Почему «у нас всё работает» — самый опасный сигнал для бизнеса
Антивирус установлен. Firewall настроен. Доступы разграничены. Всё тихо — инцидентов нет. А через месяц выясняется: база клиентов уже две недели продаётся в Telegram-канале. Именно так выглядит большинство реальных взломов — не как сирены и красные экраны, а как тишина, за которой скрывается уже случившееся.
По данным Positive Technologies, в 2025 году медианное время от начала атаки до её обнаружения составило 9 дней. Это значит, что злоумышленник почти полторы недели находился внутри инфраструктуры — читал почту, копировал файлы, изучал системы — пока никто не замечал. А ещё год назад этот показатель был 17 дней.
Ниже — семь признаков, которые говорят о том, что текущая система защиты уже не соответствует реальному уровню угроз.
Антивирус как единственный рубеж обороны
Антивирус не видит современные атаки. Это не преувеличение — это техническая реальность.
Классический антивирус работает по базе сигнатур: он знает о вирусах, которые уже известны. Против них он справляется. Но современные атаки — это шифровальщики без файлов, атаки через легитимные инструменты Windows, эксплуатация уязвимостей нулевого дня. Ничего из этого в сигнатурной базе нет.
По данным Лаборатории Касперского, кибератаки всё чаще обходят стандартные средства защиты — их фиксируют только специализированные системы: EDR (Endpoint Detection and Response) и NTA (Network Traffic Analysis). В I квартале 2024 года на их срабатывания пришлось 16% всех инцидентов среди компаний под мониторингом.
Что нужно сделать: перейти от антивируса к EDR — системе, которая отслеживает поведение процессов в реальном времени, а не ищет известные подписи.
Нет централизованного мониторинга событий
Если компания не видит, что происходит в её инфраструктуре, — атака остаётся незамеченной до тех пор, пока не станет слишком поздно.
SIEM (Security Information and Event Management) — система, которая собирает логи со всей инфраструктуры: серверов, рабочих станций, сетевых устройств, приложений — и ищет в них аномалии. Без неё ИТ-специалист физически не может просматривать тысячи событий в день.
Проблема в масштабах. Только 36% российских организаций используют DLP-системы и SIEM для отслеживания подозрительных активностей. В малом бизнесе этот показатель ещё ниже — 18% (данные аналитического обзора за 2025 год). При этом в 2024 году в России зафиксировано более 5,3 млн киберинцидентов, из которых 61% — целевые атаки на конкретные компании.
Без мониторинга инциденты обнаруживаются постфактум: после жалоб клиентов, звонков из банка или публикации данных в открытом доступе.
Действия сотрудников никто не контролирует
Это не вопрос доверия. Это вопрос доказательной базы и предотвращения потерь.
За 2024 год на долю человеческого фактора в российских компаниях пришлось 75% утечек информации. Большая часть — непреднамеренные действия: сотрудник отправил файл не туда, загрузил данные в личное облако, открыл фишинговое письмо.
Но есть и намеренные. По данным ФСТЭК, только 15% российских компаний регулярно проводят аудит внутренних угроз. При этом своевременный мониторинг действий персонала позволил бы предотвратить до 85% инцидентов.
Один показательный кейс: в столичной логистической компании инсайдер скопировал данные более 1500 клиентов. Итог — четыре судебных иска, компенсации на 1,2 млн рублей, штраф Роскомнадзора и отзыв лицензии на перевозку фармацевтических грузов.
Без DLP (Data Loss Prevention) и систем контроля действий пользователей невозможно ни предотвратить инцидент, ни доказать его постфактум.
Система не обновлялась годами
Уязвимость, которую не закрыли, — это открытая дверь с известным адресом.
42% российских компаний не обновляют ПО своевременно даже при наличии критических уязвимостей. Они используют версии Windows, браузеров и корпоративных систем без поддержки производителя.
Цифры говорят сами за себя: среднее время эксплуатации уязвимости с момента её публичного раскрытия сократилось с 32 дней в 2022 году до 5 дней в 2024-м (данные Digital Report, январь 2026). То есть у компании есть пять дней, чтобы закрыть дыру после её публикации. Если ПО не обновляется — этого окна нет вовсе.
Требования ФСТЭК предписывают закрывать критические уязвимости в течение 24 часов, высокого уровня опасности — за 7 дней. На практике большинство организаций в эти сроки не укладываются. По итогам пентестов компании устраняют лишь 56% обнаруженных уязвимостей.
Нет регулярного тестирования на проникновение
Если компания не проверяет свою защиту — это делают злоумышленники.
Пентест (penetration testing) — контролируемое моделирование атаки, при котором специалисты по ИБ пытаются проникнуть в инфраструктуру теми же методами, что использует реальный злоумышленник. Цель — найти слабые места раньше, чем их найдёт кто-то другой.
96% российских компаний имеют критические уязвимости в системах информационной безопасности — это данные исследования Digital Report по итогам 2025 года. Лишь 4% организаций проходят независимый аудит без серьёзных обнаружений.
Спрос на пентесты при этом растёт: за первые пять месяцев 2025 года он увеличился на 55%. Это значит, что часть рынка начинает понимать ценность проверки. Те, кто не понимает — платят за это позже.
|
Показатель |
Значение |
|
Компании с критическими уязвимостями |
96% |
|
Компании, устранявшие все найденные уязвимости |
4% |
|
Рост спроса на пентесты (январь–май 2025) |
+55% |
|
Среднее время от публикации уязвимости до эксплуатации |
5 дней |
Безопасность держится на одном человеке
«У нас есть сисадмин, он всем занимается» — одна из самых распространённых формулировок при первичном аудите.
Это не система защиты. Это ручное управление, которое останавливается, когда человек уходит в отпуск, заболевает или увольняется. Нет регламентов — значит, каждое решение принимается ситуативно. Нет политик — значит, каждый сотрудник трактует правила по-своему.
В 2025 году в России зафиксировано более 105 000 киберинцидентов только по данным одного из центров мониторинга . Это на 46% больше, чем за аналогичный период 2024 года. Каждая пятая атака носила критический характер с потенциальным ущербом свыше миллиона рублей. Один администратор физически не в состоянии отреагировать на такой поток угроз.
Зрелая система безопасности — это процессы, политики и инструменты, а не конкретный человек.
Нет плана реагирования на инциденты
Атака — это не вопрос «если», это вопрос «когда». Без плана первые часы тратятся на выяснение того, кто что должен делать.
IRP (Incident Response Plan) — документ, описывающий конкретные шаги при различных типах инцидентов: кто оповещается, в какой последовательности изолируются системы, как собираются доказательства, кто общается с регулятором. Без него начинается хаос: специалисты делают взаимоисключающие действия, часть доказательств уничтожается, время упущено.
После атаки среднее время простоя составляет 12 дней, а на полное восстановление работы уходит около месяца (данные Forbes/F6, 2025). При этом с 30 мая 2025 года компании обязаны уведомить Роскомнадзор о факте утечки персональных данных в течение 24 часов. За нарушение этого срока — отдельный штраф от 1 до 3 млн рублей для юридических лиц.
Без плана реагирования компания нарушает этот срок почти автоматически — просто потому что первые сутки уходят на выяснение того, что произошло.
Сколько стоит устаревшая защита: математика рисков
Миф «нас не атакуют» обходится дороже всего.
В 2024 году в России произошло более 500 атак с использованием программ-шифровальщиков — в 1,5 раза больше, чем в 2023 году. Суммы выкупа для средних и крупных компаний начинались от 5 млн рублей. При этом даже выплата выкупа не гарантирует восстановления данных.
Финансовые потери от инцидента складываются из нескольких статей:
|
Статья потерь |
Параметры / размер |
|
Простой бизнеса |
Среднее время: 12 дней. Стоимость минуты простоя — от 700 тыс. до 15 млн рублей (данные «Стахановец»/Газета.ру, 2025) |
|
Восстановление инфраструктуры |
Среднее время устранения инцидента — 19 часов после обнаружения |
|
Выкуп злоумышленникам |
От 5 млн рублей для среднего бизнеса |
|
Штрафы Роскомнадзора |
До 15 млн рублей за первичную утечку; при повторной — до 500 млн рублей или 1–3% годовой выручки (Федеральный закон № 420-ФЗ, действует с 30 мая 2025) |
|
Репутационные потери |
Снижение доверия клиентов, отток партнёров, негативные публикации |
Средний прямой ущерб от кибератаки для российских компаний по итогам 2024–2025 годов составляет не менее 25–30 млн рублей (данные аналитических отчётов 2025–2026). Косвенные потери — репутация, отток клиентов, юридические издержки — кратно выше.
Для сравнения: внедрение комплексной системы защиты в компании среднего размера обходится существенно дешевле однократного инцидента.
Не менее показательна другая статистика: 60% малых компаний закрываются в течение 6 месяцев после серьёзного инцидента информационной безопасности.
Аудит ИБ: увидеть проблемы до атаки
Аудит информационной безопасности — это диагностика инфраструктуры, которая показывает реальный уровень защиты, а не декларируемый.
В рамках аудита анализируются: сетевой периметр и точки входа, права доступа пользователей и их соответствие ролям, состояние ПО и наличие незакрытых уязвимостей, журналы событий и признаки уже случившихся компромиссов, организационные процессы — наличие регламентов, политик, плана реагирования.
Результат — не просто список проблем, а оценка рисков в деньгах. Какие уязвимости критичны именно для этого бизнеса. Какие инциденты наиболее вероятны. Сколько стоит их реализация. И дорожная карта: что закрыть в первую очередь, что — в горизонте квартала, что — в рамках годового плана.
Аудит позволяет руководителю принимать решения о бюджете на ИБ не на основе интуиции, а на основе конкретных цифр и приоритетов.
Проверочный список: есть ли у вас эти сигналы
Пройдите по списку самостоятельно. Каждый пункт «да» — это конкретный риск, который уже существует в вашей инфраструктуре:
- Основная защита — антивирус без EDR/XDR;
- Нет централизованного сбора и анализа логов (SIEM/SOC);
- Действия сотрудников с файлами и данными не контролируются (нет DLP);
- Часть ПО не обновлялась более 6 месяцев;
- Пентест не проводился ни разу или проводился более года назад;
- За безопасность отвечает один человек, письменных регламентов нет;
- Плана реагирования на инциденты не существует.
Если отмечено три и более пункта — система защиты уже не соответствует текущему уровню угроз. Это не технический вопрос. Это финансовый риск, который существует прямо сейчас.
Команда «Первого Бита» проводит аудит ИБ для компаний малого и среднего бизнеса: анализ инфраструктуры, моделирование угроз, оценка рисков в деньгах и дорожная карта внедрения защиты. Проверьте, насколько ваша текущая система соответствует реальным угрозам — закажите аудит ИБ.