Они уже внутри: как злоумышленники месяцами работают в вашей компании
- 2150
- 6 мин.
- 2 связи
У бизнеса есть простой и понятный критерий: если всё работает, значит, всё нормально. Сотрудники подключаются к корпоративным системам, бухгалтерия проводит платежи, производство не останавливается, резервные копии создаются по расписанию, ничего не зашифровано, никто не требует выкуп, а ИТ-служба не сообщает об инцидентах. На первый взгляд беспокоиться действительно не о чем.
Проблема в том, что «компания работает» и «компания находится под контролем» — это не одно и то же. Современная атака далеко не всегда начинается с остановки бизнеса. Между первым проникновением и моментом, когда организация наконец понимает, что произошло, могут пройти недели и месяцы, и всё это время внешне ничего не меняется.
В апреле 2026 года BI.ZONE опубликовала результаты профилактических проверок российских организаций именно на признаки уже состоявшейся компрометации. Компании обращались не после шифрования или остановки систем, а чтобы заранее проверить, нет ли внутри чужого присутствия. Признаки активного присутствия злоумышленников обнаружили в каждой пятой проверенной организации, причём в шестидесяти процентах таких случаев активность была связана с кибершпионажем. Это важная деталь, потому что мы привыкли оценивать кибератаку по её финалу — украли данные, зашифровали серверы, остановили производство, потребовали выкуп. Но к этому моменту основная часть работы злоумышленника уже может быть закончена.
До этого он спокойно изучает компанию: какие системы используются, у кого есть административные права, где находятся важные документы, как устроено резервное копирование, кто имеет удалённый доступ, и какие подрядчики подключаются к инфраструктуре. Торопиться ему необязательно. По данным «Кода Безопасности», среднее время скрытого присутствия злоумышленников в инфраструктуре российских компаний достигало сорока двух дней, а в отдельных случаях речь шла примерно о полугоде. Полгода компания может жить своей обычной жизнью, и никто внутри этого не замечает.
«Именно здесь кроется одна из главных ошибок в отношении бизнеса к информационной безопасности. Безопасность оценивают через отсутствие происшествий: нас не шифровали, деньги не украли, данные в открытый доступ не попали — значит, защита работает. На самом деле отсутствие заметного инцидента говорит только о том, что компания пока не столкнулась с его заметными последствиями. Само проникновение могло произойти значительно раньше», – комментирует Дмитрий Петухов, руководитель департамента по информационной безопасности системного интегратора ИМБА ИТ.
Более того, атакующему далеко не всегда нужны экзотические инструменты. Если он получил действующую учётную запись сотрудника или администратора, значительная часть его активности будет выглядеть вполне легитимно. Он входит туда, куда разрешён вход, использует существующие средства администрирования и получает доступ к тем ресурсам, до которых смог добраться с уже захваченной учётной записи. Чем дольше его не замечают, тем лучше он понимает устройство компании и тем выше потенциальный ущерб.
Большинство компаний сегодня не находятся в состоянии полной беззащитности. Есть антивирусы, межсетевые экраны, резервное копирование, журналы событий, а у более крупных организаций — отдельные системы мониторинга и специалисты. Всё это необходимо. Но наличие средств защиты само по себе не доказывает отсутствие уже состоявшегося проникновения. В бизнесе никого не удивляет, что наличие бухгалтера не отменяет сверку счетов, а договор с контрагентом — его проверку. С информационной безопасностью почему-то часто действует другая логика: оборудование куплено, ответственный назначен, серьёзных инцидентов не было — значит, вопрос закрыт. Не закрыт.
Здесь часто смешивают три разные задачи. Аудит показывает, как в компании организована защита и где есть слабые места. Проверка на проникновение отвечает на вопрос, можно ли эти слабые места использовать и получить несанкционированный доступ. Но остаётся третий, самый неприятный вопрос: а не получил ли кто-то этот доступ раньше? Можно закрыть уязвимость и не проверить, воспользовались ли ею до этого. Можно усилить удалённый доступ и не знать, какие учётные записи уже были скомпрометированы. Можно иметь резервные копии и не проверить, получил ли кто-то доступ к ним. Поэтому недостаточно знать, насколько хорошо закрыта дверь сегодня. Иногда нужно проверить, не вошёл ли кто-то в неё вчера.
Пока всё работает, ущерб уже может накапливаться. Если злоумышленник уже внутри, компания ещё может не потерять ни рубля из-за простоя, но противник получает именно то, что впоследствии определит размер ущерба: время, информацию и доступ. За несколько недель можно разобраться, какие системы действительно критичны, найти резервные копии, получить дополнительные права, изучить внутренние документы и переписку, понять, с какими клиентами и поставщиками работает компания. Последствия атаки формируются не только в тот день, когда на экранах появляется требование выкупа. К этому моменту атакующий уже может точно знать, что именно нужно остановить, чтобы причинить максимальный ущерб, и что уничтожить, чтобы усложнить восстановление. И тогда информационная безопасность перестаёт быть разговором про компьютеры. Это уже вопрос о том, сможет ли компания завтра принимать заказы, производить продукцию, отгружать её клиентам, проводить платежи и выполнять обязательства.
Собственнику для этого не нужно становиться специалистом по информационной безопасности и начинать разговор с закупки нового оборудования. Гораздо полезнее получить несколько понятных ответов:
- Когда инфраструктуру в последний раз проверяли именно на признаки уже состоявшегося проникновения?
- Есть ли старые, забытые или избыточно привилегированные учётные записи?
- Кто реально имеет удалённый доступ — сотрудники, администраторы, подрядчики?
- Кто имеет доступ к резервным копиям и можно ли уничтожить их с теми же правами, которые используются для управления основной инфраструктурой?
- Хранятся ли события достаточно долго, чтобы расследовать атаку, которая началась несколько месяцев назад?
На эти вопросы не обязан отвечать лично собственник. Но он должен понимать, есть ли на них ответы внутри компании. Если вместо этого начинается перечисление антивирусов, лицензий и оборудования, разговор стоит вернуть к исходной точке: на основании чего мы считаем, что инфраструктура сейчас находится только под нашим контролем?
Не нужно каждое утро ждать кибератаку. Не нужно превращать собственника в специалиста по информационной безопасности. И не нужно покупать всё, что предлагает рынок. Нужно перестать считать отсутствие заметного инцидента доказательством безопасности. Когда серверы уже зашифрованы, сотрудники не могут работать, а ИТ-служба пытается восстановить инфраструктуру, наличие проблемы очевидно. Гораздо важнее обнаружить её тогда, когда снаружи всё ещё выглядит нормально.
Персоны1 и Компании1 в новости
-
ПЕТУХОВ Дмитрий
Руководитель по информационной безопасности системного интегратора ИМБА ИТ
-
Лучшие пресс-службы
Пресс-релизы
Потапова Алёна Директор по развитию











