Интерактивная выставка «Ключ к доверию. Безопасность в эпоху высоких технологий» в Музее криптографии собрана как маршрут по теме цифровой безопасности — от шифровальных машин и ранних систем учёта до дипфейков, утечек и атак с использованием больших языковых моделей. Это не выставка в стиле «посмотрите, как всё страшно», а скорее попытка нормально разложить по полкам, что вообще произошло с приватностью, доверием и защитой данных за последние сто лет.
Главная идея здесь не в том, чтобы ещё раз проговорить базовый набор советов вроде «ставьте сложные пароли». Экспозиция работает шире: сначала показывает, как менялось само понимание секрета, контроля и права на доступ к информации, потом переключается на реальные киберинциденты, а уже после даёт посетителю руками пройти несколько типовых сценариев атаки и защиты. За счёт этого выставка выглядит не как набор стендов про ИБ, а как связный рассказ о том, почему сегодня цена цифровой ошибки стала заметно выше.
Выставка открылась 27 июня и будет идти до 22 ноября 2026 года. Для представителей СМИ и IT-сферы 25 июня прошел предпоказ экспозиции. И ваш покорный слуга был на этом мероприятии. Рассказываю, как все прошло.
Открытие
Открытие начала директор Музея криптографии Лидия Лобанова. По её словам, музей уже пятый год старается вытаскивать технологические темы из узкой профессиональной среды в публичное поле, чтобы о них можно было говорить без лишнего пафоса и академической тяжести. Для темы безопасности это особенно важно. Люди хоть и живут внутри цифровой инфраструктуры, но чаще всего не очень понимают, где именно они оставляют свои данные, кто их обрабатывает и где у них вообще заканчивается контроль над ситуацией.

Лобанова отдельно проговорила важную вещь: музей не строит разговор о безопасности через наезд на пользователя. Команда исходила из довольно типичной установки, которую слышала и от подростков, и от взрослых: если человек не политик, не миллиардер и не селебрити, то его данные никому особо не нужны. Именно с этим тезисом выставка и спорит, потому что в реальности цифровые данные давно стали рабочим сырьём для мошенничества, слежки, маркетинга, атак и самых разных серых схем.
В качестве аргумента Лобанова привела данные исследования ВШЭ за 2025 год.
51,5% россиян считают, что технологии в целом улучшают жизнь, больше 60% переживают из-за утечек персональных и финансовых данных, но меньше 25% действительно читают политики конфиденциальности и проверяют, как сервисы работают с их информацией.
Отдельно отмечалось, что ещё в 2021 году около 28% пользователей отказывались от федеральных сервисов из-за опасений, связанных с передачей данных, но при этом не пытались разбираться, как именно всё устроено. Проще говоря, люди боятся, но не очень понимают, что с этим делать, и чаще выбирают дистанцирование вместо попытки разобраться.
Из этого как раз и вырастает логика всей выставки. Проблема не только в том, что атак стало больше, а в том, что пользователь регулярно переоценивает надёжность собственных привычек. Человек может быть уверен, что у него всё под контролем, потому что пароль вроде бы сложный, антивирус стоит, а подозрительные ссылки он якобы не открывает.
Но в реальной жизни атака часто происходит вообще не там, где её ждут: через подрядчика, через утечку данных сервиса, через фишинг, через скомпрометированную инфраструктуру или через банальную привычку доверять интерфейсу.
После Лобановой выступил руководитель отдела реагирования на инциденты компании «Бастион» Семён Рогачёв. Его часть была уже заметно ближе к профессиональной ИБ-повестке: он предложил посмотреть на эволюцию атак с 1990 года до 2026-го и разобрать, как киберугрозы вообще стали такими массовыми, дешёвыми и удобными для злоумышленников. По его логике, здесь было четыре ключевых рубежа, и каждый из них снимал с атакующих очередной пласт сложности.

- Первый рубеж — знания и навыки. Если раньше для серьёзной атаки нужна была глубокая техническая база, то потом порог начал быстро проседать: сначала из-за появления инструментов вроде Metasploit, потом из-за массового онлайн-обучения, а потом ещё и из-за утечек внутренних материалов киберпреступных групп. Иными словами, сегодня атакующему не всегда нужно понимать всю систему целиком — часто достаточно собрать рабочий стек из готовых штук и чужих гайдов.
- Второй рубеж — поиск жертв. По словам Рогачёва, развитие облачной инфраструктуры, сервисов сканирования и автоматизированного трафика сильно упростило разведку, а к 2024 году около 51% интернет-трафика уже составляли машинные запросы, значительная часть которых использовалась для поиска уязвимостей и перебора данных. То, что раньше требовало времени, ручной работы и нормальной подготовки, теперь в значительной степени автоматизируется.
- Третий рубеж — инструментарий. Здесь Рогачёв связал классические утечки вроде Shadow Brokers с современной волной ИИ-инструментов, которые помогают генерировать фишинговые письма, писать скрипты, ускорять подготовку атаки и автоматизировать рутину. Он привёл и кейс атаки на государственные структуры Мексики, где, по его словам, заметная часть операций шла с использованием одной из моделей семейства GPT. Смысл тут не в том, что ИИ всё делает сам, а в том, что теперь злоумышленнику стало проще закрывать куски работы, где раньше требовалась нормальная экспертиза.
- Четвёртый рубеж — монетизация. Рогачёв напомнил, что сейчас существует уже вполне устоявшаяся криминальная экономика, где можно продавать доступ, учётки, инструменты, результаты компрометации и участие в цепочке атаки. Поэтому атакующему даже не обязательно доводить операцию до финала — иногда достаточно просто получить доступ, упаковать его и слить дальше тем, кто умеет монетизировать ситуацию лучше.
Как устроена выставка
После выступлений лучше считывается сама логика экспозиции. Она собрана как маршрут из трёх слоёв:
- сначала длинная история того, как менялись коммуникации, шифрование, идентификация и приватность,
- потом разбор современных кейсов,
- в конце — интерактив, где зритель уже сам попадает внутрь типовых сценариев.
По сути, это почти threat modeling для широкой аудитории, только без терминологического перегруза.
Важно и то, что выставка не скатывается в крайности. Она не продаёт технологический оптимизм и не строит апокалипсис на ровном месте. Вместо этого зрителю показывают довольно простой, но неприятный факт: безопасность — это не кнопка и не коробочное решение, а постоянный обмен между удобством, скоростью, контролем, прозрачностью и риском.
Поэтому исторический зал здесь нужен не для красоты, а как фундамент: без него разговор о современных атаках был бы просто очередной подборкой страшных историй.
Исторический зал
Исторический блок представил куратор выставки и научный сотрудник Музея криптографии Егор Ефремов. Это не просто зал про старые железки и шифры, а довольно плотный рассказ о том, что безопасность всегда была связана не только с математикой и техникой, но и с войной, управлением, деньгами и контролем над людьми. Поэтому в центре здесь не только Enigma и взломы времён мировых войн, но и история того, как данные вообще стали массово собирать, сортировать и использовать как инструмент власти.

Один из первых узлов этого зала — история шифровальных машин, включая кейсы Первой и Второй мировых войн и саму Enigma. Ефремов напоминает и про «криптопузырь» 1920-х, когда в такие машины активно вкладывались, а потом рынок схлопнулся из-за кризиса, гиперинфляции и Великой депрессии. На этом фоне Enigma показана не как романтизированный символ криптографии, а как продукт вполне конкретного исторического и рыночного окна.
Дальше выставка уводит разговор в сторону табуляторов Германа Холлерита и систем массового учёта. Это важный разворот, потому что тема безопасности здесь начинает касаться не только тайны переписки, но и идентичности, классификации и машиночитаемого человека. Самый жёсткий кейс в этом блоке — история Рене Кармиля, который сначала помогал строить систему кодирования населения, а потом начал её ломать изнутри после оккупации Франции, создавая поддельные идентификаторы для участников сопротивления и евреев. Такой эпизод хорошо показывает, что проблема начинается не в момент взлома базы, а в тот момент, когда сама система учёта уже даёт кому-то слишком много власти над чужими данными.
После этого зал переходит к цифровизации повседневной жизни. Тут появляются банковские карты, считывающие устройства IBM, магнитные носители, компьютеризированные АТС с тональным набором и история фрикинга. Важный момент в том, что это подано не как набор забавных архивных случаев, а как ранние примеры эксплуатации логики системы: если протокол, интерфейс или физический уровень связи устроен с уязвимостью, его рано или поздно начнут обходить. По сути, это тот же класс проблем, с которым ИБ живёт и сейчас, только в другой обвязке.



Довольно мощно сделан и блок про персональные компьютеры, вирусы и хакерскую культуру. Ефремов проводит линию от Elk Cloner и лабораторных экспериментов к эпохе Commodore 64, крэку программ, игровым «тренерам» и демосцене. Это важный кусок, потому что он ломает примитивную картинку, где хакерство — это сразу криминал. Здесь видно, что вся культура выросла ещё и из инженерного любопытства, желания ковырять систему, обходить ограничения и смотреть, как всё работает под капотом.
Российский контекст добавляет в этот зал журнал «Хакер», истории про магнитные билеты московского метро, пиратство, спутниковое ТВ и смарт-карты. Ефремов отдельно отмечает середину 2000-х как точку, после которой интернет перестал быть относительно анонимной песочницей и плотно сцепился с реальной личностью, платёжной инфраструктурой и государственными сервисами. С этого момента утечка или компрометация — это уже не локальная техпроблема, а история с прямыми последствиями для обычного человека.






Финал исторического зала уже почти напрямую ведёт в современную ИБ. Здесь появляются APT-группировки, TAO, Stuxnet, модули доверенной загрузки и вполне узнаваемые инструменты из мира пентеста и реверса — SoftIce, Sharp Zaurus, Pwnagotchi, Marauder, BadUSB и прочее железо для ковыряния аппаратных систем. За счёт этого у посетителя не возникает ощущения, что история закончилась где-то в архиве: наоборот, становится видно, что весь текущий ландшафт атак и защиты вырос из длинной цепочки старых технических и организационных решений.
Зал кейсов
Если исторический зал даёт контекст, то зал кейсов быстро возвращает зрителя в сегодняшний день. Здесь уже речь не про символические артефакты, а про вполне конкретные инциденты, у которых есть цена, масштаб и последствия в офлайне. Это важный сдвиг: выставка показывает, что киберинцидент — это не внутренний баг в инфраструктуре и не сюжет для отчёта SOC, а вещь, которая потом бьёт по логистике, деньгам, доверию и обычной жизни людей.

Один из центральных разборов — взлом сервиса доставки с компрометацией телефонов, адресов и истории заказов примерно семи миллионов пользователей.
Ключевой акцент здесь сделан не только на масштабе утечки, но и на том, что происходит дальше. Когда злоумышленник получает не просто набор строк в базе, а нормальный пользовательский профиль с именем, адресом и контекстом заказов, социальная инженерия становится куда эффективнее. Мошенник уже не звонит вслепую — он заходит в разговор с данными, которые автоматически повышают доверие жертвы.
Рогачёв отдельно обращает внимание на то, что атака задела не только сам сервис, но и подрядчика. Это, по сути, один из самых жизненных тезисов всей экспозиции: компания может сколько угодно вкладываться в свой периметр, но если рядом висит партнёр с просаженной безопасностью, дырявыми процессами и слабым мониторингом, то вся конструкция уже не выглядит надёжной.
Для технической аудитории тут нет откровений, но для широкой публики такой разбор полезен: он показывает, что доверие к бренду не равно доверию ко всей его цепочке подрядчиков.
Ещё один важный акцент — долгая жизнь утечки. По словам Рогачёва, после таких инцидентов данные быстро разлетаются по множеству баз, их скачивают тысячи раз и потом используют снова и снова. Поэтому утечка — это редко разовая проблема, которая закончилась в день публикации новости. Чаще это длинный хвост из фишинга, прозвонов, перепродажи массивов и постепенной потери контроля над собственной приватностью.
Второй крупный кейс — атака на государственные структуры Мексики.
Здесь выставка показывает, насколько сильно упростилась сама операционная часть атаки, если злоумышленник умеет пользоваться автоматизацией и ИИ. По словам Рогачёва, атака длилась около трёх месяцев, часть действий шла с помощью большой языковой модели, а заметили всё только после выгрузки примерно 200 гигабайт данных. Среди затронутых структур назывались налоговое ведомство, гражданский реестр, Минздрав, избирательный институт, администрации городов, служба водоснабжения и банк.
И здесь главный вывод не в том, что ИИ якобы «взламывает сам», а в другом. Если атакующий может месяцами работать внутри инфраструктуры и не палиться до самой выгрузки данных, значит проблема глубже и упирается в незрелый мониторинг, слабую наблюдаемость и отсутствие нормальных процессов защиты.
И вот это, пожалуй, один из самых трезвых тезисов всей выставки: атаковать сейчас во многих случаях проще, чем качественно защищаться.
Третий большой разбор — WannaCry.
Этот кейс подан не как дежурная историческая ссылка, а как понятный пример того, что бывает, когда утёкший государственный инструментарий встречается с уязвимостью, способной к самораспространению. Особенно подробно разобраны последствия для медицины: недоступные данные пациентов, сломанные записи, возврат к бумажной рутине, перегрузка сотрудников, проблемы с внутренней связью и зависимым оборудованием.
Здесь выставка очень правильно приземляет разговор: ransomware показан не как «страшный вирус из новостей», а как штука, которая напрямую ломает рабочие процессы и бьёт по качеству помощи.
Интерактивный зал
Интерактивная часть собрана вокруг сценариев, где посетителю предлагают не просто смотреть на экспозицию, а самому пройти через типовые механики атак и защиты. Здесь можно примерить на себя разные роли — от жертвы фишинга до человека, который пытается отбить атаку на инфраструктуру, — и за счёт этого лучше понять, как такие истории вообще работают на практике.
Один из сценариев — отражение атак на порт, аэропорт, транспортную инфраструктуру и метрополитен. После прохождения участникам объясняют, какие реальные кейсы и методы защиты стоят за симуляцией. Благодаря этому интерактив не скатывается в формат «поиграл и пошёл дальше», а помогает собрать в голове связь между ошибкой, уязвимостью, атакой и последствиями для физического мира.

Фишинговый блок устроен особенно удачно. В одной зоне посетитель сам становится целью, на которую давят через срочность, доверие, страх и обещание выгоды, а в другой собирает сценарий социальной инженерии уже со стороны злоумышленника. Такой формат хорошо снимает старую раздражающую оптику, где жертву фишинга считают просто невнимательной. На практике выставка показывает куда более реалистичную вещь: человека обычно ломают не глупостью, а комбинацией давления, контекста и правильно поданного сигнала.

Блок со скиммингом выглядит проще, но тоже работает. Посетителю предлагают вставить карту и ввести PIN-код, а потом показывают, как накладная клавиатура и фальшивый картоприёмник снимают данные. Смысл здесь в том, чтобы напомнить: физический интерфейс всё ещё остаётся частью цифровой угрозы, даже если пользователь привык думать, что всё опасное происходит только в приложениях и браузере.

Домашняя зона с «умным» устройством — ещё один хороший приземлённый сценарий. Слабый пароль, отключённые обновления и удалённый доступ быстро превращают колонку или лампочку в точку входа в домашнюю сеть, а дальше — в инструмент для перехвата трафика или участника ботнета. По сути, человеку показывают, что бытовой IoT давно живёт по тем же правилам, что и корпоративная инфраструктура: инвентаризация, обновления, сегментация и минимизация доверия никуда не делись, просто в квартире это обычно никто так не называет.


Сценарий с дипфейком работает уже почти на уровне личного дискомфорта. Пока посетитель читает материалы о мошеннических схемах, локальная система обрабатывает его изображение, а потом он получает звонок со своим же лицом и голосом. Важная деталь в том, что организаторы подчёркивают локальную обработку данных. Это не просто успокаивающая ремарка, а нормальное уточнение: технология опасна не потому, что где-то есть большой централизованный сервис, а потому, что порог входа в такие манипуляции в принципе становится ниже.

Зона биометрии завершает этот блок на довольно правильной ноте. Здесь рассказывают, как устроены поиск лица, проверка «живости», биометрический вектор и поиск совпадений в многомерном пространстве, а заодно проговаривают ограничения таких систем. Биометрию сложно поменять после утечки, разные платформы используют разные представления, а криво обученные модели могут давать ошибки и приводить к дискриминации. Это хороший финал, потому что тема биометрии собирает почти все линии выставки сразу: идентификацию, удобство, контроль, ошибку модели и не до конца понятные границы власти над данными.

В финале посетителям предлагают оставить текстовое или голосовое сообщение о том, что для них значит безопасность, а система собирает из этих ответов живое облако понятий. Последний вопрос выставки звучит без навязанного ответа: после увиденного человек чувствует себя менее защищённым или просто лучше понимает, где у него остаётся контроль, а где уже нет. Это, пожалуй, самый честный способ закончить такую экспозицию.
Заключение
Интерактивная выставка «Ключ к доверию. Безопасность в эпоху высоких технологий» собрана без лишней музейной пыли и без дешёвого алармизма. Она нормально стыкует историю, современные киберинциденты и пользовательский опыт, показывая, что безопасность — это не узкий разговор для ИБ-команд, а большая тема про доверие, архитектуру систем, данные, поведение и цену ошибки.
Главное, что здесь считывается довольно чётко: цифровая безопасность давно перестала быть только техническим вопросом. Это уже история про то, как устроены сервисы, кто контролирует инфраструктуру, как собираются данные, кому делегируется доверие и насколько человек вообще понимает правила игры, внутри которой живёт каждый день.
И в этом смысле выставка работает не как набор ответов, а как неплохой способ наконец задать к теме безопасности правильные вопросы.