«Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR
DDoS-атаки мощностью свыше 5 Тбит/с, ботнеты из десятков миллионов устройств, вредоносная активность, искусственный интеллект, снижающий порог входа в киберпреступность - постепенно становится нормой реальности. Только в первом квартале этого года было зафиксировано несколько атак мощностью более 4 Тбит/с. Одновременно крупнейший наблюдаемый ботнет вырос до 13,5 млн устройств. О том, почему интернет становится все менее предсказуемой средой, как меняется экономика атак и какие риски бизнес по-прежнему недооценивает, в интервью SecPost рассказал директор по клиентским решениям компании CURATOR Эдгар Микаелян.
В первом квартале 2026 года CURATOR зафиксировал уже четыре DDoS-атаки мощностью более 4 Тбит/с. Что изменилось? Инструменты атакующих стали доступнее или компании не успевают адаптироваться к новому масштабу угроз?
— В действительности атаки были даже выше 5–6 Тбит/с, в последний месяц квартала их было особенно много. Здесь важно разделять мощность атаки и готовность организации к ее отражению. В большинстве случаев уровень защищенности компании практически не влияет на то, какой объем трафика злоумышленники способны сгенерировать. Тренд на рост мощности и количества DDoS-атак стал заметен еще в конце 2024 года. Тогда же стало понятно, что индустрия входит в новый этап развития угроз. Основных причин несколько.
Во-первых, широкополосный интернет стал массово доступен в развивающихся странах. Миллионы новых устройств подключаются к сети без должного уровня защиты и становятся потенциальной частью ботнетов. Среди крупнейших источников вредоносного трафика сегодня все чаще фигурируют Бразилия, Аргентина, Вьетнам и Камбоджа.
Во-вторых, на рынке появились устройства с уже скомпрометированными прошивками. Роутеры, телевизионные приставки, устройства для стриминга и др. могут начать участвовать в ботнетах сразу после подключения к сети. И если раньше это было характерно преимущественно для развивающихся рынков, то сегодня рост подобных источников трафика наблюдается и в США, Европе и России.
Третья причина: рост вычислительной мощности пользовательских устройств. Современный смартфон или компьютер способен участвовать в вредоносной активности практически незаметно для владельца. Пользователь продолжает работать в обычном режиме и зачастую не подозревает, что его устройство стало частью ботнета.
Дополнительную роль играют бесплатные приложения, бизнес-модель которых далеко не всегда прозрачна. Пользователи редко задаются вопросом, за счет чего существуют бесплатные VPN-сервисы или другие массовые продукты. Между тем устройство может использоваться для генерации нелегитимного трафика или предоставления вычислительных ресурсов третьим лицам.
Наконец, отдельным фактором становится искусственный интеллект. Он существенно ускоряет создание вредоносного ПО, автоматизирует разведку и помогает злоумышленникам масштабировать атаки.
Как же тогда пользователю защититься в ситуации, когда заражение устройства может происходить практически незаметно?
— Сегодня вопрос безопасности все больше напоминает вопрос личной гигиены. Если раньше детей учили мыть руки перед едой, то теперь необходимо с раннего возраста формировать навыки безопасного поведения в цифровой среде. Интернетом пользуются даже младшие школьники, а количество подключенных устройств в каждом доме постоянно растет.
Сложность заключается в том, что последствия заражения устройства зачастую ощущает не его владелец. Смартфон продолжает работать, приложения запускаются, основные функции сохраняются. Пользователь не видит проблемы.
Фактически возникает ситуация коллективной ответственности: ущерб наносится всей экосистеме интернета, а негативные последствия распределяются между тысячами компаний и миллионами пользователей. Именно поэтому развитие цифровой грамотности становится одним из ключевых элементов долгосрочной безопасности.
Когда российские компании начали переходить от логики предотвращения инцидентов к логике устойчивости бизнеса?
— Первые предпосылки появились после принятия закона о безопасности критической информационной инфраструктуры в 2017 году. Тогда на государственном уровне сформировалось понимание, что для энергетики, транспорта, связи, финансового сектора и других критически важных отраслей атака является не гипотетическим сценарием, а неизбежным событием.
Невозможно предусмотреть все угрозы, которые появятся завтра. Поэтому акцент постепенно начал смещаться от отдельных средств защиты к процессам реагирования и восстановления.
Можно инвестировать огромные средства в технические решения, но если в компании отсутствуют отработанные процедуры, необходимая экспертиза и четкое распределение ответственности, серьезный инцидент все равно приведет к сбоям.
Окончательно это понимание закрепилось после 2022–2023 годов, когда количество и разнообразие атак резко выросли. Если раньше риск крупных киберинцидентов многими оценивался как маловероятный, то сегодня он воспринимается как постоянный фактор ведения бизнеса. Киберустойчивость перестала быть вопросом соответствия требованиям регулятора и стала вопросом выживания компании.
Что сегодня лучше всего убеждает собственников инвестировать в устойчивость инфраструктуры?
— Главная задача руководителя по информационной безопасности теперь стоит так: научиться говорить на языке бизнеса. Для совета директоров не имеет значения название конкретного средства защиты. Руководителей интересуют финансовые последствия инцидента: простой сервисов, потеря клиентов, репутационный ущерб, штрафы регуляторов и прямые финансовые убытки.
Если показать, что реализация конкретного риска может привести к потерям в миллиарды рублей, а его снижение требует сравнительно небольших инвестиций, необходимость расходов становится очевидной.
Проблема заключается в том, что многие специалисты по-прежнему пытаются обосновывать бюджеты техническими аргументами. Пока безопасность не научится разговаривать с бизнесом языком денег и рисков, ей будет сложно конкурировать за инвестиции.
Крупнейший наблюдаемый ботнет вырос более чем в десять раз. Это временный всплеск или новая реальность?
— Хотелось бы считать это временным явлением, но, скорее всего, речь идет о новой реальности. Интернет остается децентрализованной средой без единого центра управления и обязательных правил безопасности для всех участников. Количество подключенных устройств продолжает расти, а вместе с ним увеличивается и потенциальная поверхность атаки.
Кроме того, в кибербезопасности действует накопительный эффект. Инструменты, появившиеся десятилетия назад, продолжают использоваться и сегодня. Новые технологии создают новые угрозы, но старые при этом никуда не исчезают. Поэтому общий арсенал атакующих со временем только расширяется.
Рост мультивекторных атак означает конец подхода “поставили анти-DDoS и закрыли вопрос”?
— На практике такого подхода никогда не существовало. Безопасность — это не продукт, а непрерывный процесс. Инфраструктура компании постоянно меняется, появляются новые сервисы и зависимости, обновляются приложения, трансформируются бизнес-процессы.
Любое средство защиты требует постоянной настройки, тестирования и адаптации. Если этого не происходит, даже самое дорогое решение быстро теряет эффективность. Сегодня бизнес начинает воспринимать ИТ не как вспомогательную функцию, а как основу собственного существования. А значит, и подход к защите становится более зрелым.
Почему транспорт и логистика оказались среди наиболее заметных целей атак в 2026 году?
— Крупные цифровые платформы становятся все более защищенными, и атаковать их напрямую дорого и сложно. Поэтому злоумышленники переключаются на подрядчиков и партнеров.
Это напрямую связано и с бурным ростом электронной коммерции. Мы привыкли, что можно заказать товар за пару минут и получить его на следующий день. Но мало кто задумывается, сколько участников стоит за этой услугой. Если из этой цепочки выпадает логистика, весь процесс останавливается: интернет-магазин продолжает работать, заказы продолжают поступать, но до клиента они уже не доезжают. В результате ущерб несет основной бренд, хотя непосредственной целью атаки была другая организация. Для атакующих это более эффективная стратегия: стоимость атаки ниже, а последствия зачастую оказываются сопоставимыми.
Где влияние искусственного интеллекта уже действительно заметно?
— Сегодня практически каждый игрок рынка использует ИИ в маркетинговых коммуникациях. Однако реальный эффект пока заметно скромнее рекламных обещаний. Вендорам искусственный интеллект помогает ускорять разработку и автоматизировать отдельные процессы. Но если смотреть глазами заказчика, масштаб изменений пока ограничен.
При этом злоумышленники получили мощный инструмент для снижения порога входа. Человек без серьезной технической подготовки может использовать ИИ для написания вредоносного кода, автоматизации разведки и подготовки атак. Поэтому на данном этапе влияние искусственного интеллекта заметнее именно на стороне атакующих.
Снижают ли ИИ и автоматизация порог входа для сложных атак?
— Безусловно. Стоимость организации некоторых видов атак за последние годы снизилась на десятки процентов. Сегодня запустить достаточно мощную атаку можно буквально за несколько десятков долларов. При этом стоимость защиты для жертвы может исчисляться уже десятками тысяч долларов.
Такое экономическое неравенство остается одной из ключевых причин роста количества атак по всему миру.
Если организовать атаку сегодня можно буквально за несколько десятков долларов, почему подобная инфраструктура до сих пор существует? Почему ее не удается полностью заблокировать?
— Главная причина — децентрализованная природа интернета. Борьба с киберпреступностью остается глобальной задачей, но механизмы контроля и правоприменения по-прежнему ограничены национальными юрисдикциями. При этом сами атаки давно не знают государственных границ.
Кроме того, в этой сфере значительную роль играют политические факторы. В разных странах существуют группы, которые действуют в интересах тех или иных государств или политических сил. Они получают финансирование, накапливают экспертизу, разрабатывают инструменты и методы атак. Со временем эти знания выходят за рамки первоначальных задач и начинают распространяться через теневые площадки, закрытые сообщества и подпольные рынки.
В результате технологии, которые изначально создавались для ограниченного круга участников, становятся доступны гораздо более широкой аудитории. Контролировать этот процесс крайне сложно.
Дополнительная проблема заключается в том, что атака и атакующий зачастую находятся в разных юрисдикциях. Организация может находиться в одной стране, инфраструктура атаки — в другой, а ее оператор — в третьей. В таких условиях сбор доказательств, расследование и привлечение виновных к ответственности превращаются в чрезвычайно сложную задачу.
Параллельно появляются новые технологии, которые еще сильнее усложняют ситуацию. Например, современные блокчейн-платформы позволяют использовать смарт-контракты для автоматизации различных действий. Теоретически подобные механизмы могут применяться и для передачи команд или координации вредоносной активности. При этом установить источник таких действий зачастую оказывается крайне сложно.
Если проводить аналогию с физическим миром, то это похоже на ситуацию, когда появляется новый тип угрозы, для которой существующие средства обнаружения и противодействия пока не приспособлены. Технологии развиваются быстрее, чем инструменты контроля, и какое-то время рынок вынужден жить в условиях этой асимметрии.
Что важнее в современных DDoS-кампаниях: масштаб атаки или возможность менять ее параметры в реальном времени?
— Для атакующих решающим преимуществом становится именно адаптивность. Большинству организаций достаточно и нескольких десятков гигабит в секунду трафика, чтобы столкнуться с серьезными проблемами при отсутствии защиты. Поэтому абсолютные цифры мощности часто оказываются вторичны.
Гораздо опаснее способность злоумышленников оперативно менять векторы воздействия, тестировать различные сценарии и адаптироваться к действиям защитников. Именно это сегодня определяет эффективность современных атак и усложняет работу специалистов по информационной безопасности.
Если смотреть на ближайшие три-пять лет, какой риск для устойчивости бизнеса вы считаете наиболее недооцененным? Широкое использование ИИ в атакующих инструментах, зависимость от облачной инфраструктуры, уязвимость цепочек поставок, проблемы интернет-маршрутизации — или что-то еще?
— На мой взгляд, на первом месте сегодня находится зависимость от облачной инфраструктуры. На втором: риски, связанные с цепочками поставок.
Многие компании до сих пор воспринимают миграцию в облако как синоним отказоустойчивости. Логика выглядит просто: если инфраструктура перенесена к крупному провайдеру, значит, проблема надежности автоматически решена. На практике это не так.
Облако является такой же инфраструктурой, только с другой зоной ответственности. Если раньше за ее работоспособность отвечала сама компания, то теперь эта ответственность передана поставщику услуг. Однако сама природа рисков никуда не исчезает.
Более того, возникает новая проблема: концентрация критически важных сервисов на ограниченном числе платформ. Сегодня вокруг крупнейших облачных провайдеров сформированы целые цифровые экосистемы. На одной инфраструктуре могут одновременно работать тысячи компаний и сервисов. Любой серьезный сбой в такой точке становится проблемой не одной организации, а значительной части рынка.
По сути, речь идет о формировании новых единых точек отказа. Компания может тщательно выстроить собственную систему защиты и резервирования, но при этом оставаться зависимой от решений, инцидентов или ошибок поставщиков, которые находятся за пределами ее контроля.
Ситуацию дополнительно осложняют цепочки поставок. Даже если сама организация выстроила устойчивую архитектуру, ее подрядчики и партнеры могут использовать те же облачные платформы и иметь схожие зависимости. В результате один крупный инцидент способен вызвать каскадный эффект и затронуть сразу множество участников рынка. Поэтому вопрос сегодня не в том, использовать облака или нет. Вопрос в том, насколько продуманы сценарии восстановления после отказов.
У зрелых организаций есть четкое понимание допустимого времени простоя и допустимых потерь данных. В отрасли для этого существуют показатели RTO (Recovery Time Objective) и RPO (Recovery Point Objective). Для одних компаний приемлем простой в несколько часов и потеря части данных. Для других, например, для финансовых организаций, даже потеря нескольких минут транзакций может обернуться колоссальными убытками.
Именно поэтому критически важные системы все чаще строятся по принципу резервирования: используются несколько дата-центров, независимые площадки, а в отдельных случаях — несколько облачных провайдеров одновременно. Цель заключается не только в том, чтобы восстановить работу сервиса, но и в том, чтобы гарантировать сохранность данных даже при потере целого центра обработки данных.
Обеспечить такую устойчивость невозможно силами одного специалиста или одной технологии. Современная ИТ-инфраструктура состоит из тысяч взаимосвязанных компонентов, и ее надежность определяется не отдельными решениями, а качеством архитектуры, процессов и управления рисками.
Одна из самых опасных иллюзий для бизнеса: вера в «незаменимых людей» или «безотказных поставщиков». Практика показывает, что устойчивость возникает только там, где заранее предусмотрены сценарии отказа, как для технологий, так и для людей, процессов и внешних партнеров.
Реклама. ООО «Эйч-Эль-Эль», ИНН 7704773923, Erid: 2Vtzqw9RU5o
