Исследование "Инфосистемы Джет": 64% российских компаний не готовы пережить кибератаку
Компании в России активно приобретают средства информационной безопасности, однако наличие защитных решений ещё не означает готовность бизнеса к полноценной кибератаке. Согласно исследованию "Инфосистемы Джет", 64% организаций демонстрируют низкую зрелость процессов реагирования, управления рисками и восстановления. Иными словами, большинство компаний способны обнаружить подозрительную активность и частично остановить злоумышленников, но не готовы быстро восстановить работу после серьёзного инцидента.
Оценка проводилась на основе данных 50 российских компаний. Исследователи анализировали не только наличие программных и аппаратных средств защиты, но и способность организаций действовать в условиях кризиса: распознавать атаку, ограничивать её распространение, сохранять критические данные, возвращать инфраструктуру в рабочее состояние и корректировать процессы после инцидента.
Главный вывод исследования заключается в том, что внешний уровень защищённости бизнеса часто создаёт обманчивое впечатление. У компании может быть современный межсетевой экран, система обнаружения атак, антивирусная защита и резервное копирование, но без регулярных тренировок и понятного распределения ответственности эти инструменты не гарантируют устойчивость. В момент атаки решающим фактором становится не количество купленных решений, а то, насколько слаженно работает вся система реагирования.
Какие отрасли подготовлены лучше всего
Наиболее высокий уровень киберустойчивости продемонстрировали ИТ-компании, финансовые организации и крупные промышленные предприятия. Во многом это связано с жёсткими регуляторными требованиями, регулярными проверками и высокой ценой простоев. Для банков, телекоммуникационных компаний и промышленных холдингов кибератака может привести не только к финансовым потерям, но и к масштабным операционным или технологическим последствиям.
Лидеров отличает практический подход к безопасности. Они регулярно проводят учения, моделируют действия атакующих, используют данные о новых угрозах, проверяют сценарии отказа систем и оценивают, как быстро можно восстановить критически важные сервисы. В таких организациях кибербезопасность рассматривается не как отдельная ИТ-функция, а как часть управления непрерывностью бизнеса.
На противоположном полюсе находятся государственный сектор и розничная торговля. Эти отрасли одновременно относятся к числу наиболее привлекательных целей для злоумышленников и демонстрируют недостаточную готовность к масштабным инцидентам. В ритейле атакующие могут стремиться нарушить работу кассовых систем, логистики, интернет-магазинов и программ лояльности. Для государственных организаций критичными становятся доступность информационных систем, сохранность персональных данных и непрерывность предоставления услуг.
На каких этапах атаки компании наиболее уязвимы
Российские организации сравнительно хорошо справляются с блокированием и сдерживанием атаки после того, как злоумышленник уже проник в инфраструктуру. Средства защиты позволяют выявлять подозрительные действия, ограничивать перемещение атакующего по сети и препятствовать дальнейшему развитию инцидента.
При этом наиболее слабые места находятся по краям жизненного цикла атаки. Первый проблемный участок - подготовительный этап, включающий разведку, поиск уязвимостей, подбор целей и доставку вредоносного программного обеспечения. Многие компании недостаточно контролируют собственную внешнюю поверхность атаки: забытые домены, тестовые сервисы, устаревшие приложения, открытые панели администрирования и неиспользуемые учётные записи.
Вторая уязвимая зона - финальная стадия, когда злоумышленники переходят к шифрованию данных, разрушению инфраструктуры или остановке ключевых процессов. Именно этот этап обычно наносит бизнесу максимальный ущерб. Наличие резервных копий само по себе не решает проблему: необходимо регулярно проверять их целостность, изолировать от основной сети и убеждаться, что восстановление действительно возможно в заданные сроки.
Отдельной проблемой остаётся способность компании извлекать уроки из произошедших инцидентов. После устранения угрозы организации нередко возвращаются к прежним процессам, не устраняя первопричины. В результате аналогичная атака может повториться через несколько месяцев.
Большинство атак направлено на остановку бизнеса
По данным Jet CSIRT, около 76% современных атак имеют целью разрушение инфраструктуры и нарушение работы компании. Злоумышленников интересует не только кража данных: всё чаще они стремятся вывести из строя сервисы, заблокировать доступ к информационным системам или вынудить организацию платить за восстановление.
Однако отработанный план реагирования есть лишь у четверти компаний. В критический момент сотрудники вынуждены принимать решения в условиях дефицита времени, а ответственность между ИТ, ИБ, руководством и владельцами бизнес-процессов оказывается распределена неясно. Это увеличивает длительность простоя и повышает вероятность ошибок.
Результаты оценки показывают, что рынок разделён на два крупных полюса. Значительная часть организаций находится в критически низкой зоне зрелости, тогда как заметная группа компаний уже достигла высокого уровня подготовки. При этом промежуточный сегмент выражен слабо. Практически отсутствует плавный переход между компаниями, которые регулярно тренируются и умеют восстанавливаться, и организациями, ограничивающимися формальным наличием защитных средств.
Роль команды информационной безопасности
Уровень киберустойчивости напрямую связан с численностью выделенной команды ИБ. Организации, где отдельного подразделения по информационной безопасности нет, чаще всего оказываются в критической зоне. Наиболее подготовленные компании, как правило, располагают штатом минимум из десяти профильных специалистов.
При этом размер всей компании или ИТ-департамента сам по себе не определяет способность пережить атаку. Крупная организация без специализированной экспертизы может оказаться уязвимее небольшого бизнеса, где выстроены понятные процедуры, регулярно проводятся проверки и заранее определены ответственные за восстановление.
Ситуацию осложняет кадровый дефицит. О нехватке специалистов по информационной безопасности заявляют 80% компаний. В результате сотрудники перегружены операционными задачами, а стратегические направления - анализ угроз, тестирование сценариев, аудит резервного копирования и совершенствование регламентов - откладываются.
Что необходимо изменить компаниям
Первым шагом должна стать инвентаризация критических бизнес-процессов и связанных с ними информационных систем. Организации важно понимать, какие сервисы нельзя надолго отключать, какие данные являются наиболее ценными и в какой последовательности следует восстанавливать инфраструктуру.
Затем необходимо определить допустимое время простоя и максимальный объём данных, который компания готова потерять в случае аварии. Эти показатели должны быть закреплены не только в документах, но и проверены на практике с помощью контрольных восстановлений.
Эффективный план реагирования обязан включать конкретные сценарии: заражение рабочих станций, компрометацию учётной записи администратора, утечку данных, атаку на внешние сервисы, шифрование серверов и отказ резервной инфраструктуры. Для каждого сценария следует указать ответственных, порядок эскалации, способы изоляции систем и правила информирования руководства.
Полезным инструментом становятся регулярные киберучения. Они позволяют проверить, насколько быстро сотрудники обнаруживают инцидент, кто принимает решения об отключении систем и как взаимодействуют ИБ, ИТ, юридическая служба, пресс-служба и руководство. Без практической отработки даже хорошо составленный регламент может оказаться бесполезным.
Дополнительное внимание стоит уделять киберразведке, управлению поверхностью атаки и обманным технологиям. Эти меры позволяют обнаруживать подготовку нападения до момента проникновения в сеть и направлять злоумышленников в контролируемую среду.
Киберустойчивость также требует регулярного пересмотра архитектуры. Инфраструктура должна быть способна выдержать удар, ограничить распространение угрозы, восстановить ключевые функции и использовать результаты инцидента для дальнейшего усиления защиты.
Как отмечает руководитель отдела развития консалтинга по информационной безопасности "Инфосистемы Джет" Александр Морковчин, современный рынок живёт в условиях постоянного давления, поэтому надёжность бизнеса определяется не защищённостью одного периметра, а зрелостью процессов реагирования, восстановления и обеспечения непрерывности. В основе подхода компании лежит методология "Антихрупкой ИТ-архитектуры", включающая 390 практик.
Главный вызов ближайших лет - разрыв между пониманием угроз и реальной способностью действовать. Компания может знать, как должна выглядеть система защиты, но оказаться не готовой применить эти знания во время атаки. Поэтому киберустойчивость формируется только через регулярные тренировки, проверку восстановления, анализ инцидентов и переход от формальных планов к действиям, которые сотрудники умеют выполнять автоматически.



