Привет, Хабр! Меня зовут Александр Михайличенко, я консультирую промышленные компании по безопасности АСУ ТП и КИИ. В прошлом году мы с командой AKTIV.CONSULTING провели исследование зрелости ИБ в 52 российских компаниях, и наткнулись на цифру, которая зацепила: комплаенс у компаний закрыт на 45%, а реальная техническая защита — на 29%. Компании тратят миллионы на бумажную безопасность, а потом читаем в новостях про очередной шифровальщик, остановивший производство.
Родился простой вопрос: а сколько вообще стоит атака? Начал считать — и увлекся. Аренда шифровальщика — $40 в месяц. Доступ к сети крупной компании — $500. ИИ-фишинг с кликабельностью 54% — $50 в неделю. Ущерб для жертвы — миллионы долларов.

Эта статья — про то, что я насчитал. И про то, почему защита проигрывает не из-за плохих технологий, а потому что экономика сломана: атака дешевеет, защита дорожает, и никто не хочет считать эту разницу вслух.

Атака как услуга: преступность перешла на подписку

Киберпреступность превратилась в «экономику подписки». Сегодня не обязательно быть хакером, достаточно банковской карты и желания заработать.

RaaS: шифровальщик как услуга

Модель «аренды» инфраструктуры для атак сделала киберпреступность рынком с низким порогом входа. По данным Sophos (2025), подписка на RaaS-киты стоит от $40 в месяц до нескольких сотен тысяч для продвинутых сборщиков. Одноразовый депозит для входа в некоторые группы — около $5 000 (например, группа VanHelsing, запущенная в марте 2025) при комиссии оператора 20%. На рынке действует рекордное число группировок — 96, из них 52 появились за 2024–2025 гг. Модель разделения прибыли (атакующий забирает 70–80% выкупа) практически обнулила финансовые риски «новичков».

Брокеры начального доступа (IAB)

Сформировался отдельный рынок продажи доступа — атакующему не нужно самостоятельно взламывать периметр. По данным за 2024 год, 62% объявлений о продаже доступа стоили ниже $1 000, а средняя цена снизилась до ~$2 700 (NoorStream, 2025). RDP-доступ или VPN-учетку к крупной компании можно купить за $200–500.

ИИ изменил экономику атак

Что изменилось

До ИИ

С ИИ

Создание дипфейк-видео

$300–20 000 за минуту

Единицы рублей за минуту

Клонирование голоса

Требовалась студия

$0,01–0,20 за минуту (3 сек. аудио)

Spear-phishing кампания

16 часов ручной работы

5 минут / ~$50 в неделю

Генерация фишингового письма

Требовался носитель языка

Идеальный язык на языковой модели

По данным CrowdStrike, доля переходов по ссылкам в ИИ-сгенерированном фишинге — 54% против 12% у массового шаблонного фишинга (письма людей-экспертов показывали тот же уровень). Голосовой фишинг вырос на 442% в 2024 году, дипфейк-атаки — на 1 600% в I квартале 2025. Потери от дипфейк-мошенничества превысили $1,56 млрд (Surfshark, 2025).

Итог: порог входа снизился от «нужен опытный разработчик и бюджет в сотни тысяч рублей» до «нужна подписка на RaaS-панель за $40–200 в месяц». Верхняя планка (APT-группы, атаки на КИИ) остается дорогой, но массовый сегмент доступен практически любому.

Предотвращать дешевле — и разрыв увеличивается

Глобальная статистика (IBM Cost of a Data Breach Report 2025):

  • $4,44 млн — средняя стоимость утечки данных (глобально); в США — $10,22 млн, исторический максимум.

  • 241 день — жизненный цикл утечки от проникновения до локализации.

  • самые дорогие атаки: инсайдеры ($4,92 млн), цепочки поставок ($4,91 млн), фишинг ($4,80 млн).

Российский контекст:

  • 64 млрд руб. — ущерб от киберпреступлений в РФ за первые 4 месяца 2025 года (+30% к 2024-му); за 2024 год — свыше 200 млрд руб. при 765,4 тыс. зарегистрированных преступлений (МВД).

  • $10–100 тыс. — средний выкуп шифровальщиков для российских компаний.

  • С мая 2025 года действуют оборотные штрафы за утечку ПДн: 1–3% годовой выручки (минимум 20 млн руб., максимум 500 млн руб.). Один инцидент — сотни миллионов только в штрафах.

Базовая защита (EDR, резервное копирование, сегментация сети, обучение персонала) для среднего сегмента стоит сопоставимо с одним инцидентом средней тяжести. После введения оборотных штрафов экономика окончательно склоняется в пользу превентивных мер.

Проблема заключается в психологии бюджетирования: затраты на защиту регулярны и предсказуемы, их видно в P&L. Последствия атаки — вероятностные. До первого крупного инцидента профилактика кажется «расходом», после — очевидной необходимостью.

Кто сегодня атакует: от одиночек до полноценного бизнеса

Уровень

Барьер входа

Доход

Типичный представитель

Массовый

$40–500

$1K–50K за атаку

Пользователь RaaS-панели. Минимальные технические навыки.

Полупрофессиональные группы

$5K–50K

$100K–1M

Разделение труда: разведка, разработка, отмыв денег. Свои HR и тимлиды.

APT / государственные

Неизмеримо высок

Стратегический

Государственно-аффилированные группы. 0-day, долгосрочное присутствие, атаки на КИИ.

Средний сегмент профессионализировался быстрее всего: техподдержка клиентов, репутационные рейтинги на даркнет-форумах, публичные отчеты об успешных атаках — это уже не подполье, а теневой бизнес. Для России дополнительный фактор — хактивизм: в 2024 году 53% идеологически мотивированных DDoS-атак на российские компании были успешны. По данным Kaspersky, за 2025 год DDoS-атак стало на 42% больше; доля РФ в общемировом объеме успешных атак — 14–16% (по данным Positive Technologies).

Что приносит злоумышленникам максимальную «окупаемость»

  • Шифровальщики. Прямой денежный поток + двойное вымогательство (шифрование + угроза утечки). Средняя выплата — около $417 000 (Chainalysis), объем выкупов в 2024 году — $813 млн. Контртренд: доля заплативших упала до рекордных 29% в 2025-м (с 63% в 2024) — это разрушает экономику RaaS.

  • Социальная инженерия с ИИ. Самый низкий порог входа при максимальной эффективности: CTR ИИ-фишинга 54%, более 70% атак комбинируют ИИ с социальной инженерией.

  • Атаки на цепочки поставок. Вместо штурма защищенного периметра — компрометация менее зрелого подрядчика. Один вектор — сразу несколько жертв.

  • Инсайдеры. Самый дорогой тип утечки ($4,92 млн, IBM 2025). У инсайдера уже есть легитимный доступ, обнаружение сложнее. В РФ актуально вдвойне: «сливы» баз данных уволенными сотрудниками — уже регулярная повестка.

Почему доминируют именно они: все играют на асимметрии. Атакующему нужно найти одну уязвимость в коде, человеке, подрядчике или среди собственных сотрудников. Защитнику нужно закрыть все.

Почему атакующие все еще выигрывают гонку

На первый взгляд победа атакующей стороны выглядит технологической. На самом деле она организационная и кадровая.

Кадровый кризис — проблема №1

По данным Kaspersky (2024), 41% компаний сообщают о недоукомплектованности ИБ-команд, и Россия — лидер по этому показателю в мире. Дефицит ИТ-кадров — 500–700 тыс. человек, ИБ — в топ-5 самых дефицитных специальностей. Вузы выпускают ~12 тыс. ИБ-специалистов в год при росте спроса 40–85% по отраслям.

Собственное исследование AKTIV.CONSULTING (опрошено 52 коммерческие российские компании, в 2025) подтверждает ситуацию «на земле»: категория «Ресурсное обеспечение ИБ. Кадры» получила 1,31 из 3 — сценарий «найм по нижней границе рынка, кадровая турбулентность». Один из худших показателей среди всех категорий управления ИБ.

К кадровому дефициту добавляются

  • Асимметрия усилий и затрат. Стоимость атаки — от $40 (подписка RaaS) до нескольких тысяч. Стоимость последствий для жертвы — миллионы. Одному атакующему противостоит команда, которая физически не может закрыть все.

  • Растущая поверхность атаки. Количество уязвимостей в инфраструктуре российских компаний выросло на 28% в Q3 2025 к Q3 2024.

  • Скорость адаптации. Киберпреступники внедряют ИИ и автоматизацию быстрее корпоративных ИБ‑отделов, скованных бюджетами и legacy.

  • Регуляторный разрыв. Нормативная база обновляется намного медленней, чем у атакующего обновляется инструментарий.

Контртренды (за защитников)

  • Рынок ИБ РФ вырос на 27% в 2024 году (до 337 млрд руб.), в 2025-м — более 400 млрд руб. (TAdviser); ~90% СЗИ — отечественные (BI.Zone).

  • Среднее время обнаружения утечки сократилось с 268 до 241 дня — прогресс есть, хотя цифра все еще пугает.

  • Доля жертв шифровальщиков, заплативших выкуп, упала до рекордных 29% в 2025-м (с 63% в 2024). Если тренд сохранится, экономическая модель RaaS начнет разрушаться.

  • ИИ-средства выявления дипфейков совершенствуются: число ложных срабатываний снижается на 28%. Предиктивная аналитика позволяет обнаруживать инфраструктуру атак до её применения.

Итог: защитники догоняют, но пока отстают — и главная причина не в технологиях, а в физическом дефиците людей. Ущерб от атак в РФ растет быстрее, чем инвестиции в защиту: +30% за первые 4 месяца 2025 года.

Куда движется рынок. Взгляд на 5 лет вперед

Атаки будут дешеветь для массового сегмента и дорожать для верхнего (APT/КИИ). Рынок поляризуется.

  • Что будет дешеветь. ИИ-автоматизация снизит стоимость фишинга, дипфейков и социальной инженерии до копеек; RaaS продолжит масштабироваться; IoT добавит миллиарды слабо защищенных устройств. К 2027 году прогнозируется $40 млрд убытков от ИИ-мошенничества в США (Deloitte).

  • Что будет дорожать. Атаки на КИИ потребуют 0-day и кастомных эксплойтов.С усилением защиты (Zero Trust, поведенческий анализ, MFA) массовые атаки будут отсекаться — окупаться будут только сложные и дорогие. Ужесточение регулирования снизит стимул платить выкупы.

Прогноз: через 5 лет «хакер-одиночка с ноутбуком» будет вытеснен с рынка с одной стороны ИИ-автоматизацией, с другой — профессиональными APT-группами.

Защита: пять ошибок, удешевляющих атаки

Можно годами строить защиту и оставлять открытыми пять «форточек», которыми гарантированно воспользуются.

  • Слабые пароли и отсутствие MFA. По-прежнему главный вектор начального проникновения. Парольная политика «на бумаге» (требования есть, принуждения нет) — типичная картина.

  • Отсутствие базовой ИБ-гигиены. Непропатченные уязвимости, учетные записи с избыточными правами, отсутствие контроля изменений конфигурации.

  • Плохая сегментация сети. Проникнув в одну точку, атакующий беспрепятственно перемещается латерально. Отсутствие сегментации — главная причина, почему один скомпрометированный ноутбук приводит к шифрованию всей компании.

  • Формальный комплаенс. Компания проходит аудит и получает акт соответствия, но рекомендованные аудитором меры не всегда поступают в реализацию. Пароли меняются раз в 90 дней, но все используют шаблон Company2026!, и это проходит проверку.

  • Нулевая киберграмотность сотрудников. Социальная инженерия — самый дешевый и эффективный инструмент. ИИ-фишинг с долей переходов 54% делает обучение персонала вопросом выживания.

Зеркало из исследования AKTIV.CONSULTING (52 компании, 2025–2026)

Ошибка

Категория в исследовании

Оценка (0–3)

Что означает

Слабые пароли и отсутствие MFA

II.5 — Управление доступом

1,21

Доступы не пересматриваются, процесс описан на бумаге, но не выполняется в полной мере

Отсутствие ИБ-гигиены

III.1 — Управление уязвимостями

0,92

Самая низкая оценка среди всех 25 категорий

Плохая сегментация сети

III.2 — Сетевая безопасность

1,27

Минимальный набор СЗИ: АВЗ, МСЭ, VPN, сканер

Формальный комплаенс

V.3 — Контроль состояния ИБ

1,04

Комплаенс в Excel, обновляется вручную

Нулевая киберграмотность

II.3 — Повышение осведомлённости

1,19

Обучение несистематическое, проверок нет

 Все пять категорий — ниже середины шкалы (1,5 из 3). Хуже всего — управление уязвимостями (0,92) и доступом (1,21): те самые «базовые» вещи, которые дешевле всего внедрить и на которых массово экономят. Суть: атакующим в 2026 году всё ещё не нужны сложные техники — пароль Qwerty123! по-прежнему ведёт к компрометации.

Что реально работает

  • Эшелонированная защита. NGFW + EDR с поведенческим анализом + сегментация + MFA. Zero Trust — главный архитектурный тренд (рынок $38,4 млрд в 2025-м, прогноз $86,6 млрд к 2030).

  • Приоритизация уязвимостей. Патчить все невозможно. VM-инструменты на данных об актуальных атаках (БДУ ФСТЭК, CISA KEV) фокусируют на том, что реально эксплуатируется.

  • SOC и детект. Без мониторинга превентивные меры работают вслепую. В РФ — рост спроса на SOC на базе MaxPatrol, PT NAD, KUMA. Время обнаружения сократилось с 268 до 241 дня — все еще много, но прогресс есть.

  • Предиктивная аналитика угроз. ИИ-инструменты прогнозного анализа: обнаружение инфраструктуры атакующих до её применения (снижение ложных срабатываний на 28%).

Парадокс: главный драйвер защиты в РФ — не технологии, а регулирование. Требования ФСТЭК (Приказы № 17→117, № 21, № 239), ЦБ (ГОСТ Р 57580.1) и оборотные штрафы заставляют выстраивать системную защиту там, где рыночные стимулы не сработали.

На чем переплачивают, а на чем критически экономят

Переплаты:

  • Избыточное проектирование. Next-Gen SIEM/SOAR для компании из 100 сотрудников там, где достаточно базового EDR.

  • «Красивый» комплаенс. Бюджет на дорогой аудит и сертификацию, но не на закрытие замечаний. Акт получен, дыры остались.

  • Избыточное лицензирование. СЗИ «про запас» или с порогом функций выше реальных потребностей.

Критическая экономия (проигрыш):

  • Персонал. Самое больное место. ИБ-специалист в Москве — от 200–250 тыс. руб. (Middle). При дефиците кадров в 500–700 тыс. и 41% недоукомплектованных команд попытка «повесить ИБ на сисадмина» — ложная экономия: один инцидент перекрывает годовую зарплату специалиста. Отдельная история — вакансии, где в одного человека пытаются совместить 2–3 специальности NIST NICE Framework за 90–120 тыс. руб., при медиане зарплаты пентестера 225 тыс. руб./мес. (hh.ru, 2025).

  • Повышение киберграмотности. На обучение стабильно не хватает бюджета, хотя фишинг — главный вектор. При ИИ-фишинге с CTR 54% это уже не опция, а условие выживания.

  • Резервное копирование и готовность к инцидентам. Компании экономят на том, что не видно «в мирное время»: регламенты восстановления, изолированные бэкапы, планы реагирования. Характерно: 46% организаций-жертв утечек в РФ — компании с численностью до 49 сотрудников (InfoWatch).

Четыре системных перекоса

  • «Железо» вместо процессов. Куплены сертифицированные ФСТЭК СЗИ, опечатаны, журналы заполнены, а инцидент происходит из-за того, что уволенный администратор не выведен из списков доступа.

  • Комплаенс вместо безопасности. KPI завязан на «закрытие предписаний регулятора», а не на «снижение ущерба от инцидента». Компании проходят аттестацию, но реальный уровень защиты остается низким.

  • Выявление и реагирование недофинансированы. Рынок перекошен в сторону превентивных мер (межсетевые экраны, антивирусы), тогда как выявление и реагирование (EDR, SIEM, SOC) недофинансированы, хотя именно они определяют, как быстро компания обнаружит и локализует атаку.

  • Форсированное импортозамещение. Часть ресурсов уходит на вынужденную миграцию с западных решений на российские. Это необходимая, но не всегда добровольная инвестиция. Тройной негативный эффект: дорогое и зачастую менее производительное оборудование, отвлечение бюджета с операционной защиты, окна уязвимости в период миграции. Компании вынуждены тратить ресурсы не на то, что реально защищает, а на то, что каталогизировано и сертифицировано ФСТЭК.

Цифры нашего исследования это подтверждают напрямую: зрелость направления «Комплаенс» — 6,69 из 15 (45%, второе место), зрелость «Обеспечение ИБ» (технические средства) — 4,33 из 15 (29%, последнее место). Разрыв в 16 процентных пунктов — цена перекоса: регуляторные требования закрываются «чтобы регулятор не пришёл», а реальная техническая защита финансируется по остаточному принципу.

Кто в итоге переплачивает

Кто платит

Форма потерь

Что изменилось за последний год

Крупный бизнес

Выкупы, штрафы, простой, репутация

С мая 2025 — оборотные штрафы 1–3% выручки, до 500 млн руб. за повторную утечку ПДн

Государство

Восстановление инфраструктуры КИИ, госзакупки СЗИ

Госзакупки ИБ выросли на 12,6% (44-ФЗ). 4 млн кибератак на РЖД за 2025 год, за 4 месяца 2026 уже 4,5 млн (РЖД, ЦИПР-2026)

Малый и средний бизнес

Выкупы, простой, закрытие бизнеса

46% жертв утечек — компании до 49 сотрудников. Часто после атаки не восстанавливаются

Конечные пользователи

Утечки ПДн, кража денег, мошенничество

$1,56 млрд потерь от дипфейк-мошенничества

Реальная картина сложнее: по оценкам InfoWatch, более 60% организаций не раскрывают данные об инцидентах, и только каждая четвертая сообщает о них в уполномоченные органы. Официальная статистика — лишь верхушка айсберга.

С введением оборотных штрафов возник парадокс: стимул скрывать утечки стал сильнее, чем стимул их предотвращать. Регуляторное давление пока привело не к прозрачности, а к формированию «культуры сокрытия».

Киберстрахование в РФ пока почти не развито: за год компании заплатили за полисы от кибератак порядка 1,5–3 млрд руб. (оценка Mains) — против $15–18 млрд мирового рынка. Остается инструментом крупного бизнеса. Западные перестраховщики ушли, отечественные продукты пока штучные — убытки возвращаются на баланс жертв.

Резюме

Противостояние в кибербезопасности перестало быть технологическим — оно стало экономическим и кадровым. Стоимость атаки упала до $40 в месяц (подписка RaaS), ИИ автоматизировал фишинг, рынок IAB позволяет купить доступ к крупной компании за $500. При этом ИБ-департаменты недоукомплектованы: дефицит ИТ-кадров в РФ — 500–700 тыс. человек, каждая вторая ИБ-команда работает с недобором.

Асимметрия растет не потому, что атакующие изобретают что-то принципиально новое, а потому что массовый сегмент защиты застрял в парадигме «купили СЗИ, опечатали, отчитались регулятору». Собственные данные AKTIV.CONSULTING это подтверждают: зрелость комплаенса — 45% (второе место), зрелость технической защиты — 29% (последнее). Разрыв в 16 процентных пунктов — цена иллюзии, что «бумажная безопасность» равна реальной.

Победит не тот, кто купит самый дорогой SIEM или закроет все предписания регулятора.
Победит тот, кто:

  1. решит кадровый вопрос — вырастит или наймет людей;

  2. закроет базу — пароли, MFA, сегментация, патчи, то, на чем массово экономят;

  3. сохранит комплаенс как драйвер, но направит его на реализацию реальной системы безопасности, а не на отчетность.

Атакующие будут атаковать — это их работа. Задача защиты — сделать атаку настолько дорогой и ненадежной, чтобы злоумышленник пошел искать более легкую цель. Пока 46% жертв утечек — компании до 49 сотрудников, легкие цели еще есть. Вопрос в том, какой целью будет ваша.

Источники

Внешние: IBM Cost of a Data Breach Report 2025; Sophos / CrowdStrike 2025 Global Threat Report; Chainalysis; Surfshark / AI Incident Database; Deloitte; TAdviser (рынок ИБ РФ, подготовка кадров); InfoWatch; Kaspersky; Solar Group; МВД РФ; NoorStream; Positive Technologies; Gartner.

Собственные: исследование зрелости ИБ в 52 российских компаниях (2025–2026, AKTIV.CONSULTING; опубликовано в CyberMedia, вебинар от 19.02.2026).

НПА РФ: 152-ФЗ «О персональных данных»; 420-ФЗ от 30.11.2024 (оборотные штрафы, с 30.05.2025); ст. 272.1 УК РФ; приказы ФСТЭК № 17→117, № 21, № 239; ГОСТ Р 57580.1-2017; ПП № 1119.

Александр Михайличенко

Консультант по информационной безопасности AKTIV.CONSULTING

Комментарии (0)