Российские компании продолжают наращивать расходы на информационную безопасность и внедрять новые средства защиты, однако наличие технологий еще не означает готовности пережить серьезную кибератаку. Исследование «Инфосистемы Джет» указывает на существенный разрыв между формальной защищенностью организаций и их способностью быстро реагировать на реальный инцидент, восстанавливать инфраструктуру и обеспечивать непрерывность бизнеса.
Особенно остро проблема проявляется на фоне изменения характера атак. Злоумышленники все чаще стремятся не просто получить конфиденциальные данные, а нарушить или полностью остановить работу компании. По данным Jet CSIRT, на шифрование или разрушение инфраструктуры приходится 76% рассматриваемых инцидентов.
Технологии есть, но готовность к кризису остается низкой
Одна из ключевых проблем российского бизнеса — недостаточная зрелость процессов реагирования.
По данным исследования «Инфосистемы Джет», среди организаций, уже столкнувшихся с атаками, только 40% смогли восстановиться в запланированные сроки. Формализованный план кризисного реагирования имеется лишь у 35% компаний.
Это означает, что серьезная атака для многих организаций по-прежнему превращается в чрезвычайную ситуацию, в которой решения приходится принимать уже во время самого инцидента.
Компания может иметь межсетевые экраны, системы мониторинга, антивирусную защиту, резервное копирование и другие инструменты. Но если сотрудники не знают, кто принимает решения при атаке, какие системы необходимо восстанавливать первыми и как быстро изолировать зараженную инфраструктуру, эффективность технических средств резко снижается.
Именно поэтому кибербезопасность постепенно смещается от концепции «не допустить проникновения» к более широкой модели киберустойчивости — способности продолжать работу даже после успешной атаки.
Хакеры все чаще пытаются остановить бизнес
Изменились и цели злоумышленников.
По данным Jet CSIRT, 76% инцидентов связаны с шифрованием или разрушением инфраструктуры. Это означает, что главной угрозой становится уже не только утечка информации, но и потеря доступности корпоративных систем.
Для крупного предприятия последствия такого сценария могут быть значительно серьезнее стоимости украденных данных.
Остановка ERP-системы может нарушить производство и логистику. Недоступность платежной инфраструктуры способна остановить финансовые операции. Атака на корпоративные учетные записи может лишить сотрудников доступа к рабочим сервисам, а уничтожение резервных копий — значительно увеличить время восстановления.
По данным РБК со ссылкой на Positive Technologies, 47% атак на российские компании в 2025 году были успешными и приводили к нарушению деятельности организаций. Среди целей злоумышленников заметное место занимали IT, финансовый сектор, ретейл, транспорт и телекоммуникации.
80% компаний не хватает специалистов по кибербезопасности
Одновременно российский рынок столкнулся с серьезным кадровым дефицитом.
Исследование «Инфосистемы Джет», охватившее руководителей информационной безопасности более чем 255 компаний, показало, что 80% организаций испытывают потребность в дополнительных ИБ-специалистах. Полностью укомплектованный штат есть только у 11% опрошенных.
Причем масштаб проблемы увеличивается.
За три года доля организаций, которым не хватает более десяти специалистов, выросла с 17% до 32%. Медианная кадровая потребность составляет восемь сотрудников на компанию.
Наиболее востребованными становятся не универсальные IT-специалисты, а эксперты узкого профиля — архитекторы информационной безопасности и специалисты по безопасной разработке.
Найти таких сотрудников быстро практически невозможно. В среднем закрытие позиции занимает около пяти месяцев. Поиск архитекторов ИБ и DevSecOps-специалистов может продолжаться около полугода, специалистов по сетевой безопасности — до девяти месяцев, а поиск CISO в отдельных случаях превышает год.
Парадокс: специалистов не хватает, но массового найма нет
На первый взгляд ситуация выглядит противоречиво.
Компании заявляют о нехватке специалистов, однако одновременно сокращают темпы найма.
По данным исследования, 46% организаций вообще не имеют открытых вакансий в информационной безопасности, а примерно у половины работодателей открыто только от одной до трех позиций.
Причина заключается в ограниченных бюджетах и переходе бизнеса к более осторожной инвестиционной политике.
В 2025 году доля компаний с растущими бюджетами на информационную безопасность снизилась с 60% до 49%, тогда как доля организаций, сокращающих финансирование ИБ, увеличилась с 8% до 20%.
В результате компании оказываются в сложном положении: угроз становится больше, инфраструктура усложняется, специалистов не хватает, но возможности резко расширить команды ограничены.
Бизнес переходит к эшелонированной обороне
Меняется и сама архитектура корпоративной безопасности.
Традиционный подход часто строился вокруг принципа «замок и ров»: компания максимально защищала внешний периметр, предполагая, что все находящееся внутри корпоративной сети относительно безопасно.
Но современные атаки показали слабость такой модели.
Злоумышленник может проникнуть через фишинговое письмо, уязвимость внешнего сервиса, скомпрометированную учетную запись или подрядчика. После первоначального проникновения начинается перемещение внутри инфраструктуры.
Поэтому 70% опрошенных компаний переходят в сторону эшелонированной обороны, при которой безопасность строится сразу на нескольких уровнях.
Задача заключается уже не только в том, чтобы остановить злоумышленника на входе, но и в том, чтобы обнаружить его внутри сети, ограничить распространение атаки и сохранить критически важные системы.
Резервные копии сами стали целью хакеров
Еще одно важное изменение касается резервного копирования.
Раньше резервная копия рассматривалась как своего рода последний рубеж: даже если основные серверы будут зашифрованы, данные можно восстановить.
Злоумышленники адаптировались к этой стратегии.
«Инфосистемы Джет» отмечает, что системы резервного копирования сами стали одной из ключевых целей атакующих. Поэтому бизнесу приходится создавать изолированные и устойчивые к компрометации резервные контуры.
Для компаний это принципиальное изменение подхода.
Недостаточно просто иметь backup. Необходимо гарантировать, что злоумышленник, получив административные права в основной инфраструктуре, не сможет одновременно удалить или зашифровать резервные данные.
Именно наличие независимых резервных копий может определить, восстановится организация после атаки за несколько часов или ее системы будут недоступны несколько дней.
Искусственный интеллект приходит на помощь службам безопасности
Кадровый дефицит заставляет компании активнее автоматизировать работу.
Доля российских организаций, использующих искусственный интеллект внутри служб информационной безопасности, выросла с 3% в 2024 году до 27% в 2025-м.
ИИ применяется, например, для приоритизации уязвимостей, разработки правил корреляции SIEM, анализа информации и получения рекомендаций через корпоративных AI-ассистентов.
Развиваются и более сложные решения. В июле «Инфосистемы Джет» сообщила об испытаниях Security Data Lake, способного объединять большие объемы информации из SIEM, EDR, межсетевых экранов, DNS, Active Directory и других источников. ML- и AI-модули используются для обнаружения статистических отклонений и необычного поведения пользователей и систем.
Такие технологии особенно интересны в условиях дефицита специалистов: автоматизация способна взять на себя часть рутинного анализа и помочь экспертам сосредоточиться на наиболее опасных инцидентах.
Однако полностью заменить профессиональную команду безопасности ИИ пока не может. Во время масштабной атаки необходимо не только обнаружить техническую аномалию, но и принять бизнес-решения: отключить определенные системы, изолировать сегменты сети, активировать резервную площадку или временно остановить отдельные процессы.
SOC и аутсорсинг становятся ответом на кадровый дефицит
Еще один способ компенсировать нехватку специалистов — передача части задач внешним командам.
Среди наиболее востребованных направлений остаются услуги SOC — центров мониторинга и реагирования на инциденты, техническая поддержка средств защиты и противодействие DDoS-атакам. В исследовании также впервые появилась услуга предоставления выделенных специалистов по информационной безопасности.
Для среднего бизнеса такой подход может оказаться особенно важным.
Создание собственного круглосуточного SOC требует значительных затрат: необходимо не только приобрести программные продукты, но и сформировать команду, способную анализировать события безопасности 24 часа в сутки.
Использование внешнего центра мониторинга позволяет получить доступ к экспертам без необходимости самостоятельно создавать всю инфраструктуру.
Главным показателем становится скорость восстановления
Российский рынок кибербезопасности постепенно приходит к новому пониманию защищенности.
Раньше одним из главных вопросов было: «Сможет ли злоумышленник проникнуть в нашу сеть?»
Теперь все более важным становится другой вопрос: «Что произойдет с компанией, если он все-таки проникнет?»
Современная киберустойчивость предполагает, что организация заранее определила критически важные бизнес-процессы, подготовила сценарии реагирования, разделила инфраструктуру на сегменты, создала защищенные резервные копии и регулярно проверяет, действительно ли способна восстановить системы в установленные сроки.
Именно здесь исследование выявляет один из наиболее серьезных разрывов: при высоком внимании к информационной безопасности только 40% столкнувшихся с атаками компаний смогли восстановиться в плановое время, а формализованный кризисный план есть лишь у 35% организаций.
Поэтому следующая стадия развития российского рынка ИБ, вероятно, будет связана не столько с покупкой еще одного средства защиты, сколько с развитием киберустойчивости: регулярными учениями, тестированием восстановления, защитой резервных копий, подготовкой кризисных команд и автоматизацией реагирования.
В условиях, когда 80% организаций одновременно испытывают кадровый дефицит, именно способность объединить технологии, подготовленных специалистов и отработанные процессы может стать главным фактором того, насколько успешно компания переживет следующую серьезную кибератаку.
Особенно остро проблема проявляется на фоне изменения характера атак. Злоумышленники все чаще стремятся не просто получить конфиденциальные данные, а нарушить или полностью остановить работу компании. По данным Jet CSIRT, на шифрование или разрушение инфраструктуры приходится 76% рассматриваемых инцидентов.
Технологии есть, но готовность к кризису остается низкой
Одна из ключевых проблем российского бизнеса — недостаточная зрелость процессов реагирования.
По данным исследования «Инфосистемы Джет», среди организаций, уже столкнувшихся с атаками, только 40% смогли восстановиться в запланированные сроки. Формализованный план кризисного реагирования имеется лишь у 35% компаний.
Это означает, что серьезная атака для многих организаций по-прежнему превращается в чрезвычайную ситуацию, в которой решения приходится принимать уже во время самого инцидента.
Компания может иметь межсетевые экраны, системы мониторинга, антивирусную защиту, резервное копирование и другие инструменты. Но если сотрудники не знают, кто принимает решения при атаке, какие системы необходимо восстанавливать первыми и как быстро изолировать зараженную инфраструктуру, эффективность технических средств резко снижается.
Именно поэтому кибербезопасность постепенно смещается от концепции «не допустить проникновения» к более широкой модели киберустойчивости — способности продолжать работу даже после успешной атаки.
Хакеры все чаще пытаются остановить бизнес
Изменились и цели злоумышленников.
По данным Jet CSIRT, 76% инцидентов связаны с шифрованием или разрушением инфраструктуры. Это означает, что главной угрозой становится уже не только утечка информации, но и потеря доступности корпоративных систем.
Для крупного предприятия последствия такого сценария могут быть значительно серьезнее стоимости украденных данных.
Остановка ERP-системы может нарушить производство и логистику. Недоступность платежной инфраструктуры способна остановить финансовые операции. Атака на корпоративные учетные записи может лишить сотрудников доступа к рабочим сервисам, а уничтожение резервных копий — значительно увеличить время восстановления.
По данным РБК со ссылкой на Positive Technologies, 47% атак на российские компании в 2025 году были успешными и приводили к нарушению деятельности организаций. Среди целей злоумышленников заметное место занимали IT, финансовый сектор, ретейл, транспорт и телекоммуникации.
80% компаний не хватает специалистов по кибербезопасности
Одновременно российский рынок столкнулся с серьезным кадровым дефицитом.
Исследование «Инфосистемы Джет», охватившее руководителей информационной безопасности более чем 255 компаний, показало, что 80% организаций испытывают потребность в дополнительных ИБ-специалистах. Полностью укомплектованный штат есть только у 11% опрошенных.
Причем масштаб проблемы увеличивается.
За три года доля организаций, которым не хватает более десяти специалистов, выросла с 17% до 32%. Медианная кадровая потребность составляет восемь сотрудников на компанию.
Наиболее востребованными становятся не универсальные IT-специалисты, а эксперты узкого профиля — архитекторы информационной безопасности и специалисты по безопасной разработке.
Найти таких сотрудников быстро практически невозможно. В среднем закрытие позиции занимает около пяти месяцев. Поиск архитекторов ИБ и DevSecOps-специалистов может продолжаться около полугода, специалистов по сетевой безопасности — до девяти месяцев, а поиск CISO в отдельных случаях превышает год.
Парадокс: специалистов не хватает, но массового найма нет
На первый взгляд ситуация выглядит противоречиво.
Компании заявляют о нехватке специалистов, однако одновременно сокращают темпы найма.
По данным исследования, 46% организаций вообще не имеют открытых вакансий в информационной безопасности, а примерно у половины работодателей открыто только от одной до трех позиций.
Причина заключается в ограниченных бюджетах и переходе бизнеса к более осторожной инвестиционной политике.
В 2025 году доля компаний с растущими бюджетами на информационную безопасность снизилась с 60% до 49%, тогда как доля организаций, сокращающих финансирование ИБ, увеличилась с 8% до 20%.
В результате компании оказываются в сложном положении: угроз становится больше, инфраструктура усложняется, специалистов не хватает, но возможности резко расширить команды ограничены.
Бизнес переходит к эшелонированной обороне
Меняется и сама архитектура корпоративной безопасности.
Традиционный подход часто строился вокруг принципа «замок и ров»: компания максимально защищала внешний периметр, предполагая, что все находящееся внутри корпоративной сети относительно безопасно.
Но современные атаки показали слабость такой модели.
Злоумышленник может проникнуть через фишинговое письмо, уязвимость внешнего сервиса, скомпрометированную учетную запись или подрядчика. После первоначального проникновения начинается перемещение внутри инфраструктуры.
Поэтому 70% опрошенных компаний переходят в сторону эшелонированной обороны, при которой безопасность строится сразу на нескольких уровнях.
Задача заключается уже не только в том, чтобы остановить злоумышленника на входе, но и в том, чтобы обнаружить его внутри сети, ограничить распространение атаки и сохранить критически важные системы.
Резервные копии сами стали целью хакеров
Еще одно важное изменение касается резервного копирования.
Раньше резервная копия рассматривалась как своего рода последний рубеж: даже если основные серверы будут зашифрованы, данные можно восстановить.
Злоумышленники адаптировались к этой стратегии.
«Инфосистемы Джет» отмечает, что системы резервного копирования сами стали одной из ключевых целей атакующих. Поэтому бизнесу приходится создавать изолированные и устойчивые к компрометации резервные контуры.
Для компаний это принципиальное изменение подхода.
Недостаточно просто иметь backup. Необходимо гарантировать, что злоумышленник, получив административные права в основной инфраструктуре, не сможет одновременно удалить или зашифровать резервные данные.
Именно наличие независимых резервных копий может определить, восстановится организация после атаки за несколько часов или ее системы будут недоступны несколько дней.
Искусственный интеллект приходит на помощь службам безопасности
Кадровый дефицит заставляет компании активнее автоматизировать работу.
Доля российских организаций, использующих искусственный интеллект внутри служб информационной безопасности, выросла с 3% в 2024 году до 27% в 2025-м.
ИИ применяется, например, для приоритизации уязвимостей, разработки правил корреляции SIEM, анализа информации и получения рекомендаций через корпоративных AI-ассистентов.
Развиваются и более сложные решения. В июле «Инфосистемы Джет» сообщила об испытаниях Security Data Lake, способного объединять большие объемы информации из SIEM, EDR, межсетевых экранов, DNS, Active Directory и других источников. ML- и AI-модули используются для обнаружения статистических отклонений и необычного поведения пользователей и систем.
Такие технологии особенно интересны в условиях дефицита специалистов: автоматизация способна взять на себя часть рутинного анализа и помочь экспертам сосредоточиться на наиболее опасных инцидентах.
Однако полностью заменить профессиональную команду безопасности ИИ пока не может. Во время масштабной атаки необходимо не только обнаружить техническую аномалию, но и принять бизнес-решения: отключить определенные системы, изолировать сегменты сети, активировать резервную площадку или временно остановить отдельные процессы.
SOC и аутсорсинг становятся ответом на кадровый дефицит
Еще один способ компенсировать нехватку специалистов — передача части задач внешним командам.
Среди наиболее востребованных направлений остаются услуги SOC — центров мониторинга и реагирования на инциденты, техническая поддержка средств защиты и противодействие DDoS-атакам. В исследовании также впервые появилась услуга предоставления выделенных специалистов по информационной безопасности.
Для среднего бизнеса такой подход может оказаться особенно важным.
Создание собственного круглосуточного SOC требует значительных затрат: необходимо не только приобрести программные продукты, но и сформировать команду, способную анализировать события безопасности 24 часа в сутки.
Использование внешнего центра мониторинга позволяет получить доступ к экспертам без необходимости самостоятельно создавать всю инфраструктуру.
Главным показателем становится скорость восстановления
Российский рынок кибербезопасности постепенно приходит к новому пониманию защищенности.
Раньше одним из главных вопросов было: «Сможет ли злоумышленник проникнуть в нашу сеть?»
Теперь все более важным становится другой вопрос: «Что произойдет с компанией, если он все-таки проникнет?»
Современная киберустойчивость предполагает, что организация заранее определила критически важные бизнес-процессы, подготовила сценарии реагирования, разделила инфраструктуру на сегменты, создала защищенные резервные копии и регулярно проверяет, действительно ли способна восстановить системы в установленные сроки.
Именно здесь исследование выявляет один из наиболее серьезных разрывов: при высоком внимании к информационной безопасности только 40% столкнувшихся с атаками компаний смогли восстановиться в плановое время, а формализованный кризисный план есть лишь у 35% организаций.
Поэтому следующая стадия развития российского рынка ИБ, вероятно, будет связана не столько с покупкой еще одного средства защиты, сколько с развитием киберустойчивости: регулярными учениями, тестированием восстановления, защитой резервных копий, подготовкой кризисных команд и автоматизацией реагирования.
В условиях, когда 80% организаций одновременно испытывают кадровый дефицит, именно способность объединить технологии, подготовленных специалистов и отработанные процессы может стать главным фактором того, насколько успешно компания переживет следующую серьезную кибератаку.