
Привет, Хабр! Меня зовут Александр Михайличенко, я консультирую промышленные компании по безопасности АСУ ТП и КИИ. В прошлом году мы с командой AKTIV.CONSULTING провели исследование зрелости ИБ в 52 российских компаниях, и наткнулись на цифру, которая зацепила: комплаенс у компаний закрыт на 45%, а реальная техническая защита — на 29%. Компании тратят миллионы на бумажную безопасность, а потом читаем в новостях про очередной шифровальщик, остановивший производство.
Родился простой вопрос: а сколько вообще стоит атака? Начал считать — и увлекся. Аренда шифровальщика — $40 в месяц. Доступ к сети крупной компании — $500. ИИ-фишинг с кликабельностью 54% — $50 в неделю. Ущерб для жертвы — миллионы долларов.
Эта статья — про то, что я насчитал. И про то, почему защита проигрывает не из-за плохих технологий, а потому что экономика сломана: атака дешевеет, защита дорожает, и никто не хочет считать эту разницу вслух.
Атака как услуга: преступность перешла на подписку
Киберпреступность превратилась в «экономику подписки». Сегодня не обязательно быть хакером, достаточно банковской карты и желания заработать.
RaaS: шифровальщик как услуга
Модель «аренды» инфраструктуры для атак сделала киберпреступность рынком с низким порогом входа. По данным Sophos (2025), подписка на RaaS-киты стоит от $40 в месяц до нескольких сотен тысяч для продвинутых сборщиков. Одноразовый депозит для входа в некоторые группы — около $5 000 (например, группа VanHelsing, запущенная в марте 2025) при комиссии оператора 20%. На рынке действует рекордное число группировок — 96, из них 52 появились за 2024–2025 гг. Модель разделения прибыли (атакующий забирает 70–80% выкупа) практически обнулила финансовые риски «новичков».
Брокеры начального доступа (IAB)
Сформировался отдельный рынок продажи доступа — атакующему не нужно самостоятельно взламывать периметр. По данным за 2024 год, 62% объявлений о продаже доступа стоили ниже $1 000, а средняя цена снизилась до ~$2 700 (NoorStream, 2025). RDP-доступ или VPN-учетку к крупной компании можно купить за $200–500.
ИИ изменил экономику атак
|
Что изменилось |
До ИИ |
С ИИ |
|
Создание дипфейк-видео |
$300–20 000 за минуту |
Единицы рублей за минуту |
|
Клонирование голоса |
Требовалась студия |
$0,01–0,20 за минуту (3 сек. аудио) |
|
Spear-phishing кампания |
16 часов ручной работы |
5 минут / ~$50 в неделю |
|
Генерация фишингового письма |
Требовался носитель языка |
Идеальный язык на языковой модели |
По данным CrowdStrike, доля переходов по ссылкам в ИИ-сгенерированном фишинге — 54% против 12% у массового шаблонного фишинга (письма людей-экспертов показывали тот же уровень). Голосовой фишинг вырос на 442% в 2024 году, дипфейк-атаки — на 1 600% в I квартале 2025. Потери от дипфейк-мошенничества превысили $1,56 млрд (Surfshark, 2025).
Итог: порог входа снизился от «нужен опытный разработчик и бюджет в сотни тысяч рублей» до «нужна подписка на RaaS-панель за $40–200 в месяц». Верхняя планка (APT-группы, атаки на КИИ) остается дорогой, но массовый сегмент доступен практически любому.
Предотвращать дешевле — и разрыв увеличивается
Глобальная статистика (IBM Cost of a Data Breach Report 2025):
-
$4,44 млн — средняя стоимость утечки данных (глобально); в США — $10,22 млн, исторический максимум.
-
241 день — жизненный цикл утечки от проникновения до локализации.
-
самые дорогие атаки: инсайдеры ($4,92 млн), цепочки поставок ($4,91 млн), фишинг ($4,80 млн).
Российский контекст:
-
64 млрд руб. — ущерб от киберпреступлений в РФ за первые 4 месяца 2025 года (+30% к 2024-му); за 2024 год — свыше 200 млрд руб. при 765,4 тыс. зарегистрированных преступлений (МВД).
-
$10–100 тыс. — средний выкуп шифровальщиков для российских компаний.
-
С мая 2025 года действуют оборотные штрафы за утечку ПДн: 1–3% годовой выручки (минимум 20 млн руб., максимум 500 млн руб.). Один инцидент — сотни миллионов только в штрафах.
Базовая защита (EDR, резервное копирование, сегментация сети, обучение персонала) для среднего сегмента стоит сопоставимо с одним инцидентом средней тяжести. После введения оборотных штрафов экономика окончательно склоняется в пользу превентивных мер.
Проблема заключается в психологии бюджетирования: затраты на защиту регулярны и предсказуемы, их видно в P&L. Последствия атаки — вероятностные. До первого крупного инцидента профилактика кажется «расходом», после — очевидной необходимостью.
Кто сегодня атакует: от одиночек до полноценного бизнеса
|
Уровень |
Барьер входа |
Доход |
Типичный представитель |
|
Массовый |
$40–500 |
$1K–50K за атаку |
Пользователь RaaS-панели. Минимальные технические навыки. |
|
Полупрофессиональные группы |
$5K–50K |
$100K–1M |
Разделение труда: разведка, разработка, отмыв денег. Свои HR и тимлиды. |
|
APT / государственные |
Неизмеримо высок |
Стратегический |
Государственно-аффилированные группы. 0-day, долгосрочное присутствие, атаки на КИИ. |
Средний сегмент профессионализировался быстрее всего: техподдержка клиентов, репутационные рейтинги на даркнет-форумах, публичные отчеты об успешных атаках — это уже не подполье, а теневой бизнес. Для России дополнительный фактор — хактивизм: в 2024 году 53% идеологически мотивированных DDoS-атак на российские компании были успешны. По данным Kaspersky, за 2025 год DDoS-атак стало на 42% больше; доля РФ в общемировом объеме успешных атак — 14–16% (по данным Positive Technologies).
Что приносит злоумышленникам максимальную «окупаемость»
-
Шифровальщики. Прямой денежный поток + двойное вымогательство (шифрование + угроза утечки). Средняя выплата — около $417 000 (Chainalysis), объем выкупов в 2024 году — $813 млн. Контртренд: доля заплативших упала до рекордных 29% в 2025-м (с 63% в 2024) — это разрушает экономику RaaS.
-
Социальная инженерия с ИИ. Самый низкий порог входа при максимальной эффективности: CTR ИИ-фишинга 54%, более 70% атак комбинируют ИИ с социальной инженерией.
-
Атаки на цепочки поставок. Вместо штурма защищенного периметра — компрометация менее зрелого подрядчика. Один вектор — сразу несколько жертв.
-
Инсайдеры. Самый дорогой тип утечки ($4,92 млн, IBM 2025). У инсайдера уже есть легитимный доступ, обнаружение сложнее. В РФ актуально вдвойне: «сливы» баз данных уволенными сотрудниками — уже регулярная повестка.
Почему доминируют именно они: все играют на асимметрии. Атакующему нужно найти одну уязвимость в коде, человеке, подрядчике или среди собственных сотрудников. Защитнику нужно закрыть все.
Почему атакующие все еще выигрывают гонку
На первый взгляд победа атакующей стороны выглядит технологической. На самом деле она организационная и кадровая.
Кадровый кризис — проблема №1
По данным Kaspersky (2024), 41% компаний сообщают о недоукомплектованности ИБ-команд, и Россия — лидер по этому показателю в мире. Дефицит ИТ-кадров — 500–700 тыс. человек, ИБ — в топ-5 самых дефицитных специальностей. Вузы выпускают ~12 тыс. ИБ-специалистов в год при росте спроса 40–85% по отраслям.
Собственное исследование AKTIV.CONSULTING (опрошено 52 коммерческие российские компании, в 2025) подтверждает ситуацию «на земле»: категория «Ресурсное обеспечение ИБ. Кадры» получила 1,31 из 3 — сценарий «найм по нижней границе рынка, кадровая турбулентность». Один из худших показателей среди всех категорий управления ИБ.
К кадровому дефициту добавляются
-
Асимметрия усилий и затрат. Стоимость атаки — от $40 (подписка RaaS) до нескольких тысяч. Стоимость последствий для жертвы — миллионы. Одному атакующему противостоит команда, которая физически не может закрыть все.
-
Растущая поверхность атаки. Количество уязвимостей в инфраструктуре российских компаний выросло на 28% в Q3 2025 к Q3 2024.
-
Скорость адаптации. Киберпреступники внедряют ИИ и автоматизацию быстрее корпоративных ИБ‑отделов, скованных бюджетами и legacy.
-
Регуляторный разрыв. Нормативная база обновляется намного медленней, чем у атакующего обновляется инструментарий.
Контртренды (за защитников)
-
Рынок ИБ РФ вырос на 27% в 2024 году (до 337 млрд руб.), в 2025-м — более 400 млрд руб. (TAdviser); ~90% СЗИ — отечественные (BI.Zone).
-
Среднее время обнаружения утечки сократилось с 268 до 241 дня — прогресс есть, хотя цифра все еще пугает.
-
Доля жертв шифровальщиков, заплативших выкуп, упала до рекордных 29% в 2025-м (с 63% в 2024). Если тренд сохранится, экономическая модель RaaS начнет разрушаться.
-
ИИ-средства выявления дипфейков совершенствуются: число ложных срабатываний снижается на 28%. Предиктивная аналитика позволяет обнаруживать инфраструктуру атак до её применения.
Итог: защитники догоняют, но пока отстают — и главная причина не в технологиях, а в физическом дефиците людей. Ущерб от атак в РФ растет быстрее, чем инвестиции в защиту: +30% за первые 4 месяца 2025 года.
Куда движется рынок. Взгляд на 5 лет вперед
Атаки будут дешеветь для массового сегмента и дорожать для верхнего (APT/КИИ). Рынок поляризуется.
-
Что будет дешеветь. ИИ-автоматизация снизит стоимость фишинга, дипфейков и социальной инженерии до копеек; RaaS продолжит масштабироваться; IoT добавит миллиарды слабо защищенных устройств. К 2027 году прогнозируется $40 млрд убытков от ИИ-мошенничества в США (Deloitte).
-
Что будет дорожать. Атаки на КИИ потребуют 0-day и кастомных эксплойтов.С усилением защиты (Zero Trust, поведенческий анализ, MFA) массовые атаки будут отсекаться — окупаться будут только сложные и дорогие. Ужесточение регулирования снизит стимул платить выкупы.
Прогноз: через 5 лет «хакер-одиночка с ноутбуком» будет вытеснен с рынка с одной стороны ИИ-автоматизацией, с другой — профессиональными APT-группами.
Защита: пять ошибок, удешевляющих атаки
Можно годами строить защиту и оставлять открытыми пять «форточек», которыми гарантированно воспользуются.
-
Слабые пароли и отсутствие MFA. По-прежнему главный вектор начального проникновения. Парольная политика «на бумаге» (требования есть, принуждения нет) — типичная картина.
-
Отсутствие базовой ИБ-гигиены. Непропатченные уязвимости, учетные записи с избыточными правами, отсутствие контроля изменений конфигурации.
-
Плохая сегментация сети. Проникнув в одну точку, атакующий беспрепятственно перемещается латерально. Отсутствие сегментации — главная причина, почему один скомпрометированный ноутбук приводит к шифрованию всей компании.
-
Формальный комплаенс. Компания проходит аудит и получает акт соответствия, но рекомендованные аудитором меры не всегда поступают в реализацию. Пароли меняются раз в 90 дней, но все используют шаблон Company2026!, и это проходит проверку.
-
Нулевая киберграмотность сотрудников. Социальная инженерия — самый дешевый и эффективный инструмент. ИИ-фишинг с долей переходов 54% делает обучение персонала вопросом выживания.
Зеркало из исследования AKTIV.CONSULTING (52 компании, 2025–2026)
|
Ошибка |
Категория в исследовании |
Оценка (0–3) |
Что означает |
|
Слабые пароли и отсутствие MFA |
II.5 — Управление доступом |
1,21 |
Доступы не пересматриваются, процесс описан на бумаге, но не выполняется в полной мере |
|
Отсутствие ИБ-гигиены |
III.1 — Управление уязвимостями |
0,92 |
Самая низкая оценка среди всех 25 категорий |
|
Плохая сегментация сети |
III.2 — Сетевая безопасность |
1,27 |
Минимальный набор СЗИ: АВЗ, МСЭ, VPN, сканер |
|
Формальный комплаенс |
V.3 — Контроль состояния ИБ |
1,04 |
Комплаенс в Excel, обновляется вручную |
|
Нулевая киберграмотность |
II.3 — Повышение осведомлённости |
1,19 |
Обучение несистематическое, проверок нет |
Все пять категорий — ниже середины шкалы (1,5 из 3). Хуже всего — управление уязвимостями (0,92) и доступом (1,21): те самые «базовые» вещи, которые дешевле всего внедрить и на которых массово экономят. Суть: атакующим в 2026 году всё ещё не нужны сложные техники — пароль Qwerty123! по-прежнему ведёт к компрометации.
Что реально работает
-
Эшелонированная защита. NGFW + EDR с поведенческим анализом + сегментация + MFA. Zero Trust — главный архитектурный тренд (рынок $38,4 млрд в 2025-м, прогноз $86,6 млрд к 2030).
-
Приоритизация уязвимостей. Патчить все невозможно. VM-инструменты на данных об актуальных атаках (БДУ ФСТЭК, CISA KEV) фокусируют на том, что реально эксплуатируется.
-
SOC и детект. Без мониторинга превентивные меры работают вслепую. В РФ — рост спроса на SOC на базе MaxPatrol, PT NAD, KUMA. Время обнаружения сократилось с 268 до 241 дня — все еще много, но прогресс есть.
-
Предиктивная аналитика угроз. ИИ-инструменты прогнозного анализа: обнаружение инфраструктуры атакующих до её применения (снижение ложных срабатываний на 28%).
Парадокс: главный драйвер защиты в РФ — не технологии, а регулирование. Требования ФСТЭК (Приказы № 17→117, № 21, № 239), ЦБ (ГОСТ Р 57580.1) и оборотные штрафы заставляют выстраивать системную защиту там, где рыночные стимулы не сработали.
На чем переплачивают, а на чем критически экономят
Переплаты:
-
Избыточное проектирование. Next-Gen SIEM/SOAR для компании из 100 сотрудников там, где достаточно базового EDR.
-
«Красивый» комплаенс. Бюджет на дорогой аудит и сертификацию, но не на закрытие замечаний. Акт получен, дыры остались.
-
Избыточное лицензирование. СЗИ «про запас» или с порогом функций выше реальных потребностей.
Критическая экономия (проигрыш):
-
Персонал. Самое больное место. ИБ-специалист в Москве — от 200–250 тыс. руб. (Middle). При дефиците кадров в 500–700 тыс. и 41% недоукомплектованных команд попытка «повесить ИБ на сисадмина» — ложная экономия: один инцидент перекрывает годовую зарплату специалиста. Отдельная история — вакансии, где в одного человека пытаются совместить 2–3 специальности NIST NICE Framework за 90–120 тыс. руб., при медиане зарплаты пентестера 225 тыс. руб./мес. (hh.ru, 2025).
-
Повышение киберграмотности. На обучение стабильно не хватает бюджета, хотя фишинг — главный вектор. При ИИ-фишинге с CTR 54% это уже не опция, а условие выживания.
-
Резервное копирование и готовность к инцидентам. Компании экономят на том, что не видно «в мирное время»: регламенты восстановления, изолированные бэкапы, планы реагирования. Характерно: 46% организаций-жертв утечек в РФ — компании с численностью до 49 сотрудников (InfoWatch).
Четыре системных перекоса
-
«Железо» вместо процессов. Куплены сертифицированные ФСТЭК СЗИ, опечатаны, журналы заполнены, а инцидент происходит из-за того, что уволенный администратор не выведен из списков доступа.
-
Комплаенс вместо безопасности. KPI завязан на «закрытие предписаний регулятора», а не на «снижение ущерба от инцидента». Компании проходят аттестацию, но реальный уровень защиты остается низким.
-
Выявление и реагирование недофинансированы. Рынок перекошен в сторону превентивных мер (межсетевые экраны, антивирусы), тогда как выявление и реагирование (EDR, SIEM, SOC) недофинансированы, хотя именно они определяют, как быстро компания обнаружит и локализует атаку.
-
Форсированное импортозамещение. Часть ресурсов уходит на вынужденную миграцию с западных решений на российские. Это необходимая, но не всегда добровольная инвестиция. Тройной негативный эффект: дорогое и зачастую менее производительное оборудование, отвлечение бюджета с операционной защиты, окна уязвимости в период миграции. Компании вынуждены тратить ресурсы не на то, что реально защищает, а на то, что каталогизировано и сертифицировано ФСТЭК.
Цифры нашего исследования это подтверждают напрямую: зрелость направления «Комплаенс» — 6,69 из 15 (45%, второе место), зрелость «Обеспечение ИБ» (технические средства) — 4,33 из 15 (29%, последнее место). Разрыв в 16 процентных пунктов — цена перекоса: регуляторные требования закрываются «чтобы регулятор не пришёл», а реальная техническая защита финансируется по остаточному принципу.
Кто в итоге переплачивает
|
Кто платит |
Форма потерь |
Что изменилось за последний год |
|
Крупный бизнес |
Выкупы, штрафы, простой, репутация |
С мая 2025 — оборотные штрафы 1–3% выручки, до 500 млн руб. за повторную утечку ПДн |
|
Государство |
Восстановление инфраструктуры КИИ, госзакупки СЗИ |
Госзакупки ИБ выросли на 12,6% (44-ФЗ). 4 млн кибератак на РЖД за 2025 год, за 4 месяца 2026 уже 4,5 млн (РЖД, ЦИПР-2026) |
|
Малый и средний бизнес |
Выкупы, простой, закрытие бизнеса |
46% жертв утечек — компании до 49 сотрудников. Часто после атаки не восстанавливаются |
|
Конечные пользователи |
Утечки ПДн, кража денег, мошенничество |
$1,56 млрд потерь от дипфейк-мошенничества |
Реальная картина сложнее: по оценкам InfoWatch, более 60% организаций не раскрывают данные об инцидентах, и только каждая четвертая сообщает о них в уполномоченные органы. Официальная статистика — лишь верхушка айсберга.
С введением оборотных штрафов возник парадокс: стимул скрывать утечки стал сильнее, чем стимул их предотвращать. Регуляторное давление пока привело не к прозрачности, а к формированию «культуры сокрытия».
Киберстрахование в РФ пока почти не развито: за год компании заплатили за полисы от кибератак порядка 1,5–3 млрд руб. (оценка Mains) — против $15–18 млрд мирового рынка. Остается инструментом крупного бизнеса. Западные перестраховщики ушли, отечественные продукты пока штучные — убытки возвращаются на баланс жертв.
Резюме
Противостояние в кибербезопасности перестало быть технологическим — оно стало экономическим и кадровым. Стоимость атаки упала до $40 в месяц (подписка RaaS), ИИ автоматизировал фишинг, рынок IAB позволяет купить доступ к крупной компании за $500. При этом ИБ-департаменты недоукомплектованы: дефицит ИТ-кадров в РФ — 500–700 тыс. человек, каждая вторая ИБ-команда работает с недобором.
Асимметрия растет не потому, что атакующие изобретают что-то принципиально новое, а потому что массовый сегмент защиты застрял в парадигме «купили СЗИ, опечатали, отчитались регулятору». Собственные данные AKTIV.CONSULTING это подтверждают: зрелость комплаенса — 45% (второе место), зрелость технической защиты — 29% (последнее). Разрыв в 16 процентных пунктов — цена иллюзии, что «бумажная безопасность» равна реальной.
Победит не тот, кто купит самый дорогой SIEM или закроет все предписания регулятора.
Победит тот, кто:
-
решит кадровый вопрос — вырастит или наймет людей;
-
закроет базу — пароли, MFA, сегментация, патчи, то, на чем массово экономят;
-
сохранит комплаенс как драйвер, но направит его на реализацию реальной системы безопасности, а не на отчетность.
Атакующие будут атаковать — это их работа. Задача защиты — сделать атаку настолько дорогой и ненадежной, чтобы злоумышленник пошел искать более легкую цель. Пока 46% жертв утечек — компании до 49 сотрудников, легкие цели еще есть. Вопрос в том, какой целью будет ваша.
Источники
Внешние: IBM Cost of a Data Breach Report 2025; Sophos / CrowdStrike 2025 Global Threat Report; Chainalysis; Surfshark / AI Incident Database; Deloitte; TAdviser (рынок ИБ РФ, подготовка кадров); InfoWatch; Kaspersky; Solar Group; МВД РФ; NoorStream; Positive Technologies; Gartner.
Собственные: исследование зрелости ИБ в 52 российских компаниях (2025–2026, AKTIV.CONSULTING; опубликовано в CyberMedia, вебинар от 19.02.2026).
НПА РФ: 152-ФЗ «О персональных данных»; 420-ФЗ от 30.11.2024 (оборотные штрафы, с 30.05.2025); ст. 272.1 УК РФ; приказы ФСТЭК № 17→117, № 21, № 239; ГОСТ Р 57580.1-2017; ПП № 1119.
Александр Михайличенко
Консультант по информационной безопасности AKTIV.CONSULTING
ссылка на оригинал статьи https://habr.com/ru/articles/1069156/