Технический директор "Здравсити" Андрей Пунин: Раз в месяц мы переживаем крупную хакерскую атаку

Игорь Бахарев

Период с момента введения санкций ИТ-индустрия прожила в напряжении - прошел год, а режим повышенной готовности к экстренным ситуациям все еще не снят. По мнению технического директора маркетплейса здоровья "Здравсити" Андрея Пунина, риски крупных хакерских атак и внезапных блокировок со стороны зарубежных компаний-производителей ПО еще остаются. Как в таких условиях развиваются российские интернет-сервисы, решен ли в ИТ вопрос импортозамещения и так ли на самом деле непросто с кадрами в стране? Андрей Пунин рассказал на примере работы "Здравсити".


- Насколько остро вопрос импортозамещения стоял перед командой "Здравсити"?

- Наверное, так же, как и перед всеми участниками российской ИТ-индустрии - было непросто. Некоторые наши процессы осуществлялись на зарубежных программных продуктах. Но с прекращением предоставления этих ресурсов и их поддержки наш маркетплейс продолжает успешно работать. По итогам 2022 г. мы даже нарастили выручку в 1,5 раза, обрабатываем до 900 тысяч заказов ежемесячно. Из критичных партнеров никого не потеряли.

Что касается ушедших с российского рынка производителей программного обеспечения, то промониторили рынок на предмет доступных решений, сравнили варианты и выбрали наиболее подходящие. Например, тестировщики "Здравсити" до недавнего времени пользовались системой управления (TMS) TestRail. Сейчас перешли на TestIT - по общей и необходимой функциональности она равнозначна TestRail, но тот факт, что она разработана в РФ, делает продукт гораздо надежнее в плане стабильности работы.

Впрочем, может быть, это не финальное решение. Закрыв острые потребности в ПО, мы предусмотрели резервные варианты, которые гарантированно будут работать в случае ухудшения ситуации.


- У вас пессимистичный прогноз…

- Отнюдь, но риски того, что кто-то из оставшихся иностранных сервисов нас может внезапно заблокировать, к сожалению, остаются. Не буду их здесь упоминать, чтобы не сглазить. Мы стараемся работать на опережение, чтобы быть готовыми к неожиданностям, и это как раз про поиск альтернатив.

Приметой непростого периода в ИТ стали также массированные хакерские атаки. Так, до 2022 г. DDoS-атаки на сервис "Здравсити" были эпизодическими и не доставляли нам особых неудобств. С весны прошлого года стабильно раз в месяц к нам "приходит" крупная атака, нацеленная критически нарушить работу сайта или приложения.

Доподлинно установить источник атаки затруднительно. Для нас важнее их отбивать, с чем пока успешно справляемся. Задолго до всех событий мы предусмотрели серьезную систему защиты. Еще чаще, примерно 2-3 раза в неделю, нас пытаются "обкачивать" некоторые личности, торгующие в интернете чужими данными.


- И все же в СМИ проходила история, что данные пользователей "Здравсити", якобы, утекли. Что произошло на самом деле?

- Взлома непосредственно информационных ресурсов "Здравсити" - баз данных, транспортных систем или других хранилищ - не было. Это подтвердило наше внутреннее расследование. Настораживает другое - впоследствии в СМИ проходила информация, что в даркнете от того же хакера на продажу были выставлены базы других крупных компаний из совершенно иных отраслей.

Предполагаем, что произошел несанкционированный доступ к данным другого оператора и на стороне третьих лиц, занимающихся реализацией маркетинговых программ. Анализ данных показал ничтожно малую долю пересечений (около 4%) с реальными пользователями "Здравсити.ру"

К сожалению, компании-владельцы (операторы) персональных данных сегодня находятся в уязвимом положении. С одной стороны, эффективность рекламы и продвижения во многом зависит от глубины таргетирования и качества работы с конечным пользователем. Привлечение к такой работе специализированных агентств с поручение обработки персональных данных неизбежно.

С другой стороны, даже при соблюдении всех норм законодательства по обеспечению защиты персональных данных ответственность за нарушения такова, что некоторые недобросовестные партнеры ей пренебрегают, или их системы безопасности не справляются с защитой. А все репутационные, и впоследствии - финансовые издержки и санкции со стороны контролирующих государственных органов ложатся только на владельца данных.

Вероятно, необходимо обратить внимание на требования закона к третьим лицам, которые обрабатывают персональные данные оператора. Мы же в меру своих возможностей ужесточаем политику информационной безопасности в отношении доступов к базам и очень внимательно относимся к защите информации о наших пользователях.


- По вашему мнению, в России наблюдается нехватка ИТ-специалистов?

- Могу судить на примере нашей компании. За 2022-2023 г. мы полностью закрыли вакансии на ключевые должности. В работе осталось некоторое количество позиций, по которым планомерно работаем и не видим необходимости сильно ускоряться. По нашим наблюдениям, в стране острой нехватки IT-специалистов нет, их качество в целом не претерпело особых изменений. Как и прежде, часть сотрудников "Здравсити" трудится удаленно. Так что кадровая работа идет в штатном режиме.


- На кого делает ставку "Здравсити": на молодых или опытных специалистов?

- Департамент ИТ "Здравсити" предъявляет повышенные требования к специалистам. Мы не можем позволить себе брать людей, закрывая глаза на какие-то пробелы в знаниях. Мы работаем в ИТ-компании, и это подразумевает определенную планку. Если, например, сравнивать с командами крупнейших ИТ-компаний России, то наши специалисты сопоставимы по уровню компетенций. Тем не менее в кадровой работе важно находиться в разумном балансе.

В "Здравсити" есть опытные лиды, которые ведут молодых ребят: разрабатывают индивидуальный план развития, дают возможность реализовывать собственные интересы, конечно, если они укладываются в бизнес-интересы компании. Все это подкрепляется грамотной системой мотивации. Стажировок у нас нет, т.к. на это нужны дополнительные ресурсы. Это было бы оправданно в условиях острого дефицита кадров. Но сейчас нам проще найти более-менее готового специалиста на рынке и адаптировать его под наши бизнес-процессы.


- Какие ключевые задачи удалось решить в "Здравсити" за последнее время?

- Одна из важнейших целей, которая стояла перед нами, вывести сервис на допустимый уровень SLA. Недопустимо, чтобы сайт и приложение падали и продолжительное время не работали. Сейчас мы выдерживаем уровень SLA 99,9% и приближаемся к 99,99%. Завершили "редизайн" - комплексную задачу, у которой было огромное количество зависимостей (смена стека технологий), разобрали "на молекулы" и решили. Тщательно поработали на информационной безопасностью в связи с, как уже говорил, участившимися атаками.


- Какие планы строит "Здравсити" на этот год в технологическом плане?

- Наша стратегическая задача 2023 года - смена основного стека. Мы отказываемся от legacy-решений и "переезжаем" на новую архитектуру. Если рассматривать "Здравсити" как ИТ-продукт, то можно заметить в нем много внешних зависимостей, взаимодействие с которыми лучше изолировать в отдельные сервисы для лучшей масштабируемости и отказоустойчивости. Например, регистрация пользователя и составление заказа должны находиться в разных системах, т.к. в процесс включаются различные логистические и ценовые связки, отличающиеся в зависимости от региона.

Подобная микросервисная архитектура поможет быстрее делать программные доработки и проводить эксперименты, увеличит скорость ответа пользователю и снизит стоимость обслуживания системы. Если выразиться проще, маркетплейс здоровья "Здравсити" должен стать быстрее, понятнее и современнее. В плане - перенести на микросервисные решения 80% функционала до конца года.

Материал по теме

Как россияне оплачивают онлайн-покупки: аналитика

Материал по теме

Простуда и аллергия подстегнули онлайн-аптеки: спрос на лекарства вырос на десятки процентов

Материал по теме

Яндекс Маркет запустил новую бизнес-модель

Подписаться на новости

Актуальное сейчас

"Селлеры и маркетплейсы - 2025": регистрация открыта

Команда Оборот.ру запускает конференцию для селлеров, которые уже имеют опыт торговли на площадках и находятся в поисках новых путей и механик для масштабирования.  ● В программе СиМ-2025 - три п...

Как россияне оплачивают онлайн-покупки: аналитика

Международный оператор экспресс-доставки СДЭК провел опрос и выяснил, какие способы оплаты в онлайне выбирают россияне. Оказалось, что большинство опрошенных респондентов предпочитают безналичные методы расчета...

Спрос на экспресс-доставку среди селлеров в 2024 году вырос более чем в полтора раза

Спрос среди селлеров на экспресс-доставку в России в 2024 году вырос более чем в полтора раза, свидетельствуют результаты опроса, проведенного службой внутригородской доставки и сети складов «Даркстор у дома...

Простуда и аллергия подстегнули онлайн-аптеки: спрос на лекарства вырос на десятки процентов

Ассоциация аптечных учреждений "СоюзФарма", совместно с сервисом доставки "Купер" и аналитиками Сбер ЕАПТЕКИ, зафиксировала значительный рост спроса на доставку лекарственных препаратов в третьем квартале 2...

Яндекс Маркет запустил новую бизнес-модель

Яндекс Маркет запустил новые витрины продавцов - персональные страницы внутри маркетплейса, где размещена вся информация о них, рейтинг и ассортимент. Завести такую витрину на площадке может бесплатно любой...

Рынок eCommerce за 9 месяцев 2024 года: отчёт АКИТ

Объем интернет-торговли в России за 9 месяцев 2024 года составил 6,2 трлн рублей. Об этом говорится в отчёте Ассоциации компаний интернет-торговли за девять месяцев года. Это на 43% превышает показатели ана...

Согласие на обработку персональных данных

×

Физическое лицо, оставляя заявку на веб-сайте e-pepper.ru через форму «Обсудим ваш проект» и форму подписки на e-mail рассылку, действуя свободно, своей волей и в своем интересе, а также подтверждая свою дееспособность, предоставляет свое согласие на обработку персональных данных (далее — Согласие) Обществу с ограниченной ответственностью «АЭРОКОМ» (ООО «АЭРОКОМ») (ИНН 9705136776, info@aeroidea.ru, +7(495)120-12-38, +7 968 900-23-45), которому принадлежит веб-сайт https://e-pepper.ru и которое зарегистрировано по адресу 111024, г. Москва, вн.тер.г.муниципальный округ Лефортово, ул. Авиамоторная, д.50, стр.2, этаж 2, помещ.XI, комната 25, офис А79, на обработку своих персональных данных со следующими условиями:

  1. Данное Согласие дается на обработку персональных данных, как без использования средств автоматизации, так и с их использованием.
  2. Согласие дается на обработку следующих моих персональных данных: персональные данные, не относящиеся к специальной категории персональных данных или к биометрическим персональным данным: адрес электронной почты (e-mail); имя; сведения о месте работы; номер мобильного телефона.
  3. Цель обработки персональных данных: обсуждение возможного проекта.
  4. В ходе обработки с персональными данными будут совершены следующие действия: сбор; запись; систематизация; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; передача (предоставление, доступ); блокирование; удаление; уничтожение.
  5. Третьи лица, обрабатывающие персональные данные по поручению ООО "Аэроком” для указанной в согласии цели:
    • АО "АМОЦРМ", 21205, г. Москва, вн.тер.г. Муниципальный Округ Можайский, Тер Сколково Инновационного Центра, б-р Большой, д. 42 стр. 1
    • ООО "Яндекс", 119021, г. Москва, ул. Льва Толстого, д. 16
  6. Персональные данные обрабатываются в течение 30 дней с момента отказа в дальнейшем обсуждении проекта или с момента принятия решения о заключении договора на проект в соответствии с ч. 4 ст. 21 152-ФЗ, смотря что произойдет раньше.
  7. Согласие может быть отозвано вами или вашим представителем путем направления ООО "Аэроком” письменного заявления или электронного заявления, подписанного согласно законодательству Российской Федерации в области электронной подписи, по адресу, указанному в начале Согласия.
  8. В случае отзыва вами или вашим представителем Согласия ООО "Аэроком” вправе продолжить обработку персональных данных без него при наличии оснований, указанных в пунктах 2 — 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона № 152-ФЗ «О персональных данных» от 27.07.2006 г.
  9. Настоящее согласие действует все время до момента прекращения обработки персональных данных, указанных в п. 6 и п. 7 Согласия.