Ситуация: четверг, 06:00
Экран сервера — чёрный фон, белый текст: «Your files are encrypted. Pay 35 BTC within 72 hours or data will be published». 1С — зашифрована. Почта — зашифрована. Файловый сервер — зашифрован. Бэкап на NAS — зашифрован. Последний offsite-бэкап — 2 недели назад.
Торгово-производственная компания, 160 сотрудников, оборот 1,2 млрд ₽. Полный паралич бизнеса.
Цена:
- Простой: 18 дней до полного восстановления
- Прямые потери: около 500 000 ₽ в день × 18 = 9 млн ₽
- Потерянные данные: 2 недели транзакций (период между последним offsite-бэкапом и шифрованием)
- Расследование и восстановление: 2,8 млн ₽
- Итого: около 12 млн ₽ без учёта репутационных потерь
Это не уникальный случай. Это статистика.
Протокол: триаж угроз 2025-2026
Масштаб
- 22 000+ зарегистрированных кибератак на российские компании за 2025 год
- Рост на 42% к 2024 году
- 1,5 трлн ₽ — совокупный ущерб экономике
- Средний простой при успешной атаке — 18 дней
- Максимальный зафиксированный выкуп — 500 млн ₽
Топ-5 угроз
1. Ransomware (63% успешных атак) Шифрование данных с требованием выкупа. Новый тренд — двойное вымогательство: шифруют + крадут данные, угрожают публикацией. 15% атак — вайперы: уничтожение без возможности восстановления, даже за выкуп.
2. Фишинг (73% — начальный вектор) Письма с «актами сверки», «уведомлениями от ФНС», «счетами-фактурами». Новая волна — ИИ-генерированные письма без орфографических ошибок + deepfake-голосовые сообщения от «руководства».
3. Supply Chain (30% атак) Атаки через подрядчиков: VPN-туннели, скомпрометированные обновления ПО, заражённые библиотеки. Рост с 8% до 30% за год.
4. Zero-Day (среднее время до эксплуатации — 5 дней) Уязвимости, для которых ещё нет патчей. Среднее время от публикации CVE до массовой эксплуатации сократилось с 14 до 5 дней.
5. Инсайдеры (+25% к прошлому году) Увольняющиеся сотрудники, подкупленные админы, случайные утечки. Рост на фоне кадрового голода и текучки.
Уровни зрелости защиты
| Уровень | Описание | Что влияет на бюджет | Защита от | Ущерб при инциденте |
|---|---|---|---|---|
| Хаос | Антивирус + «надеемся» | Почти нет управляемых вложений | Ничего серьёзного | 5 — 50 млн ₽ |
| Базовый | Файрвол + бэкап + обновления | Число узлов, резервное копирование, регламенты | Массовые атаки, случайные шифровальщики | 1 — 10 млн ₽ |
| Продвинутый | EDR + сегментация + иммутабельные бэкапы + MFA | EDR, сегментация, мониторинг, тест восстановления | Целевые атаки, supply chain | 200 000 — 2 млн ₽ |
| Комплексный | Zero Trust + SOC + SIEM + IR-план + DR-тесты | SIEM/SOC, план реагирования, DR-тесты, требования регуляторов | Всё, кроме state-sponsored APT | Минимальный, быстрое восстановление |
Математика: бюджет защиты корректно считать после аудита рисков и сравнивать с потенциальным ущербом от простоя, восстановления, расследования и утечки данных.
Архитектура: 3-уровневый контур
Контур 1: Предотвращение
- EDR (Endpoint Detection & Response) — не антивирус, а поведенческий анализ. Блокирует шифрование на этапе попытки, а не после сигнатурного детекта
- Сетевая сегментация — серверы, рабочие станции, IoT, подрядчики в разных VLAN. Шифровальщик в бухгалтерии не доберётся до сервера 1С
- Патч-менеджмент — автоматическое развёртывание обновлений безопасности в течение 72 часов после выхода
Контур 2: Обнаружение
- SIEM — корреляция событий безопасности из всех источников. Детектирование аномалий: массовое переименование файлов, нехарактерный outbound-трафик
- Мониторинг 24/7 — алертинг на критические события. Кто-то залогинился в 3 ночи с нового устройства? Алерт.
- Threat Intelligence — подписка на индикаторы компрометации (IoC), актуальные для российского сегмента
Контур 3: Восстановление
- Иммутабельные бэкапы — по стратегии 3-2-1-1-0 (Object Lock S3, Linux Hardened Repository)
- План восстановления — документированный и проверенный на практике. Для 1С, почты и остальных критичных систем заранее согласуют порядок действий, срок возврата и допустимый период потери данных
- Изолированная среда восстановления — чистый сегмент для разворачивания бэкапов с меньшей вероятностью повторного заражения
Три вопроса для проверки
-
Сколько дней ваша компания проживёт без ИТ? Посчитайте: 1С стоит, почта стоит, файлы недоступны. Сколько дней до потери критических контрактов? Сколько клиентов уйдут к конкуренту?
-
Есть ли у вас tested DR-план? Не документ в папке, а план, который реально тестировался. Когда последний раз разворачивали 1С из бэкапа? Засекали время? Знают ли сотрудники, что делать в первые 30 минут инцидента?
-
Кто принимает решения в 3 ночи? Шифровальщики атакуют в нерабочее время — пятница вечер, праздники, 3 часа ночи. У кого телефон на тумбочке? Кто имеет полномочия отключить сеть? Есть ли матрица эскалации?
22 000 атак — это не абстрактная статистика. Это 22 000 компаний, которые узнали цену «экономии на безопасности». Вопрос не «атакуют ли вас», а «когда» и «будете ли готовы». Запишитесь на аудит безопасности — покажем реальный уровень защиты и построим контур, который выдержит удар.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Информационная безопасность
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.