«Делимобиль»: кибербез в каршеринговой компании

6 мин
48
3
10 августа 2026
«Делимобиль»: кибербез в каршеринговой компании
«Делимобиль»

Каршеринговая компания. Города присутствия: Москва, Санкт-Петербург, Екатеринбург, Казань, Нижний Новгород, Новосибирск, Ростов-на-Дону, Самара, Сочи, Пермь, Краснодар, Ярославль, Тольятти, Челябинск, Тула и Уфа. В 2015 году в парке было 100 машин, сейчас уже более 20 000 автомобилей. Машины можно брать через приложение на несколько минут, часов или дней. Регистрироваться можно с 18 лет по паспорту и правам. По данным на 2025 год, сервисом пользуется 12,9 млн человек.

Пара слов о структуре ИБ

В «Делимобиле» информационная безопасность выделена в отдельное подразделение и организационно входит в состав правления наравне с ключевыми бизнес‑функциями компании. Это обеспечивает прохождение всех инициатив — от закупки считывателей штрих-кодов на склад до новой прошивки телематики. Также на нас возложена ответственность за обеспечение сохранности и конфиденциальности персональных данных. Наша ИБ-команда состоит из нескольких подразделений – каждое со своей зоной ответственности. Так, классический Red Team занимается анализом внутренних сервисов на уязвимости. Эта команда периодически тестирует разные сценарии атак и отрабатывает их. 

Подразделение защиты инфраструктуры управляет сетями, доступами, серверами. В его ведении также безопасность телематических услуг и автомобилей. Compliance отвечает за обеспечение соответствия компании всем применимым регуляторным требованиям. Кроме того, есть небольшая рабочая группа, которая решает смежные задачи: ЭЦП, выдача прав доступа.

Такая структура позволяет закрывать и классические ИБ-угрозы, и учитывать специфику транспортного бизнеса. Последняя заключается в том, что каршеринг связан с очень высокой доступностью автопарка и безопасностью дорожного движения, поэтому требования к ИБ здесь жёстче, чем в обычной компании. 

Взаимодействие с ИТ: не запрещаем, а анализируем

Мы очень тесно контактируем с ИТ-подразделением и ставим ему задачи: доступы, выдача техники, установка софта, новая сегментация, подключение новых офисов. Любая ИТ-инициатива сначала проходит через ИБ: в первую очередь мы определяем, насколько это безопасно для систем компании. Это касается и апгрейда существующего ПО, и внедрения новых процессов. 

Например, коллеги хотели подключить считыватели QR-кодов для приёма товаров и запчастей на склад. Мы проанализировали устройство: в какую сеть его подключат, как оно работает, можно ли провести атаку через него. Привлекли Red Team, составили заключение. В итоге некоторые функции, которые коллеги хотели реализовать, пришлось ограничить.

Контроль антивирусов (базовые настройки, политики, автоматическое обновление сигнатур) — полностью зона ответственности ИБ. А вот обновлением софта занимаются ИТ-специалисты. Это чёткое разделение: мы задаём правила, они — техническую реализацию.

Работа с подрядчиками: ежеквартальная чистка данных

У нас суровые требования к подрядчикам, которые обеспечивают телематику (устройства, прошивки, софт). Все их действия оцениваются ИБ. Доступ к нашим системам выдаётся строго на месяц под конкретные задачи и продлевается через внутреннего сотрудника, который работает с этой фирмой. Если нет необходимости в продлении доступа, он отключается автоматически.

Кроме того, помимо стандартного NDA, мы подписываем персональные ознакомительные письма с каждым сотрудником контрагента, который будет работать с нашими данными. Такой документ — ещё и психологическая мера. Благодаря ей конкретный исполнитель очень чётко понимает, что наши данные нельзя передавать третьим лицам.

Как атаки на цепочки поставок уводят «корабли» под чужой флаг

Антифрод там, где DLP не справляется

В нашей компании выстроена мощная защита персональных данных. Есть политика ИБ, ОРД, которые соответствуют 152-ФЗ, внедрена система противодействия утечкам информации от SOLAR Security.

Одна из ключевых ИБ-систем — внутренний антифрод, который мы разработали сами. Пошли в собственную разработку, потому что у нас уже есть нужная экспертиза внутри. Так мы сразу учли все особенности наших процессов и не зависим от внешних решений. Плюс это даёт больше гибкости: можем быстро дорабатывать продукт и менять его под текущие задачи.

Как это работает: мы смотрим, кто из сотрудников открывает карточку клиента и для чего. Если оказывается, что она открыта без оснований — не было звонка клиента, не приходила заявка в сервис-деск и т. д. — сотрудник должен объяснить свои действия. Эта простая мера заметно снизила риски нелегитимного обращения к персональным данным клиентов.

Сейчас внедряем второй уровень защиты — QR-коды на документах, которые хранятся в нашей системе. Если сотрудник сфотографирует документ на телефон, на снимке появится QR-код, который показывает, кто сделал фотографию, с какого компьютера и IP-адреса был осуществлён доступ.

Также в рамках антифрода настроен мониторинг внешних облачных ссылок (Google Диск, Яндекс Диск). Их ловит DLP, также мы дополнительно выявляем такие обращения из трафика. Если там обнаруживаются персональные данные — либо удаляем их, либо просим сотрудника закрыть доступ. Дополнительно у нас есть система, которая автоматически сканирует сеть, компьютеры, файлообменники на наличие персональных данных, коммерческой тайны, паролей. 

Киберграмотность в основе

В «Делимобиле» внедрено многоступенчатое положение об обучении сотрудников. Новый работник проходит курс по ИБ после трудоустройства. Не прошёл — не получит полномочия в системе. Действующие сотрудники проходят обучение и тестирование два раза в год. Если тест не сдан, отправляем на пересдачу. Этот процесс мы контролируем через Security Awareness-систему. Она содержит профили сотрудников, прогресс их прохождения курсов и оценки. 

Также есть отдельная программа вознаграждения за информирование о рисках. Любой сотрудник заинтересован в том, чтобы оповестить нас, например, об угрозе персональным данным. Недавно сотрудник оперативно указал нам на точечный фишинг и получил за это премию.

Защита APK

Часть нашей работы — регулярное тестирование мобильных приложений. Внешние пентестеры и Red Team два раза в год независимо друг от друга проверяют код, фронт, бэк, API. Также мы делаем реверс собственных APK: берём наши приложения, реверсим их, смотрим, не остались ли на виду секреты, пароли, внутренние ссылки, важные данные. Устранение уязвимостей стандартное: нашли недочёт, делаем заявку на ИТ, совместно прорабатываем вопрос, ИТ ставит задачу разработчикам, те вносят изменения и выкатывают новую версию.

Есть и внутренний bug bounty. Любой сотрудник (разработчик, тестировщик) может сообщить об уязвимости в приложении, которое мы выпустили, и получить вознаграждение. Внешний bug bounty пока не запускали — в этом нет необходимости.

«Мы начали с внутренней программы, чтобы спокойно отстроить процессы и протестировать формат. Сейчас она ориентирована на сотрудников компании и внешних исследователей. В дальнейшем планируем выходить на внешние платформы — это следующий шаг».

Импортозамещение: убрали всё, что могло «отвалиться»

«Делимобиль» не относится к КИИ, соответственно, прямых требований по импортозамещению у нас нет. Тем не менее, мы решили не ждать проблем и отказались даже от работающих зарубежных систем, если понимали, что с ними потенциально могут возникнуть сложности — санкционные ограничения, невозможность продлить контракт, проблемы с закупкой. Мы заменили NDM, Security Awareness, управление MAC-осями, часть других систем из ИТ и сферы разработки на российские аналоги.

По нашему опыту — с отечественными решениями удобнее работать: проще согласовать изменения, быстрее исправить недочёты. Саппорт более отзывчивый, можно позвонить и быстро решить вопрос.

Есть мнение, что отечественным решениям не хватает производительности или функций. Мы с такими проблемами не столкнулись. Российские вендоры, глядя на зарубежных конкурентов, пишут продукты по-новому, без старого легаси-кода, с учётом современных ИТ-сервисов. 

Впрочем, нам не хватает хорошего решения для автопентеста веб-приложений и API. У существующих на рынке продуктов такие задачи, как внешняя разведка, анализ API и его пентест, решаются в полуавтоматическом режиме с существенной долей ручного труда. У нас широкая веб-инфраструктура со множеством сервисов и сайтов. В связи с этим мы нуждаемся в программе, которая проверит API в соответствии с OWASP Top-10 на регулярной основе, а не ограничится только сканированием. Для внутренних сетей подобные решения уже существуют, однако для веб-сегмента их явно недостаточно. 

Работа с ИИ — главное

Вопросы использования ИИ постоянно обсуждаются в нашей компании. Мы ограничили перечень разрешённых ИИ-сервисов (пока на устной основе). Контроль ведётся через DLP и прокси: смотрим, какие документы могут улететь в эти сервисы.

В компании действует обязательный регламент: данные, передаваемые во внешние или внутренние системы искусственного интеллекта, должны предварительно обезличиваться. Из текстов требуется удалять персональные данные, коммерческую тайну и любую иную конфиденциальную информацию, чтобы в ИИ‑сервисы попадал только такой контент, который не создаст риски для компании. 

В ближайшие год-полтора хотим отказаться от внешних ИИ-сервисов и перейти на собственную модель, обученную на наших данных. Такая модель будет учитывать специфику бизнеса, будет доступна сотрудникам без ограничений по лицензиям и, главное, обеспечит безопасность обработки информации за счёт отсутствия утечки данных за периметр компании. 

Важное по теме
Новости
Читать 3 минуты
10.08.2026
Больше всего таких случаев оказалось у разработчиков
Новости
Читать 2 минуты
07.08.2026
Получателям уже предложили пожаловаться омбудсмену
Новости
Читать 2 минуты
07.08.2026
О полностью закрытых корпоративных системах рассказали лишь 7% участников исследования
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000