| Колонка Арсения Мальгинова, эксперта по информационной безопасности компании «Газинформсервис» |

По официальным сообщениям UTSA, подозрительную активность заметили в выходные на границе сети, однако до ключевых систем она не дошла, а следов доступа к данным пока не обнаружено. Из-за инцидента вуз с более чем 40 тысячами студентов с прошлых выходных остался без связи, почты, телефонии и личных кабинетов, а начало занятий было сдвинуто с 19 на 24 августа.
Отчёта по расследованию мы, вероятно, не увидим, поэтому остаётся строить осторожные предположения. Под «границей сети», упоминаемой в заявлении университета, скорее всего, понимается VPN-шлюз или опубликованный сервис, причём проникновение могло идти через свежую уязвимость или утёкшую учётку; эксплуатация уязвимостей, согласно отчёту M-Trends 2026, остаётся самым частым вектором первоначального доступа уже шестой год подряд, охватывая около трети инцидентов. Время атаки, вероятно, подобрано намеренно: именно в тот период, когда первокурсникам сотнями заводят учётные записи, а сотрудники сбрасывают забытые за лето пароли, обновляют материалы на ресурсах и готовятся к занятиям, количество логов и ложных срабатываний средств защиты кратно увеличивается, и в этом аврале ИБ-служба вуза сыграла хорошо: алерт кто-то разобрал в выходные, и отреагировать получилось, судя по всему, раньше, чем атака смогла нанести реальный ущерб. Отдельно стоит отметить факт, что вместо тихого противодействия атаке вуз решился на перенос занятий и отключение сервисов. Говорит ли это о зрелом отношении к информационной безопасности или о преуменьшении реального ущерба от атаки — остаётся только гадать.
Для российских вузов эта история тоже более чем актуальна: до 1 сентября остаются считанные дни, и в ИТ-службах сейчас тот же предсеместровый аврал, однако продвинутой системой информационной безопасности похвастаться могут лишь единицы из них. Между тем, для злоумышленника это цель крайне интересная: персональные данные десятков тысяч студентов и сотрудников, научные разработки и грантовые проекты, приличные вычислительные мощности, а также простой в разгар учебного года, который подталкивает жертву шифровальщика к быстрой оплате. Сеть вуза при этом по определению является открытой средой – личные устройства, гостевой Wi-Fi, исследовательские стенды и старые системы: поверхность атаки огромна и очень размыта. Что касается ИБ-службы, то если она вообще выделена как отдельное подразделение, – это часто всего несколько человек, перегруженных бумажной работой. Держать собственную круглосуточную смену мониторинга при таких вводных мало кто в состоянии, причём касается это не только вузов – в том же положении оказывается любая организация, у которой нет ресурсов на свою службу реагирования.
Мониторинг в таких условиях разумнее передать наружу, в коммерческий SOC – у GSOC «Газинформсервиса», например, по SLA на выявление и подтверждение инцидента отводится по 15 минут, а для тех случаев, когда атака уже реализована, есть услуги форензики и поиска следов компрометации, которые позволят оперативно определить последствия, обнаружить оставленные злоумышленником бэкдоры и программные закладки и тем самым предотвратить повторные атаки.