В 2018 году первый CSO Демократического национального комитета США Боб Лорд начал развешивать по офису «бобмодзи» - стикеры со своим лицом в туалетах, у зеркал и в других местах, где их невозможно не заметить. На первый взгляд это выглядит как странный корпоративный юмор, но именно так DNC, по сути, собирал культуру безопасности после одного из самых известных политических взломов десятилетия. Для русскоязычных ИТ-команд здесь полезный и довольно неприятный вывод: дорогое железо и правильные политики мало что значат, если безопасность не встроена в повседневные привычки сотрудников.
Как пишет Dark Reading, на Black Hat USA 2026 в Лас-Вегасе бывшие руководители по безопасности DNC Боб Лорд и Стив Тран объяснили, как партия выстраивала защиту после атаки 2016 года, которую в материале прямо связывают с российскими государственными хакерами. Лорд пришел в комитет в 2018 году как первый CSO организации, Тран сменил его в 2022-м. Сам DNC - структура циклическая: ее задача не в том, чтобы стать образцовым заказчиком для интеграторов, а в том, чтобы выигрывать выборы. Именно поэтому их кейс интересен не только политикам. Он хорошо показывает, что происходит, когда безопасность приходится внедрять в среде, где у бизнеса почти всегда есть дела поважнее очередной политики доступа.
Самая яркая часть этой истории - подчеркнуто нелепые, но запоминающиеся ритуалы. Помимо «бобмодзи» Лорд запустил у себя версию телевизионной игры Family Feud под названием Security Feud, где сотрудники вслух называли базовые меры вроде обновления ПО и многофакторной аутентификации. Снаружи это выглядит как смесь тимбилдинга и стендапа, но логика у подхода вполне инженерная: если человек вспоминает о патчах, MFA и чек-листах не только в момент обязательного тренинга, защита начинает работать как привычка, а не как разовая кампания из отдела ИБ. Для разработчиков и продактов это хороший контраргумент против скучной идеи, что обучать можно только длинными курсами и формальными рассылками.
Не менее интересна техническая часть. Когда Тран унаследовал программу безопасности, он ожидал увидеть более привычный набор: «серьезные» Windows-ноутбуки, классическую инфраструктуру и понятный корпоративный стек. Вместо этого значительная часть сотрудников работала на Chromebooks, и поначалу новый руководитель воспринял это скептически. Лорд настаивал, что решение было не только безопаснее, но и дешевле, чем оживлять устаревшую Windows-инфраструктуру и локальный Active Directory. По его словам, on-prem AD - это буквально магнит для атак. При этом Тран отдельно похвалил уже внедренные аппаратные ключи безопасности YubiKey, сильную MFA, жестко настроенные ноутбуки и дисциплину с патчами. Иными словами, за внешней эксцентрикой стояла вполне прагматичная ставка на уменьшение площади атаки и отказ от наследия, которое тянет инциденты за собой годами.
Любопытно, что между двумя CSO были и разногласия. Трана неприятно удивило, что в DNC не сделали ставку на сканирование электронной почты как на главный рубеж обороны. Но Лорд сознательно строил защиту иначе: не столько пытаться поймать угрозу в момент доставки письма или SMS, сколько сделать систему устойчивой уже в момент попытки вторжения. Его логика проста: если пользователю сложно запустить нежелательный код, украсть пароль или обойти аппаратный ключ, то даже удачная социальная инженерия не дает атакующему полного хода. Для бизнеса это важный сдвиг акцента. Многие компании по-прежнему спорят о качестве фильтров и почтовых шлюзов, хотя реальный вопрос звучит иначе: что произойдет, если фишинговое сообщение все-таки дойдет до адресата.
Самый сильный фрагмент кейса связан не с техникой, а с управлением. Лорд признал, что бюджетные ограничения были, как и почти в любой большой организации, но критически важным союзником оказался финансовый директор. Поддержка шла еще выше: Том Перес, возглавлявший DNC с 2017 по 2021 год, отдавал команде безопасности первые 10 минут каждого общего собрания сотрудников и лично следил за внедрением ключей безопасности. После дедлайна по подключению ключей он позвонил тем, кто затянул с регистрацией, прямо на мобильные телефоны. По словам Лорда, после звонка председателя люди подключались почти мгновенно. Он назвал это не просто executive buy-in, а совместным владением темой. Именно это отделяет рабочую культуру безопасности от декоративной: когда безопасность перестает быть проблемой CISO и становится личным приоритетом людей, которые управляют деньгами, наймом и операционкой. На этом фоне Тран уже занимался следующим слоем зрелости - облачной безопасностью, порталом управления знаниями и комитетом по рискам.
В этой истории особенно полезно то, насколько она приземленная. DNC не описывают как организацию, нашедшую магическую кнопку защиты; речь идет о последовательной сборке системы, где смешались аппаратные ключи, отказ от уязвимого наследия, дисциплина патчей, управленческое давление и немного абсурда. Для российских и русскоязычных ИТ-команд вопрос здесь не в том, готовы ли они купить еще один инструмент мониторинга. Вопрос в другом: готовы ли CEO, CFO, HR и руководители направлений сделать культуру безопасности частью ежедневной рутины, даже если ради этого придется выглядеть чуть менее солидно, чем принято в корпоративных презентациях.