wiki / компании & фонды / Кибербезопасность и приватность семьи: риск, который не покупается софтом

Кибербезопасность и приватность семьи: риск, который не покупается софтом

Отраслевые исследования последних двух лет сходятся в выводе, который ещё пять лет назад прозвучал бы неожиданно: кибербезопасность вышла на первое место в списке операционных рисков семейного офиса — выше рыночной волатильности, преемственности и налоговых изменений. В Family Office Operational Excellence Report 2025 (Campden Wealth, 146 офисов, опрос ноябрь 2024 — март 2025) 70% респондентов назвали киберриск главным операционным риском, и более 60% сообщили, что уже пережили как минимум одну атаку. Deloitte в Family Office Cybersecurity Report 2024 (354 single family office, средний AUM 2,0 млрд долларов) даёт близкую картину: 43% офисов атаковали за предшествующие 12–24 месяца, четверть — трижды и более.

Показательнее самих цифр их асимметрия: по данным Deloitte, 31% офисов вообще не имеют плана реагирования на инцидент, ещё 43% признают, что план «мог бы быть лучше», и лишь 26% считают его надёжным. Большинство структур, распоряжающихся миллиардами, находятся в положении, когда вопрос не в том, отобьют ли они атаку, а в том, будет ли кто-нибудь знать, что делать в первые часы после неё. Ниже — о механике этого риска и о том, почему почти всё, что реально против него работает, — процедуры, а не программное обеспечение.

Капитал банка при защите малого предприятия

Семейный офис распоряжается капиталом банковского масштаба, имея организационную защиту небольшой компании: несколько человек, высокое взаимное доверие, минимум формальных процедур и, как правило, полное отсутствие выделенной функции информационной безопасности. Отсюда три структурные слабости.

Концентрация. В одном почтовом ящике администратора сходится всё: реквизиты счетов, схема владения, документы по сделкам, сканы паспортов, переписка с банками. Компрометация единственного аккаунта даёт нападающему не фрагмент, а карту.

Периметр из контрагентов. Офис работает через провайдеров — администраторов, аудиторов, юристов, кастодианов, IT-подрядчиков. По данным Campden Wealth, 94% офисов отдают IT на аутсорс и 90% — саму кибербезопасность; фактический периметр офиса равен сумме периметров поставщиков. При этом, по Deloitte, 68% не внедрили процедуру know your vendor.

Неформальность. Малый штат и высокое доверие означают, что решения принимаются быстро и часто устно. Эта скорость и эксплуатируется.

Business email compromise: вектор, который не закрывается софтом

Основной способ вывести деньги из семейного офиса — не взлом системы, а вмешательство в переписку. Схема business email compromise устроена так: нападающий получает доступ к почте одной из сторон сделки либо регистрирует домен, отличающийся одной буквой, неделями молча читает переписку и в последний момент присылает «уточнённые» реквизиты. Формально не взломано ничего: письмо приходит из настоящего или почти настоящего ящика, в правильной ветке, с точными деталями сделки.

Масштаб по данным FBI IC3: за 2025 год BEC дал 24 768 обращений и 3,05 млрд долларов заявленного ущерба — второе место после инвестиционного мошенничества. Накопленным итогом с октября 2013 по декабрь 2023 года FBI оценивает глобальный экспонированный ущерб от BEC в 55,5 млрд долларов по 305 033 инцидентам.

Технические средства против этого вектора почти бессильны: с точки зрения систем всё легитимно, сотрудник сам инициирует платёж. Лечится это процедурой:

  • Callback verification. Любое изменение платёжных реквизитов подтверждается исходящим звонком по номеру из собственной системы записей, а не из письма. JPMorgan формулирует жёстко: звонить нужно самим, входящий звонок подтверждением не является, разговаривать следует именно с тем, кто отвечает за изменение.
  • Двойная авторизация платежей выше порога — два независимых человека, ни один из которых не проводит транзакцию единолично.
  • Прямой запрет менять реквизиты на основании письма — как принцип, а не как пожелание.

Ни одна из этих мер не требует бюджета — только чтобы правило было записано и чтобы его нельзя было обойти ссылкой на срочность.

Дипфейки: как сломалась верификация по голосу

Callback опирается на допущение, что человек узнаёт голос собеседника. С 2024 года это допущение перестало быть защитой.

Канонический случай — инженерная компания Arup. В январе 2024 года сотрудник её гонконгского офиса получил сообщение якобы от британского финансового директора о «конфиденциальной транзакции», а затем принял участие в видеоконференции с синтезированными изображениями и голосами CFO и нескольких знакомых ему коллег. По итогам он провёл 15 переводов на пять гонконгских счетов на 200 млн гонконгских долларов — около 25 млн долларов США. Компания подтвердила, что «использовались поддельные голоса и изображения», уточнив, что внутренние системы скомпрометированы не были.

Последнее уточнение — самое важное. Взломано не было ничего; сломана была верификация.

Тенденция подтверждается независимо: CrowdStrike в Global Threat Report 2025 зафиксировала рост vishing на 442% во втором полугодии 2024 года относительно первого, а FinCEN 13 ноября 2024 года выпустила alert (FIN-2024-Alert004) о схемах с дипфейк-медиа, обходящих процедуры идентификации в финансовых институтах.

На смену принципу «я узнаю голос» приходит следующее:

  • Заранее согласованные кодовые слова или контрольные вопросы, ответ на которые никогда не публиковался и не пересылался в цифровом виде.
  • Out-of-band подтверждение: по каналу, отличному от того, по которому пришёл запрос, и инициированное принимающей стороной.
  • Понимание, что срочность и требование конфиденциальности — не основание упростить процедуру, а сигнал её ужесточить: и в BEC, и в дипфейк-сценариях эти два элемента присутствуют почти всегда.

Цифровой след семьи

Атака начинается с разведки, и материал для неё семья часто предоставляет сама: голос клонируется по короткому фрагменту из подкаста, структура владения читается в корпоративных реестрах, адрес и родственные связи агрегируются брокерами персональных данных и продаются как обычный товар.

Брокеры данных. Целая индустрия собирает адреса, телефоны, сведения об имуществе и родственниках из открытых источников. Записи удаляются процедурой opt-out, но не окончательно: данные восстанавливаются из новых источников, поэтому это цикл, а не разовое действие.

Публичные реестры. Здесь ландшафт сдвинулся в пользу приватности: 22 ноября 2022 года Суд ЕС в объединённых делах C-37/20 и C-601/20 (WM и Sovim SA против Luxembourg Business Registers) признал недействительным положение Пятой AML-директивы о публичном доступе к реестрам бенефициаров как серьёзное вмешательство в права по статьям 7 и 8 Хартии основных прав ЕС. Доступ вернулся к стандарту «законного интереса» — подробнее в материалах о реестрах бенефициаров и номинальных структурах.

Семья за пределами офиса. Геолокация в публикациях, школьная форма на фотографиях, отметки мест, открытые аккаунты детей. Это вопрос не запретов, а семейной договорённости о том, что публикуется, — её логично фиксировать там же, где остальные правила, в семейной конституции.

У правовых инструментов жёсткие границы: право на удаление (ст. 17 GDPR) не действует против данных, которые контролёр обязан хранить в силу закона, а «право быть забытым» — это прежде всего делистинг в поисковых системах, а не удаление первоисточника.

Физический контур: kidnap & ransom и travel security

Цифровой след смыкается с физической безопасностью: публичный адрес и предсказуемый маршрут — входные данные не только для мошенника. Полис kidnap & ransom обычно покрывает сам выкуп, гонорары переговорщиков и кризисных консультантов, медицинскую помощь и эвакуацию, юридические расходы и потерю дохода. Работает он по модели возмещения — компенсируются уже понесённые расходы, средства авансом не выдаются.

Критичное условие таких полисов — конфиденциальность: разглашение самого факта покрытия может стать основанием для отказа в выплате, поскольку известное наличие полиса меняет расчёт нападающего. Круг знающих поэтому держат минимальным. Практическая часть — travel risk assessment перед поездками в юрисдикции повышенного риска и заранее оговорённые протоколы подтверждения того, что человек в безопасности и говорит свободно.

Гигиена: что действительно снижает вероятность

Базовый набор мер выглядит скучно — и это его достоинство.

  • Аппаратные ключи FIDO2 вместо SMS-2FA. CISA в руководстве по мобильным коммуникациям (декабрь 2024) формулирует прямо: не использовать SMS как второй фактор, поскольку он не шифруется и не является phishing-resistant; сильнейшая форма MFA — FIDO, а аппаратные ключи эффективнее всего. SMS дополнительно уязвим к SIM swap.
  • Менеджер паролей с уникальным паролем на каждый сервис — там же у CISA.
  • Разделение личных и рабочих устройств, шифрование накопителей, офлайн-копии, которые проверяют именно на восстановление, а не на факт создания.
  • Принцип наименьших привилегий. Доступ по роли, а не по стажу; отзыв доступа при смене функции, а не только при увольнении.
  • Проверка провайдеров. Отчёт SOC 2 Type II у администратора, кастодиана и облачных сервисов — документально подтверждённое описание работающих контролей, а не маркетинговое заявление.
  • Регулярные учебные фишинговые рассылки для всех, включая членов семьи и домашний персонал.

Отдельный контур — криптоактивы, где риск необратим: перевод нельзя отозвать, а компрометация seed phrase означает окончательную потерю. Работают multisig, аппаратные носители и физическое разделение хранения — подробнее в материалах о крипто в частном капитале и наследовании цифровых активов.

Страхование: где проходит граница покрытия

Deloitte фиксирует, что 63% офисов не имеют полиса киберстрахования вовсе. Но и наличие полиса — не то же самое, что покрытие: убыток от BEC плохо ложится в стандартные разделы crime-полиса. Employee theft предполагает нечестность сотрудника — а обманутый сотрудник честен. Computer fraud требует, чтобы перевод вызвал компьютер, тогда как решение принял человек. Funds transfer fraud требует мошеннического распоряжения банку — а банк получил подлинное распоряжение от уполномоченного лица.

Поэтому такие убытки покрываются отдельным расширением — social engineering fraud или fraudulent instruction endorsement. Сублимит у него обычно существенно ниже общего лимита полиса, а выплата условна: страховщики требуют подтверждения, что callback verification и двойная авторизация были соблюдены. Круг замыкается: процедура здесь не альтернатива страховке, а условие её работы.

Первый час

План реагирования — это не документ, а ответ на вопрос «кто кому звонит». Минимальная версия помещается на одну страницу: кто объявляет инцидент; телефон банка для срочного отзыва платежа — первые часы решают, вернутся ли деньги; контакты внешней команды IT-forensics и юридического советника; кто уведомляет надзорный орган по защите данных (в ЕС — 72 часа по GDPR); кто и что говорит семье. Плюс правило: до подтверждения по независимому каналу новые платёжные поручения не исполняются.

Этот список стоит распечатать: если инцидент затронул почту и файловое хранилище, доступ к электронной версии может оказаться первым, чего вы лишитесь.

Источники

  • Deloitte Private. The Family Office Cybersecurity Report, 2024 — deloitte.com
  • Campden Wealth. The Family Office Operational Excellence Report 2025 — campdenwealth.com
  • Dentons. The Evolving Risk Landscape for Family Offices: Cybersecurity Defense Gaps — dentons.com
  • FBI Internet Crime Complaint Center. 2025 Internet Crime Report — ic3.gov
  • FBI IC3. Business Email Compromise: The $55 Billion Scam (PSA, сентябрь 2024) — ic3.gov
  • South China Morning Post. Arup confirmed as victim of HK$200 million deepfake scam — scmp.com
  • Dezeen. Arup victim of multimillion-dollar deepfake video scam in Hong Kong — dezeen.com
  • CrowdStrike. 2025 Global Threat Report — crowdstrike.com
  • FinCEN. Alert on Fraud Schemes Involving Deepfake Media (FIN-2024-Alert004, 13.11.2024) — fincen.gov
  • CISA / NSA / FBI. Mobile Communications Best Practice Guidance (декабрь 2024) — cisa.gov
  • Суд ЕС. Объединённые дела C-37/20 и C-601/20, WM и Sovim SA v. Luxembourg Business Registers (22.11.2022) — eur-lex.europa.eu
  • J.P. Morgan. BEC busters: four callback do's and don'ts — jpmorgan.com
  • Ward and Smith, P.A. Social Engineering Fraud and Your Crime Policy — wardandsmith.com
  • Buchalter. Kidnap and Ransom Insurance Coverage: The Basics — buchalter.com
  • Crisis24. A Unique Target: Understanding Why Cyberattacks on Ultra-High-Net-Worth Families are More Common — crisis24.com
предложение по теме

Собрать предложение по этой странице

Как мы подходим к таким задачам, этапы, команда и контакты — в одном коротком документе.

5 экранов

Контактная информация

Если у вас возникли вопросы или требуется консультация, наши эксперты будут рады помочь

Заказать обратный звонок

По теме