Зачем крупному бизнесу киберучения
ENG
Перейти в Дзен
Мнение, Технологии

Зачем крупному бизнесу киберучения

Дмитрий Лившин

Дмитрий Лившин

Генеральный директор «Сайбер Бизнес Консалтинг»

Число кибератак на сайты и приложения российских компаний в первом полугодии 2026 года выросло на 27% и достигло 849,7 млн, при этом почти половина атак стала многоэтапной. Я попытаюсь объяснить, почему в этих условиях компаниям мало проверить периметр на уязвимости, что покажет пентест, а чего он не покажет никогда, а также кому вообще имеет смысл вкладываться в учебную кибератаку на себя самого и во сколько она обойдётся.

Изображение от magnific

Кому имеет смысл вкладываться в киберучения

Рынок ответил на рост атак предсказуемо. Спрос на киберучения в формате red team (атакующая сторона, действующая как настоящий злоумышленник) в России в первом квартале 2026 года вырос на 50% относительно аналогичного периода прошлого года. Больше 60% этого спроса формирует промышленность. Это — наиболее часто атакуемая отрасль в 2025–2026 гг. Ещё около 20% приходится на банки и страховые компании, что вполне закономерно.

Бюджеты рисуют вполне конкретную границу. Компании в среднем готовы тратить на киберучения 5–10 млн рублей в год. При этом 14% организаций вообще никогда не проводили учения и не планируют, а ещё 28% только собираются начать. Получается, что почти треть рынка на подступах, а больше половины бюджета уже сосредоточено у тех, кто может себе позволить регулярную практику, а не разовый эксперимент.

Отсюда и разница в фокусе. Малому и среднему бизнесу зачастую достаточно регулярного пентеста, который закрывает вопрос технических уязвимостей. Крупный бизнес с распределённой инфраструктурой и высокой ценой простоя идёт дальше: проверяет не только технику, но и то, как в критической ситуации поведут себя люди и насколько устоят регламенты.

Чем киберучения отличаются от пентеста

У компании может быть зрелая система информационной безопасности и высокая техническая оснащённость, но именно на киберучениях обнаруживаются пробелы: сведения об инциденте не доходят до руководства вовремя, регламенты реагирования существуют только на бумаге, а смежные подразделения (юристы, PR, IT) не понимают своей роли в первые часы атаки.

Эксперты формулируют эту проблему прямо: компании все чаще сталкиваются с ситуацией, когда регламенты есть, а навыков реагирования нет. Пентест оценивает активы, настройки систем защиты и саму инфраструктуру в отрыве от процессов, которые возникают во время реальной атаки. Разрыв между теми, кто готовился всерьёз, и теми, кто прошёл формальную проверку для отчётности, становится очевиден только в момент реального инцидента. Для первых цена вопроса — сама атака или утечка данных. Для вторых добавляются штрафы за нарушение комплаенса и потери от простоя из-за запоздалой реакции.

Модель red team и blue team (команда штатных защитников, работающая в условиях, приближённых к реальным, без знания сценария и времени атаки) пришла из военной сферы и стала стандартом для серьёзных учений. Атакующая сторона не перебирает уязвимости одну за другой, а моделирует полный цикл: от проникновения через фишинг или эксплуатацию периметра до перемещения внутри сети и выхода на критические активы. Формат с участием purple team предполагает, что обе стороны обмениваются информацией о ходе работ по мере учений с независимой третьей стороной, которая выступает арбитром.

В учениях может участвовать SOC (security operation centre, центр мониторинга информационной безопасности) — это позволяет проверить, насколько быстро он замечает атаку и как реагирует под давлением. Red team использует легитимные административные утилиты, шифрует трафик через обычные VPN-каналы, дробит операции по времени, чтобы обойти корреляции в системах мониторинга (SIEM). Поэтому blue team в большинстве случаев не фиксирует атаку на этапе проникновения: злоумышленник уже находится внутри сети, прежде чем его активность становится заметной. Основная ценность учений смещается на отработку следующих этапов — локализации, эскалации, восстановления, потому что предотвратить проникновение целенаправленного противника удаётся лишь в единичных случаях.

Виртуальный полигон или боевая инфраструктура

Выбор среды определяет, на какой вопрос компания хочет получить ответ. Виртуальный киберполигон — цифровая копия инфраструктуры или её сегмента в изолированной среде. Никаких рисков для рабочих систем, можно задействовать несколько атакующих команд одновременно и протестировать сразу несколько направлений атаки. Такой формат подходит, когда приоритет — полная инвентаризация уязвимостей и тест периметра на прочность.

Учения на реальной инфраструктуре дают другой срез: атака разворачивается на боевых системах, с реальными сотрудниками на своих рабочих местах. Это единственный точный способ проверить, как люди принимают решения под давлением и где рвётся коммуникация между отделами. Киберинцидент никогда не касается только службы ИБ — юристы, PR-служба и топ-менеджмент тоже принимают решения в первые часы после обнаружения атаки, и если они никогда не участвовали в учениях, их действия способны увеличить ущерб.

Как формируется сценарий атаки

Подготовка начинается задолго до самой атаки: оценивается уровень осведомлённости сотрудников через контрольный фишинг и определяются критические роли — кто принимает ключевые решения, кто становится точкой входа для атакующих. Хороший сценарий строится не на типовых угрозах, а на профиле конкретной компании: особенностях инфраструктуры, отрасли, ранее случившихся инцидентах. Диапазон широкий — от открытия вредоносного вложения до компрометации привилегированных учётных записей или атаки ransomware (программ-вымогателей, которые шифруют данные и требуют выкуп за восстановление доступа).

Для российских компаний особенно важна отработка сценария, когда часть инфраструктуры уже скомпрометирована. Компания может показывать высокий уровень зрелости ИБ и вычистить известные уязвимости из защитных контуров, но как только атака переходит в активную фазу — вскрывается хрупкость системы, которая куда сильнее опирается на технологии, чем на процессы и людей. Взломать можно любую систему — это признают и сами специалисты по ИБ. Поэтому задача в том, чтобы не только уметь предотвратить атаку, но и, уже находясь в проигрышной позиции, с наименьшими потерями её отбить.

Что показывает финальный отчёт

Отчёт по итогам киберучений содержит несколько уровней оценки: техническое состояние инфраструктуры, действия конкретных сотрудников, слаженность ИБ-команды, качество коммуникации между подразделениями при эскалации угрозы. Ни один уровень отдельно не даёт полной картины.

Успех учений — не безупречная работа защиты, а честный диагноз: где процесс дал сбой, на каком этапе было принято неверное решение, в какой момент оборвалась коммуникация. На основе диагноза формируется дорожная карта: приоритеты по устранению уязвимостей, изменения в регламентах, точечное обучение.

Компания, которая впервые провела киберучения, обычно делает для себя несколько выводов.

  • Люди — самое слабое звено, и социальная инженерия работает почти всегда. Никакие затраты на системы защиты не спасут от действий собственного сотрудника. Единственное, что можно сделать заранее, — подготовиться к этому сценарию.
  • План реагирования на бумаге — это гипотеза, а не готовность. Работает он или нет, показывают только учения (и чаще всего показывают, что нет).
  • Если мониторинг не сработал вовремя, компанию уже взломали. Дальше можно только оценить, насколько сильно ошиблись в расчёте потенциальных потерь.

Эти три вывода звучат жёстко, но именно они превращают киберучения из формальности в инструмент, который реально снижает ущерб при следующей атаке.

Что стоит сделать компаниям перед первыми киберучениями

Начинать имеет смысл с инвентаризации критических ролей — определить, кто в компании принимает решения в первые часы атаки, и убедиться, что эти люди хотя бы раз отрабатывали свои действия не в теории, а на практике.

Разовые учения дают срез состояния на момент проведения. Регулярная практика формирует другое качество готовности: у команды вырабатываются устойчивые рефлексы, процессы становятся предсказуемыми даже в нештатной ситуации, а сценарии учебных атак можно последовательно усложнять по мере роста зрелости команды.

Комплексные киберучения имеет смысл проводить не реже раза в два года или при значимых изменениях в штате ИБ-специалистов и технологиях, а в промежутках — поддерживать контуры защиты регулярными пентестами. Повторные учения стоит проводить только после того, как компания закрыла проблемы, найденные на предыдущих: иначе непонятно, выучены ли уроки.

Следите за нашими новостями в удобном формате
Перейти в Дзен

Предыдущая статьяСледующая статья