Время – новый периметр: почему защита инфраструктуры уступает место скорости реакции
Кибербезопасность для бизнеса перестала сводиться к взлому сервера, компьютера или любого другого отдельного элемента инфраструктуры. Сегодня кибератака – это тихое проникновение, изучение бизнес-процессов и месяцы присутствия злоумышленников в инфраструктуре компании. Главный ресурс в этой борьбе уже не количество защитных средств, а скорость, с которой компания обнаруживает атаку и реагирует на нее. Такой ресурс может дать грамотно выстроенная платформа информационной безопасности, позволяющая централизованно управлять защитой всех элементов инфраструктуры. В современной ИБ такую идею воплощает концепция XDR (Extended Detection and Response). Подробно об этой концепции – в видеопроекте «Удобные ответы про XDR».
Проникновение уже произошло
В 2025 г. более половины инцидентов высокой критичности в организациях оставались незамеченными более 90 дней, приводят данные в «Лаборатории Касперского». В 31% случаев вредоносная деятельность продолжалась более трех месяцев. Экспертами также был зафиксирован инцидент, который оставался незамеченным четыре года.
Опасность не в том, что атак стало больше, говорит эксперт по кибербезопасности «Лаборатории Касперского» Дмитрий Дронов. «Проблема в том, что атаки на бизнес изменились, – продолжает он. – Злоумышленники редко ограничиваются только одним инструментом, например DDoS или загрузкой вредоносного ПО, – современные кибератаки многоэтапны. Хакеры теперь тихо проникают в контур компании, изучают бизнес-процессы, наблюдают за сотрудниками и месяцами могут присутствовать в инфраструктуре незамеченными».
При этом Россия остается одной из главных целей для атакующих: в первом полугодии 2026 г. 28% обнаруженных сетевых кибератак на организации во всем мире пришлось на РФ, подсчитали в «Лаборатории Касперского». На долю России пришлось 46% всех обнаружений эксплуатации уязвимостей (CVE) по миру за тот же период. Это означает, что злоумышленники активно ищут слабые места в инфраструктурах российских компаний – и часто находят их.
Атака выглядит как набор неприметных событий
Проблема современного SOC не в недостатке данных от разных средств защиты. Вызов современной ИБ в том, как использовать эти данные на 100%: видеть единую картину всей инфраструктуры, вовремя выявлять и пресекать даже сложные кибератаки, маскирующиеся под рабочую рутину, говорит Дронов.
Вход в корпоративную сеть, скачивание документов, создание новой учетной записи, переход по ссылке из письма: каждое из этих действий по отдельности не выглядит подозрительным. Полноценной цепочкой атаки они становятся только тогда, когда их собирают в одну картину.
По данным отчета «Анатомия ландшафта киберугроз» за 2025 г., почти четверть серьезных инцидентов (23%) – это атаки с прямым участием человека. Еще более 15% приходится на социальную инженерию, которая затронула почти 18% организаций. И на вредоносное ПО приходится менее 12% случаев.
Например, в 2026 г. «Лаборатория Касперского» обнаружила группировку шифровальщиков Toy Ghouls, которая атаковала российские компании через подрядчиков. Злоумышленники получали доступ к инфраструктуре жертвы не напрямую, а через ее поставщиков, используя украденные учетные данные.
Периметр исчез
«Двадцать лет безопасность строилась вокруг периметра: офис, корпоративная сеть, дата-центр, ограниченное число устройств, – говорит Дронов. – Логика была простой: есть внутренний контур и внешний мир».
Затем появились облака, удаленная работа, SaaS, мобильные устройства, многочисленные подрядчики, ИИ-сервисы. Теперь бизнес распределен между десятками площадок и систем. Корпоративная сеть больше не является центром бизнеса.
«Разрозненные средства защиты больше не работают, – говорит Дронов. – Нужна единая система, которая собирает данные из всех сред, связывает события между собой и показывает картину целиком».
Время – главный ресурс
Раньше безопасность измерялась количеством предотвращенных атак. Сегодня – тем, как быстро компания замечает угрозу и начинает действовать: через 20 минут, 20 часов или 20 дней. Чем дольше злоумышленник остается незамеченным, тем выше ущерб. В новой киберреальности деньги теряются не в момент проникновения, а в период между проникновением и обнаружением злоумышленника.
Для среднестатистической крупной компании в России со штатом более 10 тысяч сотрудников общий профиль риска информационной безопасности оценивается почти в 7 млрд руб., отмечается в исследовании «Лаборатории Касперского» по возврату инвестиций в ИБ.
А ожидаемые годовые потери от киберинцидентов (ALE) снижаются в среднем на сумму от 191,1 до 951,9 млн руб. после внедрения решений для киберзащиты.
Безопасность как единая система
«Теперь аналитик должен учитывать сеть, конечные устройства, облака, почту, учетные записи, мобильные устройства, внешние сервисы, – продолжает эксперт. – Количество событий исчисляется миллионами, и найти среди них одну связанную атаку становится задачей уровня расследования».
Каждая из перечисленных сред – отдельная архитектура, и универсального решения не существует. Эффективны специализированные решения под каждый элемент инфраструктуры. Но если атака развивается сразу через множество сред, видеть ее нужно целиком, говорят эксперты «Лаборатории Касперского».
Отсюда возникает запрос компаний на платформы, которые собирают данные из разных источников, автоматически связывают события, показывают единую цепочку атаки и помогают быстрее реагировать, и рост интереса к комплексным решениям, объединяющим разные технологии на единой платформе. Наиболее нативно такие решения оформлены в концепцию XDR (Extended Detection and Response), и ведущие мировые вендоры последние 10 лет развивают XDR-системы, предоставляя отдельные элементы либо полноценные платформы, в зависимости от масштаба своей линейки.
По данным «Лаборатории Касперского», продажи решения Kaspersky Symphony XDR непрерывно растут с момента его вывода на рынок, и в 2025 г. увеличились на 80% по сравнению с предыдущим годом.
XDR как ответ на многоуровневые угрозы
XDR все трактуют по-разному. В более-менее устоявшемся представлении этот класс решений объединяет в себе EDR (обнаружение и реагирование на конечных точках), SIEM (мониторинг, сбор, корреляция и анализ телеметрии), сетевую защиту, защиту почты и другие компоненты. Это централизованное обнаружение, реагирование и расследование по всей инфраструктуре – то, чего не могут дать классические SIEM или EDR по отдельности.
«XDR отличается от просто набора тех же технологий тем, что изначально предоставляет платформу для их эффективного объединения и удобного управления, – говорит Дронов. – В основе нашего решения лежит платформа Open Single Management Plarform (OSMP), технологическая основа, в которую интегрируются все технологии в составе XDR и откуда осуществляется централизованное управление информационной безопасностью». По его словам, это дает клиенту единый интерфейс для всей системы ИБ, управление всеми активами, единую базу телеметрии и единое управление инцидентами.
Платформа позволяет генерировать и запускать сценарии автоматического реагирования, строить полноценный граф расследования, управлять всеми инцидентами (группировать, объединять, приоритизировать) и визуализировать данные в панели управления.
Отдельно стоит отметить ИИ-ассистента Kaspersky Investigation and Response Assistant (KIRA) – LLM-инструмент на основе генеративного ИИ, встроенный в SIEM в составе XDR от «Лаборатории Касперского».
Новый фокус кибербезопасности
Раньше бизнес инвестировал в защиту инфраструктуры, говорит Дронов. «Сегодня он инвестирует в скорость принятия решений, – продолжает он. – Побеждает не тот, кто построил самый высокий цифровой забор, а тот, кто раньше остальных понимает, что происходит, где развивается атака и какие бизнес-процессы находятся под угрозой».
Когда периметр исчезает, а атаки становятся частью бизнес-процессов, безопасность перестает сводиться к защите – она становится умением вовремя замечать угрозу и реагировать на нее. И именно скорость этой реакции определяет устойчивость компании к киберугрозам, заключил Дронов.
* XDR (от англ. Extended Detection and Response, «расширенные обнаружение и реагирование») — класс систем информационной безопасности, предназначенных для автоматического проактивного выявления угроз на разных уровнях инфраструктуры, реагирования на них и противодействия сложным атакам.
DDoS-атака (Distributed Denial of Service, распределенная атака типа «отказ в обслуживании») — это кибератака, при которой злоумышленники перегружают сервер, сайт или сеть трафком, исходящим из нескольких источников (например, с группы устройств), чтобы сделать систему недоступной.
SOC (Security Operations Center) – центр мониторинга информационной безопасности
SaaS (Software as a Service, «программное обеспечение как услуга») – модель предоставления программного обеспечения в виде готового интернет-сервиса
LLM –инструмент (Large Language Model) – большая языковая модель