Как атакуют злоумышленники, почему в ритейле важен анализ трафика и перед каким вызовом стоит ИБ — на эти вопросы отвечает Пивак Павел, руководитель направления информационной безопасности Сети гипермаркетов О’КЕЙ. А также рассказывает об опыте сотрудничества с F6 и результатах проекта.
Компании розничной торговли все чаще становятся целью киберпреступников. Чтобы противостоять им, команде ИБ нужно защищать огромные массивы данных, обеспечивать бесперебойную работу цифровых сервисов и предотвращать кибератаки, которые могут парализовать бизнес.
Актуальные угрозы в ритейле:
В последние годы количество кибератак выросло в 2,5–3 раза, и есть уже несколько устоявшихся трендов: атаки с использованием вредоносного ПО, социальной инженерии на базе искусственного интеллекта, персонифицированный фишинг.
Чтобы автоматизировать защиту от киберугроз, в 2022 году команда О’КЕЙ обратилась к специалистам F6. Первых результатов удалось достичь уже в первые месяцы после внедрения.
Из истории успеха вы узнаете, как удалось достичь таких результатов, какие задачи стояли и с какими сложностями столкнулись специалисты.
О’КЕЙ — одна из крупнейших российских розничных сетей, которая специализируется на торговле продуктами питания.

В сеть входят:
По их количеству компания входит в ТОП-3 в России.
Компания первой среди российских продуктовых ритейлеров запустила онлайн-сервис по заказу продуктов okeydostavka.ru на базе гипермаркетов в Москве и Санкт-Петербурге.
В мобильном приложении О’КЕЙ внедрена омниканальная программа лояльности, позволяющая покупателям копить и тратить бонусные баллы.
Рабочие устройства и серверы компании расположены в разных частях России.
Все это требовало высокой скорости реагирования на инциденты.
Нашей целью было как можно быстрее внедрить эффективную систему мониторинга и быстрого реагирования на угрозы, при этом снизить нагрузку на нашу команду ИБ и инфраструктуру компании.
Один из выборов, который стоял перед компанией:
В приоритете была скорость, поэтому команда О’КЕЙ остановилась на втором типе решений. Но нужно было учесть еще несколько факторов.
Выбор решений для кибербезопасности — это баланс между функциональностью, скоростью, удобством интеграции и стоимостью. Важно было найти инструмент, который оперативно анализирует события, выявляет инциденты в реальном времени и масштабируется под сеть компании.
Это модульная экосистема из нескольких ИБ-инструментов, в основе которой лежит защита конечных устройств, EDR.

Модули помогают собрать и проанализировать телеметрию со всех слоев инфраструктуры: трафик, хосты, почта. Можно выбрать любую комбинацию модулей
История одной атаки и полный обзор XDR-решения →
С F6 мы работаем не первый год, и однозначно компания F6 зарекомендовала себя как стратегический партнер по направлению ИБ. Когда стоял выбор, F6 оказался лучшим вариантом, так как предлагал глубокую аналитику, встроенный Threat Intelligence и удобный интерфейс для работы аналитиков. Важным преимуществом стала возможность автоматизации реагирования на инциденты — это позволило разгрузить команду ИБ и сократить время на устранение угроз.
Network Traffic Analysis помогает охватить всех участников сети, и даже те устройства, на которых нет EDR-агентов. Это дает полную картину происходящего в инфраструктуре и позволяет быстрее реагировать на инциденты.
Для нас анализ сетевого трафика оказался критически важным направлением, прежде всего по практическим причинам. В нашей инфраструктуре есть устройства и сегменты, на которые невозможно установить EDR-агенты из-за технических ограничений. Тем не менее мы должны иметь возможность отслеживать аномальную активность, попытки lateral movement, подозрительные подключения или данные, уходящие за периметр. Для ритейла, где много распределенных точек, устаревших систем и технически неоднородной среды, — подход на базе NTA особенно актуален. Он не заменяет EDR, но дополняет его, помогает закрыть «темные зоны» и повысить общую управляемость инфраструктуры.
Специалисты Центра кибербезопасности F6 непрерывно анализируют все события и алерты в XDR, занимаются расследованием инцидента и дают контекст в случае обнаружения угрозы.
Команда F6 готова взять на себя и реагирование: специалисты изолируют зараженное устройство и не допускают развития инцидента в инфраструктуре. А также проводят мероприятия по восстановлению и дают полный отчет с хронологией инцидента и рекомендациями, как не допустить его повторения.
Разбор всех модулей и сервисов Managed XDR →
За три года О’КЕЙ и F6 прошли долгий путь: от развертывания модуля для защиты рабочих устройств до внедрения облачного решения для безопасности почты.
Общий таймлайн проекта:

В 2022 году запуск проходил в несколько этапов:
1. Анализ угроз и инфраструктуры
Специалисты О’КЕЙ провели аудит текущих рисков, оценили, какие сценарии атак наиболее вероятны и критичны для бизнеса.
2. Тестирование решения от F6
Провели пилот, в рамках которого команда О’КЕЙ проверила, насколько продукт соответствует требованиям, как работает в инфраструктуре компании.
3. Развертывание EDR
EDR-агенты были установлены на 3 500 хостах. Они помогают обнаружить подозрительную активность на каждом устройстве в инфраструктуре и быстро изолировать его в случае атаки.
Чем EDR отличается от антивируса и как защищает рабочие устройства →
4. Развертывание NTA
Установили и настроили сервер, который позволил увидеть картину трафика в критичных сегментах сети.

Граф сетевых взаимодействий в NTA
5. Настройка правил корреляции и автоматизации
На этом этапе специалисты О’КЕЙ адаптировали продукт F6 под свои нужды, чтобы он не просто уведомлял об угрозах, но и запускал автоматизированные меры реагирования.
6. Обучение команды
Чтобы аналитики могли эффективно использовать все возможности решения и реагировать на события ИБ.
7. Фаза эксплуатации и оптимизации
После запуска команда О’КЕЙ адаптировала систему, уточняя алгоритмы работы на основе реальных инцидентов.
В дальнейшем компания подключила сервисы круглосуточного мониторинга и реагирования, чтобы снизить нагрузку на ИБ-команду.
В 2025 году провели пилот решения для защиты почты — Business Email Protection. Внедрение сервиса в облаке заняло меньше часа.
Мы провели сравнительный анализ различных решений — учитывали уровень экспертизы, риски, затраты на поддержку и сопровождение on-premise sandbox-сред, а также возможности интеграции. В результате пришли к выводу, что использование F6 BEP дает нам необходимый уровень защиты при существенно меньших издержках и простоте внедрения. Это позволило быстро усилить почтовую безопасность без необходимости развертывания и обслуживания сложной инфраструктуры.
Как защитить почту от спама, фишинга, ВПО →
Специфика ритейла — объем и разнородность инфраструктуры, это становится сложностью при выстраивании ИБ-процессов.
Особенности, которые важно было учесть:
Чего нужно было избежать:
Одним из интересных кейсов стало выявление аномалий в сетевом трафике, которые сначала казались случайными, но после детального анализа оказались попыткой скрытого анализа инфраструктуры со стороны внутреннего атакующего. Это помогло нам вовремя предотвратить возможную атаку.
Система помогла выявить несколько попыток атак на веб-приложения и обнаружить имеющиеся угрозы внутри инфраструктуры, тем самым предотвратила возможные финансовые потери.
F6 помогает команде О’КЕЙ:
Мы особенно ценим оперативность команды и высокий уровень экспертной поддержки. F6 — это не просто инструмент, а полноценный партнер по кибербезопасности, с которым можно обсуждать новые риски и совместно разрабатывать меры защиты.
Узнайте на демо — ответим на любые вопросы и обсудим бесплатный пилот
Мы используем cookie-файлы для улучшения качества работы, в том числе удобства использования веб-сайта и оказываемых нами услуг. Также мы обрабатываем cookie-файлы для проведения аналитических исследований. Вы можете запретить сохранение cookie-файлов в настройках своего браузера. Продолжая использование сайта, вы соглашаетесь с Политикой обработки персональных данных и с Пользовательским соглашением