Большинство компаний прекрасно понимают, что не справятся с серьёзной хакерской атакой

изображение: grok
Исследование Vanson Bourne показало, что 73% организаций не считают себя полностью готовыми к крупному киберинциденту. Даже наличие защитных решений, инструкций и специалистов не гарантирует быструю реакцию, поскольку главные проблемы связаны с координацией команд, контролем инфраструктуры и взаимодействием руководства с техническими подразделениями.
Отчет The State of Incident Response Readiness 2026 основан на опросе 600 руководителей, отвечающих за ИТ-безопасность. Исследование проводилось в январе и феврале 2026 года и показало разрыв между формальным наличием плана реагирования и реальной способностью компании действовать во время атаки.
За последние 12 месяцев с киберинцидентами столкнулись 76% участников исследования. При этом 32% организаций пережили несколько атак за один год. Для российских компаний проблема также остается актуальной, поскольку атаки на корпоративные сети, утечки данных и заражение инфраструктуры могут привести к остановке сервисов и финансовым потерям.
Бизнес вкладывает деньги в защиту, устанавливает системы мониторинга и готовит инструкции, но во время настоящей атаки возникает другая проблема. Не всегда понятно, кто принимает решение, кто получает полномочия на срочные действия и насколько быстро разные отделы могут работать вместе.
Интересно, что наличие плана реагирования еще не означает готовность к кризису. Самым слабым местом часто становится не технология, а организация работы людей.
Современная реакция на кибератаку давно вышла за пределы работы одного отдела безопасности. После проникновения злоумышленников необходимо одновременно заниматься расследованием, восстановлением систем, юридическими вопросами и взаимодействием с клиентами.
Менее 40% участников исследования считают основные элементы подготовки очень эффективными. Это касается инструкций, тренировок, поиска скрытых угроз, цифровой криминалистики и постоянного контроля инфраструктуры.
Проблема связана не только с отсутствием отдельных инструментов. Сложность возникает, когда все эти элементы должны работать одновременно.
Во время атаки технические специалисты могут уже изучать действия злоумышленников, а руководство еще ждать подробной информации перед принятием решения. Юристы и специалисты по коммуникациям иногда подключаются позже, когда каждая минута становится критичной.
В итоге компания вместо четкого плана получает длинную цепочку согласований. Исследование показало серьезные проблемы с участием управленческих команд:
- 90% компаний ожидают сложности при координации сотрудников и руководителей во время крупного инцидента;
- 75% участников считают, что задержки с подключением юридических и коммуникационных специалистов мешают быстрому реагированию;
- 89% респондентов указали на недостаточное участие руководства или совета директоров в подготовке к атакам.
Такая ситуация создает риск даже для компаний с сильной технической защитой. Специалисты могут быстро обнаружить угрозу, но без заранее определенных полномочий они не всегда способны сразу отключить зараженные системы, изменить права доступа или начать масштабную проверку.
Организационные задержки способны свести к минимуму эффективность современных средств защиты.
Еще одной проблемой стала недостаточная видимость корпоративной инфраструктуры. 78% опрошенных считают, что неизвестные участки цифровой среды позволяют злоумышленникам дольше сохранять доступ.
Речь может идти о серверах, облачных сервисах, рабочих устройствах сотрудников, системах управления доступом и производственных сетях. Во время расследования специалистам необходимо быстро определить несколько моментов:
- где началось проникновение;
- какие системы затронул атакующий;
- перемещался ли злоумышленник внутри сети;
- были ли украдены учетные записи с широкими правами;
- остались ли скрытые способы повторного доступа.
Если компания видит только часть происходящего, существует риск удалить одну угрозу и оставить возможность для нового проникновения.
Стоит обратить внимание, что злоумышленники часто используют не самую сложную технику. Им помогает отсутствие полной информации о собственной инфраструктуре компании.
Отдельное место в исследовании заняли технологии управления оборудованием и производственные сети. 84% организаций опасаются, что атакующие смогут перейти из корпоративной ИТ-среды в операционные системы управления производством.
Для энергетики, транспорта, промышленности и объектов критической инфраструктуры последствия могут быть серьезнее обычной утечки данных. Атака способна вызвать остановку оборудования, перебои поставок и длительное восстановление.
Многие компании понимают риск, но пока не имеют единого контроля над всеми сегментами инфраструктуры. Из-за этого обнаружение перемещений злоумышленников становится сложнее.
Последствия атак уже выходят за пределы техники
Киберинциденты влияют не только на работу серверов и программ. Компании сообщают о потере данных, снижении доходов, ухудшении репутации, уходе клиентов и росте нагрузки на руководство. Разные отрасли сталкиваются с разными последствиями:
- розничные компании чаще сообщали об остановке операций и финансовых потерях;
- производственные организации и финансовый сектор чаще сталкивались с потерей данных;
- медицинские учреждения указывали на сложности с юридическими решениями и коммуникацией во время кризиса.
Также заметны различия между регионами. Северная Америка показала высокий уровень столкновения с атаками. Компании из Азиатско-Тихоокеанского региона чаще говорили о потере данных и клиентов. Европейские организации реже сталкивались с атаками, но чаще отмечали финансовый ущерб.
При оценке будущих рисков компании назвали программы-вымогатели главной угрозой. Второе место заняли атаки на облачные среды. При этом бизнес уже готовится не к одному виду нападения. Современные угрозы связаны с кражей учетных данных, проблемами у подрядчиков, проникновением через облачные сервисы и использованием искусственного интеллекта злоумышленниками. Компании больше не могут ограничиваться одним планом защиты. Необходимы механизмы, которые способны работать при разных вариантах развития атаки.
Организации активно внедряют искусственный интеллект для поиска угроз и анализа инцидентов. Почти треть компаний уже использует ИИ в большинстве процессов мониторинга и реагирования. Годом ранее показатель составлял 25%. К 2027 году 63% организаций ожидают широкого применения таких технологий.
Исследование показывает, что компании с активным использованием ИИ чаще оценивают свои защитные процессы выше.
При этом специалисты напоминают, что нейросети не решают организационные проблемы. Они способны ускорить анализ информации и поиск подозрительной активности, но не могут заменить четкое распределение обязанностей между сотрудниками. Если руководство не понимает свои действия во время атаки, даже современные системы автоматизации не смогут полностью исправить ситуацию.
Еще одним выводом исследования стало изменение отношения бизнеса к внешним поставщикам защиты. Многие организации рассматривают смену партнеров после окончания текущих контрактов. Компании ищут специалистов, которые могут помогать не только после атаки, но и заранее готовить инфраструктуру к возможным проблемам.
Все больше внимания уделяется независимости от одной технологической платформы. Если вся защита построена вокруг одного набора решений, возможности расследования могут зависеть от возможностей конкретной экосистемы.
Ранее сообщалось, что исследование VulnCheck показало ограниченное применение уязвимостей, обнаруженных с помощью искусственного интеллекта, в реальных кибератаках. Из 1061 проблемы безопасности, выявленной при участии ИИ-инструментов, злоумышленники использовали только 14 случаев. Это около 1,3% от общего числа, что сопоставимо с обычной практикой эксплуатации программных ошибок без применения нейросетей. Эксперты отмечают, что искусственный интеллект пока ускоряет поиск слабых мест, но сам по себе не превратил каждую найденную уязвимость в готовое оружие для массовых атак.
Редакция CISOCLUB считает, что главный вывод исследования связан не с нехваткой технологий. У многих компаний уже есть современные средства защиты, но слабым местом остается взаимодействие людей и процессов. Кибератака проверяет не только качество программного обеспечения, но и способность организации быстро принимать решения. Российским компаниям стоит учитывать этот фактор при подготовке к инцидентам. Наличие инструкции на бумаге не заменяет регулярных тренировок и понятного распределения ответственности. Будущая модель защиты будет строиться вокруг объединения технологий, специалистов и управленческих решений.



