO" двенадцать типов организаций: у каждой свои активы, свой реестр рисков, свои регуляторы и своя цена ошибки. Ниже для каждой отрасли: какую компанию вы получаете в игре, что она защищает, какие удары для неё самые дорогие и какие сценарии подойдут.
Выбрать компанию и играть · Каталог сценариев
Киберучения для банка
В игре эту отрасль представляет Банк "Северный кредит": топ-30 банк, 4 млн клиентов, собственный процессинг. Универсальный банк с розницей и корпоративным блоком, субъект КИИ. Собственный процессинг и ДБО, регулятор - Банк России (851-П, 850-П), плюс 152-ФЗ. Много подрядчиков на разработке ДБО. После ухода западных вендоров половина СЗИ осталась без лицензий и обновлений, последняя оценка по ГОСТ 57580 - 0,52: защиту приходится собирать заново.
Главная ценность, которую защищает служба ИБ: процессинг и база клиентов. Сильнее всего компанию бьют шифровальщик, инсайдер, атака на технологический контур: у каждой организации в игре своя таблица ущерба, и одна и та же атака стоит банку и заводу по-разному.
Проверяют: Банк России, Роскомнадзор, ФСТЭК России. В игре у компании три требования регуляторов, которые можно закрыть мерами или организационно:
- Ежегодный пентест и оценка соответствия ГОСТ 57580 (Положение Банка России 851-П, Банк России)
- Учёт действий с ПДн и уведомление об утечках (24 и 72 часа) (152-ФЗ "О персональных данных", Роскомнадзор)
- Управление привилегированным доступом (ГОСТ Р 57580.1, Банк России)
- Подходящие сценарии: Экспресс, Год подрядчика, Человеческий фактор, Значимый объект, Отключение, Цепочка поставок, Ритм безопасности 2026.
Киберучения для промышленного предприятия
В игре эту отрасль представляет Северо-Уральский металлургический комбинат: субъект КИИ со значимыми объектами, 18 тыс. работников, доменный цех и прокат. Полный цикл: домны, конвертеры, прокатные станы. Технологическая сеть строилась 15 лет и "временно" соединена с офисной. Подрядчик по АСУ ТП сидит на постоянном VPN, а ИБ до сих пор считалась делом ИТ-отдела.
Главная ценность, которую защищает служба ИБ: доменный цех и прокатный стан. Сильнее всего компанию бьют атака на технологический контур, шифровальщик, атака через подрядчика: у каждой организации в игре своя таблица ущерба, и одна и та же атака стоит банку и заводу по-разному.
Проверяют: ФСТЭК России, ФСБ / НКЦКИ, Роскомнадзор, Минпромторг. В игре у компании три требования регуляторов, которые можно закрыть мерами или организационно:
- Сегментирование и мониторинг значимого объекта КИИ (Приказ ФСТЭК России №239, ФСТЭК России)
- Подключение к ГосСОПКА и передача сведений об инцидентах (187-ФЗ, приказ ФСБ №282, ФСБ / НКЦКИ)
- Управление уязвимостями и обновлениями (Приказы ФСТЭК России №239 и №235, ФСТЭК России)
- Подходящие сценарии: Экспресс, Год подрядчика, Человеческий фактор, Значимый объект, Отключение, Цепочка поставок, Ритм безопасности 2026.
Киберучения для ритейла
В игре эту отрасль представляет Торговая сеть "Ближний": 3 200 магазинов, 14 млн карт лояльности, оборотный штраф за повторную утечку. Федеральная сеть "у дома" с доставкой и мобильным приложением. Кассовое ПО во всех точках сопровождает один подрядчик по одному VPN-профилю. Программа лояльности - главный актив маркетинга и главная мишень.
Главная ценность, которую защищает служба ИБ: центральная система касс и программа лояльности. Сильнее всего компанию бьют шифровальщик, инсайдер, атака через подрядчика: у каждой организации в игре своя таблица ущерба, и одна и та же атака стоит банку и заводу по-разному.
Проверяют: Роскомнадзор, ФСТЭК России, Платёжные системы (PCI DSS). В игре у компании три требования регуляторов, которые можно закрыть мерами или организационно:
- Уведомление РКН об утечках (24 и 72 часа) и учёт действий с ПДн (152-ФЗ "О персональных данных", Роскомнадзор)
- Регистрация событий доступа к ПДн и контроль утечек (Приказ ФСТЭК России №21, Роскомнадзор)
- Защищённый удалённый доступ: усиленная аутентификация (Приказ ФСТЭК России №21, Роскомнадзор)
- Подходящие сценарии: Экспресс, Год подрядчика, Человеческий фактор, Отключение, Цепочка поставок, Ритм безопасности 2026.
Киберучения для медицинской организации
В игре эту отрасль представляет Сеть клиник "Меридиан-Мед": 38 клиник, 900 тыс. пациентов, МРТ в одной сети с регистратурой. Частная сеть клиник с лабораторией и телемедициной. МИС сопровождает разработчик с правами администратора базы, томографы и реанимационные мониторы стоят в той же сети, что и компьютеры регистратуры. Утечка медкарт здесь страшнее штрафа.
Главная ценность, которую защищает служба ИБ: МИС и электронные медкарты. Сильнее всего компанию бьют атака на технологический контур, шифровальщик, инсайдер: у каждой организации в игре своя таблица ущерба, и одна и та же атака стоит банку и заводу по-разному.
Проверяют: Росздравнадзор, Минздрав, Роскомнадзор, ФСТЭК России. В игре у компании три требования регуляторов, которые можно закрыть мерами или организационно:
- Защита информации в МИС и защищённый канал к ЕГИСЗ (Приказ Минздрава №911н, Росздравнадзор)
- Защита ИСПДн специальной категории: контроль доступа и утечек (Приказ ФСТЭК России №21, 152-ФЗ ст.10, Роскомнадзор)
- Категорирование и сегментирование объектов КИИ здравоохранения (Приказ ФСТЭК России №239, ФСТЭК России)
- Подходящие сценарии: Экспресс, Год подрядчика, Человеческий фактор, Значимый объект, Отключение, Цепочка поставок, Ритм безопасности 2026.
Киберучения для госсектора
В игре эту отрасль представляет Центр цифровых услуг региона (портал и МФЦ): региональный портал услуг, 2,1 млн жителей, 44-ФЗ и 117-й приказ. Оператор регионального портала услуг и сети МФЦ. Портал разрабатывает подрядчик по госконтракту, которого нельзя быстро заменить. Центр держит региональную сеть передачи данных по лицензии на услуги связи и размещает у себя региональную медицинскую систему, поэтому он ещё и субъект КИИ. Штрафов нет - есть предписания, ответственность руководителя и доклад губернатору.
Главная ценность, которую защищает служба ИБ: портал услуг и реестр граждан. Сильнее всего компанию бьют шифровальщик, DDoS-атака, инсайдер: у каждой организации в игре своя таблица ущерба, и одна и та же атака стоит банку и заводу по-разному.
Проверяют: ФСТЭК России, Минцифры, Роскомнадзор, ФСБ / НКЦКИ. В игре у компании три требования регуляторов, которые можно закрыть мерами или организационно:
- Непрерывный мониторинг и отчётность о защищённости ГИС (Приказ ФСТЭК России №117, ФСТЭК России)
- Аттестация ГИС: строгая аутентификация и управление конфигурацией (Приказ ФСТЭК России №117, ФСТЭК России)
- Заместитель руководителя по ИБ и взаимодействие с ГосСОПКА (Указ Президента РФ №250, ФСБ / НКЦКИ)
- Подходящие сценарии: Экспресс, Год подрядчика, Человеческий фактор, Значимый объект, Отключение, Цепочка поставок, Ритм безопасности 2026.
Киберучения для ИТ-компании и SaaS
В игре эту отрасль представляет SaaS-вендор "Октагон": облачная HR-платформа, 1 200 компаний-клиентов, 3 млн пользователей. B2B-продукт в публичном облаке одного провайдера, multi-tenant. Половину кода пишет аутсорс-команда с доступом к CI/CD, у SRE - root везде "для скорости". Клиенты присылают анкеты по ИБ чаще, чем регулятор.
Главная ценность, которую защищает служба ИБ: продакшн-кластер и репозитории. Сильнее всего компанию бьют шифровальщик, сбой облака, инсайдер: у каждой организации в игре своя таблица ущерба, и одна и та же атака стоит банку и заводу по-разному.
Проверяют: Роскомнадзор, ФСТЭК России, Минцифры. В игре у компании три требования регуляторов, которые можно закрыть мерами или организационно:
- Локализация ПДн пользователей и уведомление об утечках (152-ФЗ "О персональных данных", Роскомнадзор)
- Безопасная разработка и управление уязвимостями продукта (ГОСТ Р 56939-2024, Корпоративные клиенты)
- MFA и контроль привилегированного доступа к продакшну (Анкеты ИБ корпоративных клиентов (ГОСТ 57580, ISO 27001), Корпоративные клиенты)
- Подходящие сценарии: Экспресс, Год подрядчика, Человеческий фактор, Цепочка поставок, Ритм безопасности 2026.
Киберучения для оператора связи
В игре эту отрасль представляет Оператор связи "Волна-Телеком": региональный оператор, 1,8 млн абонентов, ядро сети - объект КИИ. Мобильная связь и домашний интернет в трёх регионах. Биллинг и часть узлов ядра обслуживает подрядчик, детализация звонков лежит рядом с абонентской базой, а "пробив" на теневых форумах - старая головная боль.
Главная ценность, которую защищает служба ИБ: ядро сети и биллинг. Сильнее всего компанию бьют атака на технологический контур, шифровальщик, DDoS-атака: у каждой организации в игре своя таблица ущерба, и одна и та же атака стоит банку и заводу по-разному.
Проверяют: Роскомнадзор, Минцифры, ФСБ / НКЦКИ, ФСТЭК России. В игре у компании три требования регуляторов, которые можно закрыть мерами или организационно:
- Защита значимого объекта КИИ: отделение ядра сети (Приказ ФСТЭК России №239, ФСТЭК России)
- Контроль привилегированного доступа к абонентской базе (Приказ ФСТЭК России №21, Роскомнадзор)
- Взаимодействие с Центром мониторинга сети связи и защита от DDoS (126-ФЗ "О связи" в ред. 90-ФЗ, Роскомнадзор)
- Подходящие сценарии: Экспресс, Год подрядчика, Человеческий фактор, Значимый объект, Отключение, Цепочка поставок, Ритм безопасности 2026.
Киберучения для энергетической компании
В игре эту отрасль представляет Электросетевая компания "Волгасеть": 1,4 млн точек учёта, 300 подстанций, диспетчерский центр на ручном резерве. Распределительные сети в двух областях. Телемеханику подстанций сопровождает подрядчик, диспетчерский комплекс соединён с офисом "для отчётности". Остановка здесь - это не деньги, это свет в городе и звонок из Минэнерго.
Главная ценность, которую защищает служба ИБ: диспетчерский центр и телемеханика подстанций. Сильнее всего компанию бьют атака на технологический контур, шифровальщик, атака через подрядчика: у каждой организации в игре своя таблица ущерба, и одна и та же атака стоит банку и заводу по-разному.
Проверяют: Минэнерго, ФСТЭК России, ФСБ / НКЦКИ, Роскомнадзор. В игре у компании три требования регуляторов, которые можно закрыть мерами или организационно:
- Сегментирование и мониторинг АСУ ТП значимого объекта КИИ (Приказ ФСТЭК России №239, ФСТЭК России)
- Передача сведений об инцидентах в ГосСОПКА (187-ФЗ "О безопасности КИИ", ФСБ / НКЦКИ)
- Планы восстановления диспетчерского управления и резервные копии (Приказ ФСТЭК России №239, требования Минэнерго к диспетчерскому управлению, Минэнерго)
- Подходящие сценарии: Экспресс, Год подрядчика, Человеческий фактор, Значимый объект, Отключение, Цепочка поставок, Ритм безопасности 2026.
Киберучения для логистической компании
В игре эту отрасль представляет Сервис доставки "Стрела": 12 млн адресов в базе, 40 сортировочных центров, оборотный штраф за повторную утечку. Доставка за день по всей стране, 3PL для маркетплейсов. Сортировка на конвейерах с ПЛК, маршрутизация в облаке, WMS сопровождает интегратор. База заказов с адресами и телефонами - ровно то, что продают на форумах.
Главная ценность, которую защищает служба ИБ: WMS и база заказов. Сильнее всего компанию бьют шифровальщик, инсайдер, атака на технологический контур: у каждой организации в игре своя таблица ущерба, и одна и та же атака стоит банку и заводу по-разному.
Проверяют: Роскомнадзор, ФСТЭК России, Минтранс. В игре у компании три требования регуляторов, которые можно закрыть мерами или организационно:
- Учёт действий с ПДн и уведомление об утечках (24 и 72 часа) (152-ФЗ "О персональных данных", Роскомнадзор)
- Контроль доступа к ПДн и регистрация событий (Приказ ФСТЭК России №21, Роскомнадзор)
- Категорирование объектов КИИ и отделение сортировочных систем (187-ФЗ "О безопасности КИИ", ФСТЭК России)
- Подходящие сценарии: Человеческий фактор, Значимый объект, Отключение, Ритм безопасности 2026.
Киберучения для страховой компании
В игре эту отрасль представляет Страховая компания "Опора": топ-15 страховщик, 2,5 млн договоров, медицинские анкеты рядом с выплатами. ОСАГО, ДМС и имущество. Фронт-систему продаж сопровождает интегратор, в базе договоров - медицинские анкеты и описи имущества. Выплаты идут через казначейство, где реквизиты меняют "по письму от агента". Как некредитная финансовая организация компания ещё и субъект КИИ. Импортные СЗИ два года без обновлений, последняя оценка по ГОСТ 57580 ниже требуемого уровня: защиту приходится собирать заново.
Главная ценность, которую защищает служба ИБ: страховое ядро и база договоров. Сильнее всего компанию бьют шифровальщик, инсайдер, мошенничество и дипфейки: у каждой организации в игре своя таблица ущерба, и одна и та же атака стоит банку и заводу по-разному.
Проверяют: Банк России, Роскомнадзор, ФСТЭК России. В игре у компании три требования регуляторов, которые можно закрыть мерами или организационно:
- Защита информации в деятельности некредитных финансовых организаций (Положение Банка России 757-П, Банк России)
- Управление доступом и регистрация событий защиты информации (ГОСТ Р 57580.1, Банк России)
- Защита специальных категорий ПДн (здоровье) в страховании (152-ФЗ "О персональных данных", Роскомнадзор)
- Подходящие сценарии: Человеческий фактор, Ритм безопасности 2026.
Киберучения для маркетплейса
В игре эту отрасль представляет Маркетплейс "Всёмаркет": 40 млн покупателей, 300 тыс. продавцов, всё в публичном облаке. Второй по обороту маркетплейс страны. Витрина, платёжный шлюз и кластеры - в публичном облаке одного провайдера, витрину дорабатывает подрядчик. Компания росла быстрее, чем её служба ИБ: защиту покупали под аудит платёжных систем и с тех пор не развивали. Каждый час простоя - в новостях. Первая крупная утечка - штраф до 15 млн, повторная - оборотный, до 500 млн.
Главная ценность, которую защищает служба ИБ: платёжный шлюз и база покупателей. Сильнее всего компанию бьют шифровальщик, DDoS-атака, инсайдер: у каждой организации в игре своя таблица ущерба, и одна и та же атака стоит банку и заводу по-разному.
Проверяют: Роскомнадзор, ФСТЭК России, Банк России. В игре у компании три требования регуляторов, которые можно закрыть мерами или организационно:
- Уведомление об утечках и учёт действий с ПДн 40 млн покупателей (152-ФЗ "О персональных данных", Роскомнадзор)
- Защита платёжной инфраструктуры: токены, контроль выплат, пентест (Положение Банка России 821-П, стандарт PCI DSS, Банк России / банк-эквайер)
- Контроль утечек и регистрация доступа к ПДн (Приказ ФСТЭК России №21, Роскомнадзор)
- Подходящие сценарии: Человеческий фактор, Значимый объект, Ритм безопасности 2026.
Киберучения для вуза
В игре эту отрасль представляет Северо-Западный политехнический университет: 25 тыс. студентов, ЭИОС на подрядчике, приёмная кампания раз в год. Крупный государственный технический вуз с НИОКР по заказам промышленности. ЭИОС сопровождает подрядчик, студенты сидят в той же сети, что и бухгалтерия, а фишинг "стипендия не зачислена" кликают чаще, чем читают. Бюджет ИБ - по остаточному принципу.
Главная ценность, которую защищает служба ИБ: ЭИОС и приёмная кампания. Сильнее всего компанию бьют шифровальщик, инсайдер, атака на технологический контур: у каждой организации в игре своя таблица ущерба, и одна и та же атака стоит банку и заводу по-разному.
Проверяют: Рособрнадзор, Минобрнауки, Роскомнадзор, ФСТЭК России. В игре у компании три требования регуляторов, которые можно закрыть мерами или организационно:
- Защита ИСПДн студентов и абитуриентов (Приказ ФСТЭК России №21, Роскомнадзор)
- Управление уязвимостями и строгая аутентификация администраторов ЭИОС (Приказ ФСТЭК России №117, ФСТЭК России)
- Обучение работников и проверка знаний по ИБ (Приказ ФСТЭК России №117, ФСТЭК России)
- Подходящие сценарии: Человеческий фактор, Ритм безопасности 2026.