Цифры готовности. В январе и феврале 2026 года исследовательская организация Vanson Bourne опросила 600 руководителей, принимающих решения в области ИТ-безопасности. Согласно отчёту «Состояние готовности к реагированию на инциденты — 2026», 73% организаций признали, что не будут «полностью готовы», если крупная кибератака произойдёт завтра. У большинства уже есть планы реагирования, защитные инструменты, технические специалисты и внешние сервисы. Слабое место обнаружилось между наличием этих ресурсов и умением одновременно пустить их в дело: не хватает общей картины атаки, согласованности с руководством и советом директоров, заранее распределённых полномочий и способности действовать по плану под давлением.
Атака давно перестала быть гипотезой. За предшествующие опросу 12 месяцев хотя бы один киберинцидент пережили 76% организаций, а 32% подверглись атакам неоднократно. При этом менее 40% респондентов назвали «высокоэффективными» документированные планы реагирования, круглосуточный мониторинг, поиск угроз, цифровую криминалистику и штабные учения. Поиск угроз означает активную проверку инфраструктуры на скрытую вредоносную деятельность; цифровая криминалистика — сбор и анализ электронных доказательств; штабное учение — обсуждение смоделированного инцидента с отработкой ролей и решений. Сам документ в папке здесь мало чего стоит: его ещё нужно связать с реальными бизнес-зависимостями, полномочиями и доступными данными.
Киберинцидент уже не помещается внутри отдела безопасности. Полноценное реагирование охватывает техническую локализацию, расследование по всей компании, устранение последствий, восстановление и последующий мониторинг. Одновременно руководители управляют кризисом, юристы разбираются с обязанностями перед регуляторами, специалисты по коммуникациям готовят сообщения клиентам и другим заинтересованным сторонам. Девять из десяти организаций, 90%, ожидают трудностей при координации этих участников. Ещё 75% считают, что неясность и задержки с подключением юридической и коммуникационной команд тормозят решения, а 89% указывают на недостаточное участие высшего руководства или совета директоров в подготовке и самом реагировании.
Типичный провал начинается с ожидания разрешений. Службы безопасности и ИТ расследуют проникновение и пытаются сдержать атакующего, руководители требуют новые сводки перед одобрением серьёзных действий, а юристы и специалисты по коммуникациям подключаются поздно. Задерживаются раскрытие сведений об инциденте, уведомление клиентов и эскалация. Вместо исполнения отрепетированного сценария специалисты снова объясняют обстановку каждому участнику, выясняют, кто вправе отключить систему или остановить операцию, ждут согласования от бизнеса. Это время атакующий использует для сохранения доступа, бокового перемещения по сети, кражи данных и дальнейшего нарушения работы.
Слепые зоны оставляют дверь открытой. По оценке 78% опрошенных, пробелы в наблюдаемости помогают злоумышленникам удерживать доступ и повышают вероятность повторного инцидента. Такие разрывы возникают в локальной инфраструктуре, публичных облаках, конечных устройствах, системах идентификации, платформах SaaS — программном обеспечении как услуге — и средах операционных технологий OT. Следователи должны достоверно установить точку входа, перечень затронутых систем, боковое перемещение, компрометацию привилегированных учётных записей, остатки вредоносного ПО и механизмы закрепления. Иначе компания может очистить один сервер, восстановить работу и лишь позже обнаружить, что злоумышленник всё это время сохранял доступ через другую учётную запись или облачный сервис.
Переход из ИТ в промышленную среду беспокоит 84% организаций. Речь идёт об операционных технологиях OT и промышленных системах управления ICS. Особенно опасен такой маршрут для производства, энергетики, здравоохранения, транспорта и критической инфраструктуры. Последствия уже не ограничиваются утечкой файлов: возможны остановка производства, физические сбои оборудования, угроза безопасности людей, перебои в оказании услуг, повреждение инфраструктуры и затяжное восстановление. Опасность известна, но единой видимости между корпоративными ИТ, OT и ICS многим компаниям всё ещё не хватает.
Ущерб распределяется по отраслям и регионам неравномерно. Пострадавшие организации сообщали об остановках работы, потере данных, клиентов, выручки и прибыли, вреде репутации и сбоях в работе руководства. Розничные компании чаще остальных сталкивались с простоями и финансовыми потерями. Производство и финансовые услуги чаще сообщали об утрате данных. Наибольшая частота атак отмечена у компаний из криптоиндустрии и децентрализованных финансов, а частные медицинские организации особенно опасались задержек со стороны юристов и коммуникационных подразделений. В Северной Америке зафиксирована самая высокая частота атак. В Азиатско-Тихоокеанском регионе, APAC, чаще теряли данные, репутацию и клиентов. В Европе инцидентов было меньше, но они чаще оборачивались потерей выручки и прибыли.
Будущая угроза не сводится к одной технике нападения. Среди главных опасений названы программы-вымогатели и атаки на облака, рядом с ними стоят злоупотребление цифровой идентичностью, риски сторонних поставщиков, угрозы с применением искусственного интеллекта и проникновения через гибридную инфраструктуру. Один сценарий реагирования такую смесь не покрывает. Атакующий может начать с SaaS-приложения, получить доступ к системе идентификации, перейти в публичное облако или локальную сеть, а затем добраться до OT. Подготовка должна учитывать разные пути проникновения и позволять расследовать события сразу в облачных, локальных, гибридных и промышленных средах.
Использование искусственного интеллекта растёт, но полномочия он не распределит. Почти треть организаций уже широко применяет ИИ и машинное обучение в большинстве или во всех операциях обнаружения угроз и реагирования; годом ранее таких было 25%. К 2027 году 63% респондентов ожидают внедрения ИИ во все эти процессы. Компании с умеренным или широким применением технологии чаще оценивали свои средства реагирования как эффективные. Алгоритмы ускоряют сортировку событий, обогащение оповещений контекстом, поиск угроз, обнаружение, расследование и анализ инцидентов. Они не заменяют надзор человека, проверенные процедуры, критерии эскалации, общую видимость и ясное право принимать решения. Разрозненные команды не станут согласованными только потому, что журнал событий разбирает модель.
Внешних поставщиков тоже проверяют на реальную работоспособность. Многие организации намерены сменить подрядчиков по реагированию на инциденты и управляемому обнаружению и реагированию, MDR, после окончания действующих контрактов. От нового поставщика ждут помощи ещё до атаки, быстрого подключения к сложному расследованию, охвата ИТ, OT, облаков и гибридных сред, а не привязки к единственной платформе. Узкая технологическая экосистема ограничивает расследование теми данными, которые конкретный продукт способен увидеть, получить и проанализировать. При оценке подрядчика стоит проверять скорость реакции, опыт реальных инцидентов, техническую глубину, качество коммуникации и способность работать с несколькими защитными инструментами, облачными платформами, SaaS, системами идентификации, локальной инфраструктурой и OT, а после атаки помогать устранять найденные слабости.
Готовность приходится поддерживать постоянно. Практическая работа складывается из пяти действий: заранее зафиксировать роли, пороги согласования, маршруты эскалации, обязанности по коммуникации и право на критические решения; проводить межфункциональные штабные учения с безопасностью, ИТ, руководителями, юристами, комплаенсом, коммуникационной службой и владельцами бизнеса; проверять видимость через поиск угроз, имитации атак, оценки красной команды и совместные учения фиолетовой команды, где атакующая и защитная стороны работают вместе; встраивать ИИ в процедуры с человеческим контролем; разделить функции между штатными специалистами и внешними экспертами и убедиться, что они способны действовать как одна команда. План, пересматриваемый раз в год ради аудита, такой проверки не заменяет. Готовность определяется исполнением: скоростью решения, ясностью полномочий, связью между участниками и возможностью проследить действия атакующего во всей инфраструктуре.
Технический хвост публикации к исследованию не относится. Код аналитики и рекламной атрибуции инициализирует window.dataLayer, определяет функцию gtag(), записывает событие запуска JavaScript через new Date() и настраивает идентификатор Google AW-10796050850. Отдельный фрагмент задаёт партнёрский идентификатор LinkedIn 4003889, добавляет его в window._linkedin_data_partner_ids, при необходимости создаёт функцию window.lintrk и асинхронно загружает скрипт . Эти элементы служат веб-аналитике и отслеживанию рекламы; доказательств о готовности к кибератакам они не добавляют.
Атака давно перестала быть гипотезой. За предшествующие опросу 12 месяцев хотя бы один киберинцидент пережили 76% организаций, а 32% подверглись атакам неоднократно. При этом менее 40% респондентов назвали «высокоэффективными» документированные планы реагирования, круглосуточный мониторинг, поиск угроз, цифровую криминалистику и штабные учения. Поиск угроз означает активную проверку инфраструктуры на скрытую вредоносную деятельность; цифровая криминалистика — сбор и анализ электронных доказательств; штабное учение — обсуждение смоделированного инцидента с отработкой ролей и решений. Сам документ в папке здесь мало чего стоит: его ещё нужно связать с реальными бизнес-зависимостями, полномочиями и доступными данными.
Киберинцидент уже не помещается внутри отдела безопасности. Полноценное реагирование охватывает техническую локализацию, расследование по всей компании, устранение последствий, восстановление и последующий мониторинг. Одновременно руководители управляют кризисом, юристы разбираются с обязанностями перед регуляторами, специалисты по коммуникациям готовят сообщения клиентам и другим заинтересованным сторонам. Девять из десяти организаций, 90%, ожидают трудностей при координации этих участников. Ещё 75% считают, что неясность и задержки с подключением юридической и коммуникационной команд тормозят решения, а 89% указывают на недостаточное участие высшего руководства или совета директоров в подготовке и самом реагировании.
Типичный провал начинается с ожидания разрешений. Службы безопасности и ИТ расследуют проникновение и пытаются сдержать атакующего, руководители требуют новые сводки перед одобрением серьёзных действий, а юристы и специалисты по коммуникациям подключаются поздно. Задерживаются раскрытие сведений об инциденте, уведомление клиентов и эскалация. Вместо исполнения отрепетированного сценария специалисты снова объясняют обстановку каждому участнику, выясняют, кто вправе отключить систему или остановить операцию, ждут согласования от бизнеса. Это время атакующий использует для сохранения доступа, бокового перемещения по сети, кражи данных и дальнейшего нарушения работы.
Слепые зоны оставляют дверь открытой. По оценке 78% опрошенных, пробелы в наблюдаемости помогают злоумышленникам удерживать доступ и повышают вероятность повторного инцидента. Такие разрывы возникают в локальной инфраструктуре, публичных облаках, конечных устройствах, системах идентификации, платформах SaaS — программном обеспечении как услуге — и средах операционных технологий OT. Следователи должны достоверно установить точку входа, перечень затронутых систем, боковое перемещение, компрометацию привилегированных учётных записей, остатки вредоносного ПО и механизмы закрепления. Иначе компания может очистить один сервер, восстановить работу и лишь позже обнаружить, что злоумышленник всё это время сохранял доступ через другую учётную запись или облачный сервис.
Переход из ИТ в промышленную среду беспокоит 84% организаций. Речь идёт об операционных технологиях OT и промышленных системах управления ICS. Особенно опасен такой маршрут для производства, энергетики, здравоохранения, транспорта и критической инфраструктуры. Последствия уже не ограничиваются утечкой файлов: возможны остановка производства, физические сбои оборудования, угроза безопасности людей, перебои в оказании услуг, повреждение инфраструктуры и затяжное восстановление. Опасность известна, но единой видимости между корпоративными ИТ, OT и ICS многим компаниям всё ещё не хватает.
Ущерб распределяется по отраслям и регионам неравномерно. Пострадавшие организации сообщали об остановках работы, потере данных, клиентов, выручки и прибыли, вреде репутации и сбоях в работе руководства. Розничные компании чаще остальных сталкивались с простоями и финансовыми потерями. Производство и финансовые услуги чаще сообщали об утрате данных. Наибольшая частота атак отмечена у компаний из криптоиндустрии и децентрализованных финансов, а частные медицинские организации особенно опасались задержек со стороны юристов и коммуникационных подразделений. В Северной Америке зафиксирована самая высокая частота атак. В Азиатско-Тихоокеанском регионе, APAC, чаще теряли данные, репутацию и клиентов. В Европе инцидентов было меньше, но они чаще оборачивались потерей выручки и прибыли.
Будущая угроза не сводится к одной технике нападения. Среди главных опасений названы программы-вымогатели и атаки на облака, рядом с ними стоят злоупотребление цифровой идентичностью, риски сторонних поставщиков, угрозы с применением искусственного интеллекта и проникновения через гибридную инфраструктуру. Один сценарий реагирования такую смесь не покрывает. Атакующий может начать с SaaS-приложения, получить доступ к системе идентификации, перейти в публичное облако или локальную сеть, а затем добраться до OT. Подготовка должна учитывать разные пути проникновения и позволять расследовать события сразу в облачных, локальных, гибридных и промышленных средах.
Использование искусственного интеллекта растёт, но полномочия он не распределит. Почти треть организаций уже широко применяет ИИ и машинное обучение в большинстве или во всех операциях обнаружения угроз и реагирования; годом ранее таких было 25%. К 2027 году 63% респондентов ожидают внедрения ИИ во все эти процессы. Компании с умеренным или широким применением технологии чаще оценивали свои средства реагирования как эффективные. Алгоритмы ускоряют сортировку событий, обогащение оповещений контекстом, поиск угроз, обнаружение, расследование и анализ инцидентов. Они не заменяют надзор человека, проверенные процедуры, критерии эскалации, общую видимость и ясное право принимать решения. Разрозненные команды не станут согласованными только потому, что журнал событий разбирает модель.
Внешних поставщиков тоже проверяют на реальную работоспособность. Многие организации намерены сменить подрядчиков по реагированию на инциденты и управляемому обнаружению и реагированию, MDR, после окончания действующих контрактов. От нового поставщика ждут помощи ещё до атаки, быстрого подключения к сложному расследованию, охвата ИТ, OT, облаков и гибридных сред, а не привязки к единственной платформе. Узкая технологическая экосистема ограничивает расследование теми данными, которые конкретный продукт способен увидеть, получить и проанализировать. При оценке подрядчика стоит проверять скорость реакции, опыт реальных инцидентов, техническую глубину, качество коммуникации и способность работать с несколькими защитными инструментами, облачными платформами, SaaS, системами идентификации, локальной инфраструктурой и OT, а после атаки помогать устранять найденные слабости.
Готовность приходится поддерживать постоянно. Практическая работа складывается из пяти действий: заранее зафиксировать роли, пороги согласования, маршруты эскалации, обязанности по коммуникации и право на критические решения; проводить межфункциональные штабные учения с безопасностью, ИТ, руководителями, юристами, комплаенсом, коммуникационной службой и владельцами бизнеса; проверять видимость через поиск угроз, имитации атак, оценки красной команды и совместные учения фиолетовой команды, где атакующая и защитная стороны работают вместе; встраивать ИИ в процедуры с человеческим контролем; разделить функции между штатными специалистами и внешними экспертами и убедиться, что они способны действовать как одна команда. План, пересматриваемый раз в год ради аудита, такой проверки не заменяет. Готовность определяется исполнением: скоростью решения, ясностью полномочий, связью между участниками и возможностью проследить действия атакующего во всей инфраструктуре.
Технический хвост публикации к исследованию не относится. Код аналитики и рекламной атрибуции инициализирует window.dataLayer, определяет функцию gtag(), записывает событие запуска JavaScript через new Date() и настраивает идентификатор Google AW-10796050850. Отдельный фрагмент задаёт партнёрский идентификатор LinkedIn 4003889, добавляет его в window._linkedin_data_partner_ids, при необходимости создаёт функцию window.lintrk и асинхронно загружает скрипт . Эти элементы служат веб-аналитике и отслеживанию рекламы; доказательств о готовности к кибератакам они не добавляют.