Ваш ход: почему кибербезопасность выгоднее ликвидации последствий
По данным мирового опроса кибербезкомпании Absolute Security, в прошлом году 55% директоров по информационной безопасности крупных организаций столкнулись с кибератаками, при этом ни одной не удалось наладить работу в течение суток. 98% организаций тратят на восстановление после киберинцидентов от 1 млн до 5 млн долларов. При этом реальные потери выше, поскольку в эту сумму не входят совокупные убытки бизнеса из-за простоев, вызванных атаками и другими инцидентами.
Можно ли заранее оценить потенциальный ущерб
По словам директора департамента архитектуры стратегических проектов ГК «Солар» Антона Ефимова, связанные с атаками затраты бизнеса зависят не от типа инцидентов, а от возможности их выявить, локализовать и восстановиться после нарушения функционирования инфраструктуры. «Например, компрометация учётных записей сама по себе ущерба не несёт, пока злоумышленники не прошли глубже в инфраструктуру и не зашифровали всё, включая бэкапы. В этот момент затраты на ликвидацию равняются затратам на восстановление бизнес-процессов, к которым добавляются упущенная прибыль и штрафы за несвоевременное исполнение обязательств. Наверное, самый простой пример — DDoS-атаки: там легко посчитать, сколько было атак и какой был бы простой в случае отсутствия защиты», — отмечает Антон Ефимов.
Генеральный директор VolgaBlob Александр Скакунов считает, что часть ущерба невозможно объективно оценить в денежном выражении. Сложности, к примеру, возникают при попытках корректно просчитать потенциальный репутационный ущерб и/или упущенную прибыль. Это поле для творчества финансистов, риск-менеджеров и специалистов по информационной безопасности, говорит руководитель дирекции информационной безопасности «Инфосистемы Джет» Андрей Янкин.
При этом быстро меняющийся ИТ и/или ИБ-ландшафт, по мнению Александра Скакунова, делает процесс оценки и актуализации потенциального ущерба ресурсозатратным. Поэтому обычно к таким расчётам прибегают уже постфактум, максимально предметно — в отношении затронутой инфраструктуры или данных.
По мнению Антона Ефимова из «Солара», на оценку последствий инцидента влияет много факторов. В том числе возможность выполнять критически важные процессы «аналоговым способом», без использования привычных ИТ-систем. «Важно разделить время простоя до восстановления mission-critical бизнес-процессов (не систем, а именно процессов) и время полного возврата к состоянию до инцидента. Между этими двумя отметками могут быть месяцы. Но первая более значима для бизнеса», — говорит Антон Ефимов.
Если атака производится на сегмент, который не может повлиять на ключевые бизнес-системы, то к его защите можно подойти очень утилитарно — обеспечить минимальный набор средств, отношение к сегменту как к недоверенному, полную перезаливку хоста при подозрении на инцидент. «В качестве примера — касса супермаркета. Как только появилось аномальное поведение —перезаливают систему с золотого образа», — рассказывает Антон Ефимов.
В том случае, когда зашифрована вся инфраструктура, включая резервные копии, стоимость восстановления равна полному развёртыванию всех систем с нуля, плюс штрафы по контрактам, от регуляторов и т. п., считает эксперт. Поэтому первоочередная задача защиты — это локализация инцидента, чтобы он не мог затронуть значительный объём инфраструктуры. И защита всех ключевых процессов и систем, в них задействованных, говорит Антон Ефимов.
«Что касается отраслевой специфики, то, чем дальше компания от цифрового мира, тем меньше вероятность получить существенную проблему от киберинцидента. Например, если у вас производство мебели, то вы, конечно, очень расстроитесь, что отгрузки клиентам произойдут не сегодня, а через две недели, но при этом производственная линия продолжит работу. А если у вас полностью цифровая кофейня без кассира, где всё делается через приложение, его неработоспособность равна полной остановке бизнеса», — говорит Антон Ефимов.
Руководитель направления платформенной безопасности «Авито» Тимур Котов уверен, что превентивные меры, заложенные на уровне дизайна системы, окупаются с момента предотвращения первого инцидента либо, самое позднее, в момент первой отражённой атаки, если она была остановлена на этапе сдерживания и до плана восстановления дело не дошло. «Общая тенденция такова, что компании платят не столько за отсутствие защиты, сколько за отсутствие управляемых процессов восстановления и неготовность к инциденту», — отмечает заместитель генерального директора «Петербургского нефтяного терминала» Ахметжан Махмутов.
По мнению опрошенных «Киберболоидом» экспертов, в числе наиболее опасных для бизнеса киберугроз с потенциальным финансовым ущербом: ransomware, утечки данных, DDoS-атаки, компрометации учётных записей и BEC (Business Email Compromise). Разберём каждую и перечислим превентивные меры.
Ransomware
Это вредоносное ПО-вымогатель, которое блокирует доступ к системам или шифрует данные, после чего злоумышленники требуют выкуп за возврат доступа. Ransomware, по мнению ИБ-экспертов, является одним из самых дорогостоящих типов атак. По данным Sophos State of Ransomware, средняя стоимость восстановления (без самого выкупа) составляет 1,5 млн долларов. Общая стоимость инцидента, включая простой, потери дохода и юридические издержки, превышает 5 млн долларов. В России с учётом выкупа эта сумма может составить десятки миллионов долларов. Согласно данным RED Security SOC, средний размер первоначальных требований злоумышленников в России составляет около 50 млн рублей, а итоговая сумма, согласованная в ходе переговоров, в среднем — 15–20 млн.
Не менее затратны последствия кибератаки. Так, бренд одежды 12storeez потерял 48 млн рублей после действий хакеров. В эту сумму вошли 23 млн руб. потерь от простоя, более 20 млн руб. от несостоявшихся продаж в магазинах и 5 млн руб. — расходы на услуги экспертов по кибербезопасности и юристов. Хакеры потребовали 20 млн руб. в криптовалюте за ключи для расшифровки данных, однако компания платить не стала. Компания восстановила 99% корпоративных данных из резервных копий; персональные данные клиентов, по её заявлению, не пострадали. Магазины и цифровые сервисы вернулись к работе.
В случае ransomware небольшие инвестиции в сегментацию сети, защиту конечных точек, резервное копирование и регулярную проверку возможности восстановления помогут предотвратить многодневный простой проджект-менеджер ГК Softline (MD Audit) Кирилл Лёвкин.
«При этом разница в цене между профилактикой и восстановлением может составлять 1:10–1:30 для средней компании. Полный цикл восстановления включает в себя выкуп, криминалистическую экспертизу, расшифровку, повторную настройку инфраструктуры, простой и потерю заказов. Для промышленного предприятия один день остановки производства может стоить больше, чем весь годовой бюджет информационной безопасности», — говорит заместитель генерального директора «Петербургского нефтяного терминала» Ахметжан Махмутов.
В то же время, по мнению инженера-аналитика отдела анализа и расследования киберугроз компании «Газинформсервис» Заремы Шихметовой, считать окупаемость защиты в процентах при ransomware некорректно без оценки вероятности инцидента для конкретной организации, которую обычно никто не считает.
Вымогатели 2026: как меняется рынок кибершантажа
Утечки данных
По данным отчёта IBM Cost of a Data Breach Report 2025, средняя глобальная стоимость одного инцидента составила 4,44 млн долларов. При этом на потери выручки и клиентов в среднем приходится 1,38 млн долларов, ещё 1,2 млн — на постинцидентные расходы, включая штрафы, урегулирование претензий и юридические издержки. Уязвимы организации любого размера и профиля, однако масштаб последствий и затраты на устранение ущерба могут существенно различаться. Например, средняя стоимость утечки данных в США составляет 10,22 млн долларов, в Индии — 2,51 млн. В России, по исследованию InfoWatch, суммарный ущерб от одного инцидента с утечкой информации оценивается в среднем в 41 млн рублей. В эту сумму входят различные последствия, среди наиболее дорогих — сорванные сделки и аудит информационной безопасности, каждый из этих видов последствий в среднем обходится бизнесу до 5 млн рублей.
Превентивные меры — DLP, разграничение прав доступа, шифрование чувствительных данных и регулярный аудит безопасности.
Утечка данных, по словам системного архитектора ГК «Умные решения» Сергея Карпенко, — самая непредсказуемая категория инцидентов, потому что реальная стоимость ущерба от неё проявляется месяцами позже в штрафах и исках. При этом она, как и ransomware, по словам директора по информационной безопасности Cyberbird Fintech Group Алексея Юшкина, может остановить работу компании на несколько дней. Кроме того, утечка данных, говорит Ахметжан Махмутов, экономически очень коварна, потому что потерю данных нельзя откатить назад.
«После утечки компания платит за расследование, уведомления, кредитный мониторинг для пострадавших, юристов, штрафы и теряет клиентов. Здесь превентивные меры окупаются быстрее всего в регулируемых отраслях», — отмечает Ахметжан Махмутов.
DDoS-атаки
Количество сетевых DDoS-атак выросло на 168% в 2025 году по сравнению с 2024-м, число Web DDoS-атак — на 101,4%, сообщает Radware. Средняя стоимость одного инцидента оценивается в 1,1 млн долларов, по данным отчёта Corero Network Security Merrill Research за 2025 год. В России, по данным ГК «Солар», в 2025 году количество DDoS-атак на российские компании выросло на 11%, достигнув 665,3 тысячи, при этом на одну организацию пришлось в среднем 931 атака за год. Потери компании от простоя сайта из-за DDoS могут доходить до нескольких миллионов рублей в сутки.
Весной 2026 года крупный провайдер «Орион телеком» сообщил о многодневной DDoS-атаке на свою инфраструктуру. Пиковая мощность воздействия превысила 1 Тбит/с. Средняя мощность DDoS-атак в России в 2025 году, по данным компании, — 116 Гбит/с. В результате часть абонентов столкнулась с перебоями в работе интернета. Провайдер сообщил, что его специалисты совместно с федеральными коллегами работали над снижением последствий атаки и восстановлением стабильной работы сервисов.
Превентивные меры — подключение специализированной DDoS-защиты у провайдера, фильтрация и распределение трафика, резервирование инфраструктуры. Для атак на веб-приложения — WAF.
DDoS-атаки, по словам Заремы Шихметовой, самые асимметричные для оценки. Значимый ущерб реализуется только в момент нападения и только у компаний с онлайн-выручкой. Для бизнеса без цифрового канала продаж ожидаемые годовые потери могут быть ниже стоимости внедрения мер защиты от DDoS-атак.
Окупается защита от DDoS-атак, по мнению Сергея Карпенко, там, где простой равен прямой потере выручки — у компаний из области e-commerce и финансов. Например, для банка, маркетплейса или МФО, по словам Алексея Юшкина, даже час простоя может стоить дороже годовой защиты.
При этом полностью защититься от DDoS-атак, по мнению Кирилла Лёвкина, практически невозможно, поэтому экономически оправданно иметь устойчивую инфраструктуру, фильтрацию трафика и резервные каналы.
Компрометация учётных записей
Инциденты с использованием скомпрометированных учётных записей, по данным IBM Cost of a Data Breach Report, обходятся компаниям в среднем в 4,67 млн долларов. В 2026-м «Информзащита» сообщила, что украденные учётные данные используются более чем в 80% кибератак хотя бы на одном из этапов. У 12,2% организаций специалисты также выявили прямые административные маршруты, из-за которых компрометация одной учётной записи может открыть доступ сразу к нескольким критичным системам.
Превентивные меры — MFA, менеджеры паролей, ограничение привилегий и регулярная смена скомпрометированных учётных данных; выявлять атаки помогает мониторинг аномальной активности.
При компрометации учётной записи, по словам Кирилла Лёвкина, инвестиции в MFA, управление привилегиями и обнаружение аномальной активности обычно окупаются быстрее всего, поскольку эти средства одновременно закрывают большое количество сценариев атак. Причём внедрение этих инструментов, по словам Ахметжана Махмутова, требует от бизнеса незначительных затрат по сравнению с последствиями захвата почты, CRM или финансовых систем. По словам менеджера по продажам услуг направления информационной безопасности компании «Онланта» (входит в группу ЛАНИТ) Ивана Рощупкина, достаточно EDR-агента за 1,5–3 тыс. рублей или базовой двухфакторной аутентификации. «MFA снижает риск компрометации учётной записи почти на два порядка, и это подтверждено исследованием Microsoft на собственной телеметрии. Данная мера практически не увеличивает расходы, но закрывает векторы, которые при развитии генерируют огромные убытки», — отмечает Зарема Шихметова.
Компрометация деловой электронной почты (Business Email Compromise — BEC)
Это мошенническая схема, направленная на компании или частных лиц, которые работают с поставщиками и/или регулярно осуществляют банковские переводы. По данным FBI IC3, в 2025 году число жалоб на компрометацию деловой электронной почты выросло на 15,5% — с 21,4 тыс. до 24,8 тыс., а совокупный заявленный ущерб увеличился почти на 10%, с 2,77 млрд до 3,05 млрд долларов.
Злоумышленники компрометируют учётные записи e-mail и другие каналы связи (телефонные номера или приложения для видеоконференций) с помощью социальной инженерии или технического взлома. Полученный доступ они используют для проведения несанкционированных переводов денежных средств.
Превентивные меры — фильтрация почты, верификация платежей по дополнительным каналам, обучение сотрудников.
В случае с BEC, по словам Сергея Карпенко, атака является дешёвой для злоумышленника, а для бизнеса — это прямые финансовые потери от мошеннических платежей. При этом BEC бьёт не столько по инфраструктуре, сколько по бизнес-процессам и сотрудникам. Ущерб из-за одного успешного BEC, по словам Ахметжана Махмутова, может превышать стоимость мер защиты от этого вида атак за несколько лет.
MFA при таких инцидентах, по словам Заремы Шихметовой, закрывает только ту часть BEC, которая начинается со взлома почтового ящика. Значительная доля таких мошенничеств вообще обходится без компрометации: происходит подмена домена, вклинивание в существующую переписку, давление на бухгалтерию.
«Базовые меры защиты для BEC недороги, главный вопрос — в балансе между безопасностью и удобством для пользователя: усиление защиты часто снижает удобство и эргономичность почтового сервиса для конечного пользователя», — отмечает руководитель направления платформенной безопасности «Авито» Тимур Котов.