Восстановиться после кибератаки не так просто, как кажется. В «Авито», «Мегафоне» и «Яндексе» дали ценные советы

6 февраля, 2026, 09:30

Большинству компаний будет не так легко восстановиться после кибератак, как полагает их руководство. Многие организации недооценивают угрозы, большинство не имеет метрик измерения рисков, а соответствие стандартам безопасности «на бумаге» создает иллюзию защищенности, отмечают эксперты. ИБ-руководители "Авито", "Мегафона", "Яндекса" и "Инфосистем Джет" рассказали SecPost, каким образом подготовиться к атакам, чтобы восстановление прошло быстрее и безболезненнее.

ru.freepik.com
ru.freepik.com

«Долг устойчивости»

Компании во всем мире зачастую переоценивают свои возможности восстановления после кибератак, выяснили исследователи Dell. Они предложили термин «Долг устойчивости», который отражает разницу между тем, насколько организации видят себя готовыми к возобновлению работы, и тем, как обстоят дела на самом деле. Этот разрыв увеличивает риски во время инцидентов, уверены аналитики.

Пока система не «падает», проблему не видно, подчеркивают в Dell. Однако в кризисный момент становится ясно, что резервные копии устарели, инструкции не применимы на практике, а команда не знает, как быстро восстановить инфраструктуру. В итоге это оборачивается серьезными задержками, финансовыми убытками и потерей данных в объемах значительнее прогнозируемых.

Формально у 99% организаций есть стратегии киберустойчивости, но при этом 63% IT-руководителей полагают, что их руководство переоценивает потенциал к восстановлению. Практика это подтверждает: 57% компаний отметили, что после последнего киберинцидента они восстанавливались не так эффективно, как планировали.

Продолжение ниже

Об этом же говорит опубликованное в октябре исследование специалистов JET CSIRT (входит в группу «Инфосистемы Джет») «Восстановление как стратегический аспект киберустойчивости бизнеса». Авторы работы отмечают, что для большинства российских компаний план восстановления после атак остается слабым звеном в системе ИБ.

Аналитики указывают, что более половины организаций в РФ считают обеспечение непрерывности процессов исключительно задачей IT-подразделений. На самом же деле реагирование на инциденты зачастую происходит «по факту», без заранее отработанных сценариев. И только четыре из десяти компаний готовы публично сообщать о киберинцидентах, остальные же ограничиваются внутренними расследованиями. Такой подход увеличивает риски долгих простоев, потери клиентского доверия и санкций со стороны контролирующих органов, добавляют в JET CSIRT.

Ложная защищенность

Иллюзия готовности возникает из-за формального подхода, объясняет SecPost директор центра информационной безопасности «Инфосистемы Джет» Андрей Янкин. 70% компаний, по его словам, проводят тестирование планов аварийного восстановления, но преимущественно «настольным» методом, без симуляции реальной аварии в инфраструктуре. «Такие учения полезны, но не проверяют техническую работоспособность резервных копий. Кроме того, 31% компаний не имеют выделенного процесса управления непрерывностью, а 61% ограничивают его IT- и ИБ-функциями, исключая бизнес из определения требований к восстановлению», — говорит Янкин.

Недооценка угроз связана с отсутствием измеримых метрик киберустойчивости: лишь 4% компаний используют полноценный набор таких измерений для принятия решений, а у 57% таких метрик вообще нет, продолжает директор центра информационной безопасности «Инфосистемы Джет». 63% компаний, по его данным, опираются на субъективную экспертную оценку критичности систем, а не на данные BIA (Business Impact Analysis – анализ воздействия на бизнес). 37% организаций считают резервное копирование гарантией, при этом каждая пятая не принимает дополнительных мер защиты копий.

Иллюзия готовности к атакам возникает из-за того, что многие руководители еще не сталкивались с масштабными инцидентами, способными уничтожить инфраструктуру в кратчайшие сроки, считает инженер группы исследований инцидентов центра исследования киберугроз Solar 4Rays ГК «Солар» Денис Чернов. Кроме того, по его словам, многие руководители уверены, что атаки их не затронут – из-за достаточно надежной защиты или из-за того, что компания — слишком маленькая цель для злоумышленников.

Также причиной ложной уверенности может быть так называемая «бумажная» безопасность – формальное соответствие инфраструктуры требованиям регуляторов, добавил Чернов. «Для руководителей верхнего уровня это может быть аргументом в пользу того, что можно не бояться кибератак. В реальности, расследуя сложные атаки, мы видим, что соответствие формальным требованиям и реальная защищенность – это нередко очень разные понятия, поскольку злоумышленники регулярно меняют тактики и техники атак, и эти изменения не всегда находят отражение в стандартах безопасности», — объясняет инженер группы исследований инцидентов центра исследования киберугроз Solar 4Rays ГК «Солар».

Резервное копирование и не только

Кибератаку часто представляют как разовый инцидент, который можно «откатить» из резервной копии, как восстановление случайно удаленного файла, отмечает директор по информационной безопасности «Авито» Андрей Усенок. В реальности, говорит он, продвинутые злоумышленники месяцами изучают инфраструктуру, внедряют множественные точки доступа и целенаправленно уничтожают системы восстановления.

«IT-команды понимают эту асимметрию: им нужно защитить все точки входа идеально, атакующему достаточно найти одну уязвимость. Без регулярных учений и пентестов с привлечением руководства эта иллюзия готовности сохраняется до первой серьезной атаки», — обращает внимание Усенок.

В первую очередь организациям следует учитывать риски потери критически важных данных и длительного простоя бизнес-процессов, уверен директор по развитию облачных сервисов и услуг информационной безопасности «МегаФона» Александр Сорокоумов. Необходим план аварийного восстановления (DRP), в котором прописываются сценарии реагирования и распределяются роли, отмечает он.

«Основой восстановления служит резервная копия, которую размещают в изолированных сегментах и защищают от несанкционированных изменений. При ее создании необходимо соблюдать целевые показатели — RPO (целевая точка восстановления. – прим. Secpost) и RTO (целевое время восстановления – прим. Secpost), систематическую проверку процесса копирования и процедуру восстановления. Только так можно убедиться в работоспособности системы и реальных сроках восстановления», — комментирует Сорокоумов.

Если инцидент все же случился, минимизировать последствия помогает комплексный подход, говорит эксперт. Он включает изолированное хранение копий, в идеале с репликацией в геораспределенные хранилища, многофакторную аутентификацию, инструменты обнаружения и предотвращения вторжений. «Хорошая практика – выгрузка резервных копий технологически независимому сервис-провайдеру с собственно системой авторизации и возможностью восстановления на его облачных мощностях», — привел пример Сорокоумов.

К наиболее трудно восстанавливаемым элементам относятся сами резервные копии, если они скомпрометированы или удалены, а также конфигурации сетевого оборудования, требующие ручной перенастройки, и доменные контроллеры, сбои которых парализуют множество сервисов, рассказывает директор по развитию облачных сервисов и услуг информационной безопасности «МегаФона». «Сложности восстановления связаны с отсутствием актуальной документации, нехваткой квалифицированного персонала или недостаточным уровнем его компетенций», — пояснил он.

Восстановить работу системы проще и быстрее, если во время атаки компания выявила скомпрометированные системы и изолировала их — в таком случае ущерб будет меньше, и восстанавливать придется не такой большой объем данных, говорит Сорокоумов. Для этого нужен постоянный мониторинг критических систем силами SOC и четкие сценарии реагирования.

В 21% компаний при тестировании выявлена критическая зависимость аварийного восстановления от базы паролей – ее утрата делает невозможным возобновление работы важнейших ресурсов, отмечает Дмитрий Янкин. «Это демонстрирует пробел в планировании защиты: компании защищают основные системы, но игнорируют контур восстановления», — добавил эксперт.

Как усилить защиту

2025 год отметился ростом числа случаев компрометации организаций через подрядчиков, акцентирует внимание Денис Чернов. В «Солар» ожидают, что в 2026-м эта тенденция сохранится, поэтому советуют организациям внимательнее следить за тем, какими возможностями в их сетях обладают пользователи подрядных организаций, и принимать превентивные меры по защите от возможных несанкционированных проникновений.

«Что касается эффективности восстановления, то критически важно обеспечить разумное резервное копирование по принципу 3-2-1 (три копии данных на двух разных типах носителей, при этом одна копия должна находиться вне основной площадки. – прим. Secpost). Кроме того, полезно, чтобы в организации имелся и регулярно тестировался алгоритм аварийного восстановления – сценарий, описывающий, кто, что и в каком порядке делает в случае серьезного ИБ-инцидента», — комментирует Чернов.

Часто необходимости восстановления инфраструктуры можно избежать, если делать ее более устойчивой к компрометации, уверен директор по информационной безопасности Yandex Cloud Евгений Сидоров. Усилить защиту можно при помощи многофакторной аутентификации, управления правами и политиками.

«Следующий этап — организация мониторинга аномальной активности и построение процессов оперативного реагирования. Это позволяет выявить действия злоумышленников на ранней стадии и предотвратить распространение атаки на всю инфраструктуру», — объясняет Сидоров.

Для восстановления и минимизации времени простоя компании стали применять метод «инфраструктура как код» и использовать хранилища с включенным версионированием данных, продолжает Сидоров. «Такой подход позволяет управлять и автоматически развертывать IT-системы с помощью программных конфигураций, что ускоряет восстановление после сбоев и повышает устойчивость бизнеса к кибератакам», — пояснил он.

Восстановление может занять недели

При этом даже полная остановка IT-инфраструктуры не должна парализовать все бизнес-процессы, подчеркивает представитель Yandex Cloud. «Подобно тому, как существуют правила организации движения на дороге на случай отказа светофора, бизнесу необходимы заранее утвержденные регламенты, позволяющие временно перевести критически важные операции на альтернативные, пусть и менее эффективные, процедуры», — резюмировал Сидоров.

Наибольшие риски для работы инфраструктуры создают целенаправленные атаки программами-шифровальщиками в сочетании с кражей данных и длительным присутствием в системе, когда злоумышленники месяцами проводят изучение, уничтожают резервные копии, затем одновременно шифруют критичные сервисы, говорит Андрей Усенок. «Крайне опасны атаки на цепочки поставок через компрометацию ПО подрядчиков, когда вредоносный код попадает в доверенную среду в обход защиты», — добавил он.

К самым длительным сбоям приводят действия, направленные на уничтожение самой возможности восстановления, — удаление всех поколений бэкапов, компрометация систем управления доступом, повреждение конфигураций сетевого оборудования, сообщил Усенок. По его словам, в таких случаях требуется пересборка инфраструктуры с нуля.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR

Шифровальщики с элементами уничтожения данных, целевые атаки с ручным управлением и компрометация поставщиков IT-услуг способны парализовать бизнес на недели, говорит проджект-менеджер MD Audit (SL Soft FabricaONE.AI, акционер — ГК Softline) Кирилл Левкин. «Опасны и атаки на бизнес-критичные приложения, например, ERP, биллинг, производственные системы, где простой напрямую конвертируется в финансовые потери», — добавил эксперт.