Российские компании тратят на информационную безопасность все больше, при этом их защищенность стремительно падает. Парадокс? Нет. Логичное развитие ситуации, связанное с кратным увеличением количества кибератак и ростом их доступности. О том, как правильно защищаться в новых условиях, рассказал Армен Кочаров, директор центра инновационных технологий IBS.
По данным Positive Technologies, на Россию приходится 14–16% результативных кибератак в мире. За 2025 год эксперты ГК «Солар» зафиксировали 3,3 миллиарда веб-атак на порталы российских организаций. По прогнозам, в 2026 году количество успешных атак на российский бизнес увеличится еще на 30–35%.
Доля сложных атак через уязвимости веб-приложений достигла 31%, а через скомпрометированные сервисы и учетные записи — 30%, сообщили аналитики Solar 4RAYS. Средний срок присутствия киберпреступников в корпоративных инфраструктурах достиг 42 дней, а максимальный зафиксированный срок составил 181 день, согласно исследованию BI.ZONE DFIR.
На фоне растущих рисков в 2025 году больше половины крупных российских корпораций увеличили бюджеты на киберзащиту на 20–40%, отметили в «К2 Кибербезопасность» и Positive Technologies. Однако этих мер оказалось недостаточно. Несмотря на применение передовых технологий безопасности, даже отраслевые лидеры не смогли предотвратить инциденты, после которых приходилось неделями восстанавливать бизнес-процессы.
В начале 2026 года кибератака навредила работе крупного российского предприятия пищевой промышленности. Из-за действий киберпреступников на предприятии вышла из строя вся цифровая инфраструктура, а внутренняя сеть фактически перестала работать. Восстановление заняло больше двух месяцев. В 2025 году кибератака вызвала сбой ИТ-инфраструктуры ведущего авиаперевозчика, что привело к отменам десятков рейсов и ограничениям в работе цифровых сервисов.
Такие инциденты приводят к масштабным потерям для бизнеса. По оценкам BI.ZONE за первый квартал 2026 года, стоимость одного часа простоя в сферах ИТ и телекоммуникаций достигает 21,7 миллиона рублей, в розничной торговле — 9,6 миллиона рублей, а на рынках строительства и недвижимости — 2,7 миллиона рублей.
Все это показывает участникам рынка, что старые подходы к киберзащите перестают работать, а без их пересмотра бизнесу грозят большие убытки и нарушения ключевых процессов.
Важнейшим показателем готовности к киберрискам стала способность организаций быстро восстанавливать работу, сохранять данные, поддерживать клиентов, минимизировать убытки и продолжать управлять процессами при инцидентах.
Бизнес постепенно переходит от поиска новых способов защититься к вопросу, как продолжать эффективно работать под ударом и в итоге повысить отказоустойчивость процессов. Даже отлично защищенные компании становятся жертвами кибератак, ведь во многих случаях избежать киберинцидентов невозможно. Однако бизнес не должен останавливаться, самолеты должны продолжать летать, а магазины — продавать товары.
Защиту периметра и внутреннего контура необходимо дополнить набором методик, который обеспечит бесперебойную работу ключевых функций бизнеса. Но с чего начать и на что опереться?
Первым шагом может стать корректная оценка. Объединить информационную безопасность и отказоустойчивость можно, оценив процессы по последствиям остановки согласно методике, которую рекомендует Центробанк России. Эта классификация делит процессы на четыре уровня: Mission Critical (критически важные), Business Critical (значимые для бизнеса), Business Operational (операционно значимые) и Office Productivity (вспомогательные). Распределение по этим уровням зависит от обстоятельств. Один и тот же процесс при остановке на секунду может быть Business Operational, при остановке на час — Business Critical, а при суточном простое — Mission Critical.
На основе такой классификации можно выстраивать стратегии реагирования на киберинциденты. Если процесс некритичный, достаточно просто его изолировать и постараться восстановить данные. Если же он относится к уровню Mission Critical, на его защиту надо направить весь арсенал технических и организационных средств. При этом важно обеспечить устойчивую непрерывность работы таких процессов, включая, если необходимо и полное резервирование критически важных операций с переходом на альтернативные инструменты и схемы работы.
В сочетании с традиционными средствами кибербезопасности такой подход позволяет выстроить более эффективную дифференцированную защиту от инцидентов, основанную в первую очередь на процессах, а не на системах, периметрах и инструментарии. Ведь главное для компаний — процессы, а инфраструктура нужна, чтобы они работали.
Новый подход к защите от атак можно назвать обеспечением киберустойчивости. Это понятие объединяет ИТ, безопасность и управление бизнесом. Концепция киберустойчивости сводит классические регулирующие подходы в гибкий организационно-технический комплекс, который позволяет компаниям свести к минимуму потери даже в случае результативных атак, продолжать штатную работу при возникновении инцидентов и сохранять ключевые функции после действий злоумышленников.
Обновление регулирования всегда отстает от изменений на рынке, поэтому российскому бизнесу стоит уже сейчас внедрять такую или похожую концепцию защиты процессов, не дожидаясь официальных предписаний.
Интеграция киберустойчивости в стратегию компании начинается с простого, но нетривиального шага: перевода технических рисков на язык стратегических бизнес-показателей. Целевое время восстановления системы (RTO), целевая точка восстановления (RPO), максимально допустимое время простоя (MTD) — эти показатели должны быть отражены в риск-аппетите компании и KPI операционных подразделений. Когда утверждается корпоративная стратегия на ближайшие три-пять лет, в ней должен быть раздел: «Как мы сохраняем устойчивость критических бизнес-процессов». Он не менее важен, чем финансовый план или план выхода на новые рынки.
На практике это означает, что киберустойчивость встраивается в процессы стратегического планирования наравне с управлением ликвидностью, операционными рисками и регуляторным комплаенсом. Для этого необходим аудит управленческой зрелости.
Вопросы, которые стоит задать в рамках аудита:
Интеграция киберустойчивости в корпоративную стратегию — точно не разовое мероприятие. Она требует постоянного управленческого контура: бизнес определяет приоритеты и допустимые потери, ИТ и ИБ проектируют архитектуру, способную обеспечить эти параметры, а руководство утверждает и контролирует исполнение. Цикл замыкается на уровне регулярных стратегических сессий, где киберустойчивость оценивается не по количеству отраженных атак, а по тому, насколько фактические показатели восстановления соответствуют заявленным бизнес-целям.
Четыре шага по интеграции:
Не защищаться, а сохранять киберустойчивость — можно назвать это новым подходом при растущих угрозах, меняющимися правилами игры или даже свежей философией, которую легко разделять при справедливой оценке ближайшего будущего, но переход от параноидальной защиты к осознанной устойчивости — вот вызов, который ждет компании в ближайшие годы.