По итогам 2025 года количество атак на российские компании выросло почти в 3 раза по сравнению с 2023 годом и превысило 141 тыс. Доля успешных атак достигла в 2025 году 47% против 31% годом ранее. Изменился и фокус: 76% критических инцидентов в 2025 году пришлись на уничтожение инфраструктуры с целью вымогательства, а размер первоначального выкупа для МСП составил от 240 тыс. до 4 млн рублей. На это указывает новое исследование фонда «Росконгресс».
До 400 млн рублей
Фонд «Росконгресс» представил исследование «Положение ИБ в малом и среднем бизнесе» на основе опроса руководителей компаний из таких отраслей, как фармацевтика, здравоохранение, розничная торговля, индустрия общественного питания, медиа, туризм, а также легкая, пищевая и обрабатывающая промышленность. Была выявлена следующая тенденция: малый и средний бизнес (МСП) все чаще становится мишенью для киберпреступников. Причем теперь их интересуют компании с годовым оборотом до 400 млн рублей. Ранее такие предприятия, будучи небольшими, не привлекали злоумышленников.
Уже с середины 2023 года риск оказаться в зоне интересов хакеров навис и над компаниями с годовым оборотом в диапазоне 150-200 млн рублей. Причем изменился не только размер объектов атак, но и экономическая составляющая самих киберугроз. Они стали универсальными. Благодаря автоматизированным инструментам злоумышленники могут проводить атаки в больших масштабах.
В то же время наметились изменения в мышлении руководителей предприятий. По словам заместителя генерального директора медиахолдинга «Русская медиагруппа» Романа Лукьяненко, компании все чаще исходят из предположения о неизбежности инцидента, фокусируясь на определении сроков его наступления и уровне готовности организации к нему. Заметна еще одна закономерность: крупные инциденты, как отмечают несколько собеседников, случаются внезапно.
«Все известные мне серьезные взломы происходили в нерабочее время, чаще всего накануне праздников, когда сотрудники уже разошлись», - отметил Роман Лукьяненко. Это обстоятельство ставит повышенные требования к системам безопасности, которые должны обеспечивать круглосуточный мониторинг, что для большинства малых и средних предприятий является практически недостижимой целью при использовании собственных ресурсов.
Явные угрозы
Авторы исследования также отметили, что системы защиты МСП не успевают за стремительно меняющимися угрозами, оставляя компании уязвимыми. У большинства предприятий есть лишь базовые антивирусы и сетевые политики, и нет возможности создать полноценный центр мониторинга безопасности. Недостаточные инвестиции в ИБ ведут к риску полной остановки бизнеса, причем потенциальный ущерб от простоя значительно превышает затраты на кибербезопасность.
Между тем пока немногие компании и поставщики ИБ находят общий язык. Предложения либо ориентированы на крупный бизнес, либо ограничиваются базовыми инструментами. МСП только учатся формулировать свои потребности, а поставщикам необходимо адаптировать свои услуги, предлагая понятную экономику, прозрачную отчетность и четкие взаимные обязательства. МСП же следует переосмыслить подход к ИБ, видя в ней не разовую покупку, а постоянное направление работы, включающее мониторинг и готовность к быстрому восстановлению.
В этом контексте, как отмечается в исследовании, именно модели аутсорсинга кибербезопасности могут стать приемлемым решением для МСП, но для этого необходимо выстроить доверие на основе прозрачности требований, измеримости результатов и совместной ответственности.
Источники ИБ-рисков
«Росконгресс» обозначил и новые источники рисков. Один из недооцененных источников риска для МСП - зависимость от внешних платформ (маркетплейсов, облачных сервисов, арендованного хостинга), которые могут иметь свои уязвимости. Атака на один сервис может затронуть всю платформу. Другая зона риска - стремительное распространение внешних цифровых сервисов и ИИ-инструментов. Сотрудники используют множество платформ, возникает вопрос о хранении данных и допустимости их загрузки во внешние сервисы. Стоимость создания закрытого контура с большими языковыми моделями слишком высока для МСП. Также актуален риск в цепочке поставок, когда взлом происходит через подрядчика.
Эксперты «Росконгресса» представили четыре стадии зрелости компаний МСП в области информационной безопасности. Нулевой уровень - «спящая зона». ИБ отсутствует в стратегических планах руководства. Поверхностная защита, вроде антивируса на рабочих станциях, считается достаточной. Ответственных сотрудников и бюджета на ИБ нет, риски не оцениваются. Такой подход характерен для производств с мелкой серией или B2B-компаний без онлайн-операций. Это часто не следствие пренебрежения, а результат ограниченных ресурсов и низкой цифровизации.
Первый уровень - «реактивная позиция». ИБ-функция активизируется только после инцидентов или требований регуляторов. Решения принимаются по мере возникновения проблем. Ответственность возлагается на одного человека, бюджет выделяется под конкретные задачи. Второй уровень - «осознанное ожидание». Руководство понимает риски и изучает рынок, но не приступает к системным изменениям. Многие опрошенные находятся на этом этапе.
Коммерческий директор ОО «Геомед» Евгения Ламина считает, что компания сама должна понимать, что именно она хочет получить и сколько это должно стоить. Проблема в «петле недоверия»: для верификации работы внешнего подрядчика требуется собственный эксперт, что нивелирует смысл аутсорсинга.
Третий уровень - «системный подход». Существует план развития, собственный центр мониторинга или аутсорсинг используется как дополнение.
Основным препятствием к развитию ИБ, особенно при использовании аутсорсинга, остается недоверие к передаче конфиденциальных данных и непрозрачность оценки результатов работы подрядчика. Стоимость, отсутствие гарантий и риск зависимости от одного поставщика также являются значимыми факторами.
Фото: Шедеврум.
