В киберконфликте нет тыла

В киберконфликте нет тыла
Фото: Фотобанк Росконгресс/Анатолий Стребелев
Кибератаки все чаще бьют не по отдельным системам, а по способности отраслей продолжать работу. Об этом говорили на сессии «Цифровая устойчивость экономики в эпоху глобальных киберконфликтов» в рамках ПМЭФ 2026.

Российская экономика уже живет в режиме постоянного кибердавления, и это видно не только по громким инцидентам. По оценкам Positive Technologies, с июля 2024-го по сентябрь 2025 года на Россию пришлось 14–16% успешных кибератак в мире. Число успешных атак на российские компании по итогам 2025 года могло оказаться на 20–45% выше, чем годом ранее, а в 2026 году аналитики прогнозируют новый рост — еще на 30–35%.

При этом атаки все чаще приходятся не на абстрактный «периметр», а на отрасли, от которых зависит работа государства и экономики. В российском ландшафте угроз промышленность уже стала одной из главных целей: по данным CODE RED 2026, на нее пришлось 17% успешных атак на организации. Доля госсектора составила 11%. В другом срезе, по данным Solar JSOC, среди крупных российских организаций в 2025 году было выявлено 1,16 млн событий ИБ. «Солар» также сообщал, что число подтвержденных заказчиками инцидентов выросло до более чем 33 тыс.

Меняется и характер ущерба. Утечка данных остается самым заметным последствием, но все чаще рядом с ней появляется нарушение основной деятельности компании. По данным Positive Technologies, доля успешных атак с утечкой информации выросла до 56%, а доля атак, приводивших к нарушению работы организаций, — до 40%. То есть атака все чаще бьет не только по конфиденциальности, но и по способности компании продолжать работу.

На этом фоне растет и сам рынок защиты. По данным ЦСР, приведенным в годовом отчете Positive Technologies, объем российского рынка кибербезопасности в 2025 году оценивался в 374 млрд руб., а к 2030 году может достигнуть 968 млрд руб. Но рост расходов сам по себе не отвечает на главный вопрос: становится ли экономика устойчивее или просто покупает больше средств защиты?

Киберриски давно вышли за пределы компетенции одних только ИТ-подразделений. Они становятся частью управляемости бизнеса, качества госуслуг, устойчивости инфраструктуры и даже физической безопасности людей. Если раньше цифровизация воспринималась как способ ускорить процессы, то теперь у нее появилась жесткая обратная сторона. Чем больше отрасль зависит от цифровых систем, тем дороже обходится сбой и тем привлекательнее она становится для атаки.

Атака уже не выглядит как отдельный инцидент

В корпоративной логике киберинцидент часто представляют как локальную аварию. Где-то зашифровали сервер, где-то не работает сайт, где-то подрядчик чинит доступ. Но в условиях глобальных киберконфликтов эта картина слишком узкая. Атака все чаще нацелена не только на систему, а на последствия вокруг нее.

Если падает крупный сервис, транспортная система, портал госуслуг, инфраструктура региона или отраслевой контур, ущерб перестает быть внутренним делом организации. Его чувствуют граждане, партнеры, поставщики, клиенты, соседние отрасли. Поэтому устойчивость теперь измеряется не количеством купленных решений, а способностью продолжать работу, когда удар приходится по цепочке процессов.

«Любой конфликт уже не опирается исключительно на военную силу, а в полной мере использует весь спектр этой информационной компоненты, экономическое давление, кибернетические операции», — отмечает Антон Горелкин, первый заместитель председателя комитета Государственной Думы по информационной политике, информационным технологиям и связи.

В этой логике опасны не только сложные атаки уровня APT, но и массовая доступность инструментов. DDoS давно продается как услуга. По данным Positive Technologies, в 2025 году 86% успешных атак на организации начинались с компрометации внешнего периметра, а злоумышленники все чаще используют уже известные уязвимости, сокращая паузу между публикацией информации о них и началом эксплуатации. Государства тоже активнее включают кибероперации в стратегии национальной безопасности — не только для защиты, но и как инструмент сдерживания и проецирования силы. Для бизнеса и государства вывод простой: рассчитывать на редкую, точечную атаку «не про нас» уже нельзя.

Похожий управленческий слой возникает и после уже состоявшегося инцидента. В первые 72 часа проверяются не только резервные копии, SOC и планы восстановления, но и способность руководства быстро принимать решения, говорить правду и удерживать доверие. Об этом IT World рассказывал ранее.

Бизнес боится громкого сбоя, но может годами не видеть тихий

Самый понятный для руководства сценарий — когда компания остановилась. Зашифрованы системы, не работают сервисы, клиенты жалуются, убыток можно посчитать хотя бы приблизительно. Такой инцидент быстро становится публичным, потому что его невозможно спрятать.

Но есть другой тип атак, менее заметный и поэтому более опасный. Злоумышленнику не всегда нужно сразу ломать инфраструктуру. Иногда ему выгоднее остаться внутри, изучать систему, собирать информацию, использовать компанию как плацдарм для атаки на других. Особенно уязвимы в этом смысле подрядчики, интеграторы, сервисные организации и любые компании, у которых есть доступ к чужой инфраструктуре.

«Существует другой класс инцидентов, когда у хакеров мотивация в компании находиться как можно дольше», — считает Алексей Новиков, управляющий директор Positive Technologies.

Такие истории хуже ложатся в отчеты и презентации. Нет громкой остановки, нет немедленной катастрофы, нет понятного момента, когда все «упало». Зато есть месяцы скрытого присутствия, утечки знаний, доступ к стратегиям, разработкам, внутренним документам, цепочкам поставок.

И здесь проблема часто начинается не с гениальности атакующих, а с запоздалой реакции защищающихся. Компания годами строит цифровые сервисы, запускает интеграции, подключает подрядчиков, а потом обнаруживает, что безопасность невозможно «докупить» в последний момент. Как с медицинским чекапом: регулярная проверка выглядит скучно, пока не выясняется, что болезнь давно запущена.

Регулятор не может заменить зрелость

В российской кибербезопасности есть привычная надежда на регулятора. Если скажут, что делать, значит сделаем. Если не сказали, можно подождать. Если требование можно выполнить формально, значит, вроде бы выполнено. Но киберконфликт устроен иначе. Противник не ждет нормативных циклов, не согласует методики и не живет в календаре проверок.

Отсюда возникает напряжение вокруг новых практик. Например, кибериспытания действительно могут показать, что происходит с защитой в реальности, а не в документах. Но сделать их обязательным универсальным рецептом тоже нельзя. Для одних организаций это полезный инструмент, для других — риск, потому что они еще не готовы к такому уровню проверки.

«Кибериспытания, учения или тренировки — это удел организации с определенным уровнем зрелости информационной безопасности», — подчеркивает Виталий Лютиков, первый заместитель директора ФСТЭК России.

Устойчивость нельзя имитировать процедурой. Если внутри нет понимания активов, ответственности, доступа к журналам, управления подрядчиками, плана реакции и зрелой команды, то даже правильная инициатива может превратиться в очередной формальный слой.

При этом ждать полной зрелости тоже нельзя. Скорость атак растет, искусственный интеллект снижает порог входа для злоумышленников, автоматизирует поиск уязвимостей и ускоряет подготовку нападений. Значит, меняться придется не только компаниям, но и методологиям защиты. Уязвимости нужно закрывать быстрее, риски — приоритизировать жестче, доступы — строить по принципу нулевого доверия, а защитникам — самим использовать ИИ для анализа кода, тестирования и обработки событий.

Отрасли цифровизировались быстрее, чем договорились о защите

Цифровизация критических отраслей дает очевидный эффект. Энергетика точнее управляет режимами, ЖКХ получает мониторинг объектов, медицина быстрее анализирует снимки, регионы строят цифровые сервисы для жителей. Но чем больше цифровой слой, тем труднее провести границу между ИТ-сбоем и нарушением физического процесса.

В энергетике понятие устойчивости существовало задолго до нынешней дискуссии о кибербезопасности. Энергосистема проектируется так, чтобы выдерживать крупные нарушения и продолжать работу. Но цифровизация добавляет к классическим техническим рискам новый слой. Теперь атаковать можно не только оборудование, но и данные, каналы, управляющие системы, подрядчиков, персонал.

«Понятие устойчивости в энергосистеме — оно вообще классическое, исходное, которое и определяет возможность функционирования технической системы в случае возникающих сбоев», — говорит Федор Опадчий, председатель правления АО «СО ЕЭС».

Похожая проблема есть в ЖКХ, но устроена она иначе. В энергетике есть системная логика и единый контур управления. В коммунальной инфраструктуре — тысячи ресурсоснабжающих организаций, разные уровни зрелости, разные регионы, разные системы теплоснабжения, водоснабжения и эксплуатации зданий. Цифровизация идет быстро, но защитить нужно не один центр, а множество распределенных процессов.

«Минстрой в своей работе руководствуется принципом, что безопасность должна быть рядом с технологиями, а не пытаться их догонять», — добавляет Алексей Ересько, заместитель министра строительства и жилищно-коммунального хозяйства Российской Федерации.

Это, пожалуй, одна из ключевых проблем всей цифровизации. Безопасность слишком часто приходит после внедрения. Сначала запускают сервис, подключают датчики, строят личные кабинеты, собирают данные, настраивают удаленный доступ, а потом начинают думать, как все это защищать. В мирное время такой подход выглядит как ускорение. В условиях киберконфликта — как накопление будущего ущерба.

Как проверить устойчивость региона

В большой стране цифровая инфраструктура не одинаково важна в разных условиях. Там, где расстояния огромны, климат тяжелый, а сбой связи или мониторинга может повлиять на жизнеобеспечение, цифровой контур становится частью физической безопасности.

Якутия в этом смысле хороший пример. Связь, мониторинг ЖКХ, энергетика, защищенные каналы данных — это не витрина цифровизации, а условие нормальной работы региона. Если такая система дает сбой зимой, последствия могут выйти далеко за пределы ИТ.

«Я в целом оцениваю роль инноваций в цифровой инфраструктуре предельно практично. Это не просто ради технологий, а ради технологий. Это вопрос физической устойчивости региона и базового качества жизни», — уверен Айсен Николаев, глава Республики Саха (Якутия).

В мае республика столкнулась с DDoS-атакой, которая длилась почти десять суток и включала более 1400 эпизодов. Под удар попали серверы, каналы связи, порталы госуслуг и другие элементы инфраструктуры. Регион смог отразить атаку, в том числе потому, что заранее создал центр противодействия кибератакам.

Но сам центр не решает проблему полностью. Его надо обслуживать, наполнять компетенциями, связывать с ведомствами и госкомпаниями. А здесь регион сталкивается с той же кадровой проблемой, что и вся страна. Специалистов не хватает, рынок зарплат государству не всегда по силам, а культура безопасной работы у пользователей и организаций формируется медленно.

ОПК и медицина показывают цену чужого доступа

В оборонно-промышленном комплексе и медицине зависимость от цифровых систем имеет особую цену. Здесь кибератака может быть не только способом получить данные или остановить сервис. Она может стать частью давления на государство, разведки, нарушения производства, воздействия на людей.

Для ОПК количество наиболее опасных атак за последние годы выросло кратно. Даже неудачные попытки нельзя считать безвредными: противник учится на них, анализирует реакцию, проверяет уязвимости и возвращается с учетом полученного опыта. Отсюда интерес к зонтичным моделям защиты, отраслевым центрам и постоянным кибериспытаниям.

«Сегодня в эпоху цифры у нас появился новый рубеж защиты государства. Он, с одной стороны, невидимый, но его прорыв зачастую не менее опасен, чем любое физическое вторжение», — говорит Виктор Евтухов, начальник Управления Президента Российской Федерации по государственной политике в сфере оборонно-промышленного комплекса.

В медицине риск еще ближе к человеку. Это не только персональные данные, хотя они сами по себе чувствительны. Это сведения о состоянии здоровья, работа медицинских учреждений, оборудование, фармацевтическое производство, сервисы диагностики. Если такие системы зависят от непрозрачных внешних технологий или удаленного доступа производителя, цифровой риск становится уже не ИТ-вопросом.

«Участником киберконфликта является все население территории стран. И беда в том, что это население не очень понимает, что оно участник серьезного киберконфликта», — отмечает Николай Лишин, заместитель руководителя Федерального медико-биологического агентства.

На этом фоне особенно сложной становится тема искусственного интеллекта в медицине. Машинное зрение, анализ снимков, приоритизация пациентов, поиск рисков по размеченным данным — понятные и полезные сценарии. Но большие языковые модели, которые дают пациенту или врачу неподтвержденный совет, требуют совсем другого уровня осторожности. В медицине нельзя заменить доверие красивым интерфейсом. Система должна быть проверена врачами, встроена в контур здравоохранения и иметь понятную ответственность.

Формальная готовность и мотивированный противник

Одна из самых неприятных проблем киберустойчивости — разница в мотивации и скорости. Атакующая сторона работает без регламентов, выходных и согласований. Защищающаяся сторона часто живет по корпоративному расписанию, в котором логи можно прислать в понедельник, решение согласовать после совещания, а плохие новости наверх передать в смягченном виде.

Это не шутка про офисную культуру, а управленческий риск. В момент атаки компания проверяет не только SOC, средства защиты и резервные копии. Она проверяет, умеют ли люди быстро говорить правду, кто имеет право принимать неприятные решения, как включаются подрядчики, можно ли отключить канал без многочасового согласования, понимает ли первое лицо реальный уровень защищенности.

«Одна сторона воюет, то есть хакеры прям шпарят день и ночь, мотивированы, у них есть ресурсы. А с другой стороны, против них люди работу работают», — подчеркивает Борис Симис, заместитель генерального директора Positive Technologies.

В этом разрыве и прячется значительная часть ущерба. Формально у компании может быть ИБ-функция, подрядчики, документы, регламенты, аудиты и отчеты. Но если в организации не принято доносить плохие новости до руководства, если ИТ, ИБ и производство живут в разных логиках, если подрядчик воспринимается как внешний исполнитель, а не часть общей поверхности атаки, устойчивость остается бумажной.

Поэтому разговор о «кибер-минимуме» звучит почти слишком просто, но именно с него все начинается. Закрывать известные уязвимости. Не оставлять удаленные доступы с пустыми паролями. Понимать свой периметр. Проверять подрядчиков. Знать, какие системы действительно критичны. Не ждать, пока регулятор сформулирует очевидное. В условиях киберконфликта базовая собранность становится стратегическим преимуществом.

Доказательство киберустойчивости

Главная трудность в том, что киберустойчивость пока слишком часто воспринимается как расход, а не как условие работы. Пока атаки нет, бюджет на безопасность конкурирует с проектами развития, маркетингом, цифровизацией, новыми сервисами. Когда атака случается, выясняется, что экономили не на ИБ, а на способности компании продолжать деятельность.

Одних призывов здесь мало. Бизнес редко меняет поведение только потому, что на сессии прозвучали правильные слова. Поэтому в финале дискуссии появилась более жесткая идея: связать усилия компании в области кибербезопасности с доступом к государственным льготам и мерам поддержки. Не как наказание, а как сигнал: зрелость защиты становится частью нормального управления, наряду с финансовой устойчивостью и производственными показателями.

В этом подходе есть практическая логика. Если компания претендует на поддержку, работает в чувствительной отрасли, управляет данными граждан или влияет на критические процессы, ее киберготовность уже не может быть внутренней подробностью. Она становится элементом доверия.

В итоге дискуссия свелась к тому, что киберустойчивость нельзя доказать презентацией, сертификатом или закупкой продукта. Ее проверяют атака, учения, инцидент, отказ канала, поведение подрядчика, реакция руководства и способность людей работать, когда привычная цифровая среда перестала быть надежной.

Устойчивость экономике все чаще определяется способностью выдержать удар. И чем дальше идут киберконфликты, тем меньше остается отраслей, которые могут сказать: «это не про нас».

Опубликовано 12.06.2026

Похожие статьи