Итоги 2025 года в кибербезопасности России

Итоги 2025 года в кибербезопасности России

Для российской кибербезопасности 2025 год стал не столько периодом появления принципиально новых угроз, сколько моментом окончательного взросления. Компании перестали воспринимать информационную безопасность как набор антивирусов, формальных документов и ежегодных проверок. Слишком много организаций столкнулось с реальными атаками, остановкой сервисов, компрометацией учётных записей и утечками данных, чтобы продолжать относиться к защите как к второстепенной статье расходов.

Одновременно изменилось поведение самих злоумышленников. Они стали действовать тише, дольше находиться внутри инфраструктуры и чаще использовать легитимные инструменты администрирования. Вместо простого запуска вредоносной программы атакующие изучают сеть, похищают учётные данные, закрепляются в системе и ищут наиболее болезненный способ повлиять на работу бизнеса.

В результате главный вопрос 2025 года звучал уже не так: «Могут ли нас атаковать?». Организации всё чаще пытались понять, заметят ли они атаку вовремя и смогут ли продолжить работу после серьёзного инцидента.

Атаки стали более целевыми и разрушительными

Количество событий информационной безопасности само по себе не всегда показывает реальный уровень угрозы. Один массовый сканер способен создать тысячи уведомлений, не причинив компании заметного вреда. Гораздо важнее то, что происходит после успешного проникновения.

По данным Solar JSOC, в 2025 году система мониторинга выявила около 1,16 миллиона событий информационной безопасности и примерно 33 тысячи подтверждённых инцидентов. На вредоносное программное обеспечение пришлось 36% подтверждённых случаев, на несанкционированный доступ - 23%, а на внутренние угрозы - 17%. При этом специалисты отдельно отметили рост сложных целевых атак, сопровождавшихся изменениями внутри инфраструктуры.

BI.ZONE также характеризует 2025 год как период усложнения и повышения разрушительности атак на российские компании. Финансовая мотивация по-прежнему оставалась важной, а фишинг продолжал использоваться как один из наиболее распространённых способов первоначального проникновения.

Главное изменение заключалось в качестве атак. Злоумышленники всё реже ограничивались заражением одного компьютера. Их интересовали контроллеры домена, резервные копии, корпоративная почта, облачные сервисы, системы виртуализации и учётные записи администраторов.

Если раньше целью могло быть быстрое шифрование файлов, то теперь атакующие стремились получить контроль над критически важными процессами организации. Чем дольше компания не могла восстановить работу, тем больше становился финансовый и репутационный ущерб.

Компрометация учётных записей осталась основой многих атак

Несмотря на развитие сложных вредоносных программ, значительная часть атак по-прежнему начиналась с довольно простых вещей: фишингового письма, слабого пароля, открытого сервиса удалённого доступа или учётной записи без многофакторной аутентификации.

Получив действующий логин и пароль, злоумышленник может выглядеть для системы как обычный пользователь. Ему не всегда требуется эксплуатировать сложную техническую уязвимость. Достаточно войти в почту, VPN или облачный сервис и постепенно расширить свои возможности.

Это заставило компании уделять больше внимания управлению доступом. Многофакторная аутентификация, контроль привилегированных учётных записей, анализ необычных входов и своевременное отключение доступов уволенных сотрудников стали не дополнительными функциями, а базовой необходимостью.

Одновременно организации начали понимать, что одной защиты периметра недостаточно. Если злоумышленник уже получил пароль сотрудника, система должна заметить необычное поведение: вход из нового региона, массовое скачивание файлов, обращение к непривычным ресурсам или попытку повысить привилегии.

Фишинг стал убедительнее благодаря искусственному интеллекту

Генеративный искусственный интеллект не создал фишинг с нуля, но значительно снизил стоимость его подготовки. Злоумышленникам стало проще писать грамотные письма, адаптировать сообщения под конкретную организацию, переводить тексты на разные языки и создавать десятки вариантов одной приманки.

Раньше массовый фишинг часто выдавали ошибки, странные формулировки и шаблонность. В 2025 году этих признаков стало меньше. Сообщение могло быть написано в привычном деловом стиле, содержать корректные имена, названия отделов и ссылки на реальные события внутри компании.

Однако искусственный интеллект использовался не только для текста. Мошенники экспериментировали с синтезом голоса, поддельными изображениями, видеозаписями и автоматизированным общением с потенциальной жертвой. Это сделало социальную инженерию более масштабируемой и персонализированной.

При этом говорить о том, что ИИ полностью изменил киберпреступность, пока рано. Большинство успешных атак по-прежнему опиралось на знакомые методы: срочность, страх, авторитет руководителя и просьбу выполнить нестандартное действие. Искусственный интеллект лишь помог сделать подобные сценарии убедительнее.

Утечки персональных данных стали дороже для бизнеса

В 2025 году изменились не только угрозы, но и последствия недостаточной защиты. С 30 мая в России вступили в силу более строгие меры ответственности за нарушения при обработке персональных данных и утечки.

Для юридических лиц были введены многомиллионные штрафы, зависящие от масштаба инцидента. За повторные утечки в отдельных случаях могут применяться оборотные штрафы в размере от 1% до 3% выручки, но не менее 20 миллионов и не более 500 миллионов рублей.

Кроме того, отдельная ответственность предусмотрена за несвоевременное уведомление Роскомнадзора об инциденте. Для организаций штраф за такое нарушение может составлять от одного до трёх миллионов рублей.

Это заметно изменило отношение бизнеса к утечкам. Раньше некоторые компании могли воспринимать потерю базы как неприятный, но управляемый репутационный инцидент. Теперь слабая защита персональных данных создаёт ещё и прямой финансовый риск.

Одновременно выяснилось, что формального соответствия требованиям недостаточно. Наличие политик, приказов и назначенного ответственного не остановит атаку, если база доступна через слабый пароль, сервер годами не обновлялся, а действия администраторов никак не контролируются.

Регуляторное соответствие сблизилось с реальной безопасностью

Российские организации давно работают в условиях требований ФСТЭК, ФСБ, Роскомнадзора и отраслевых регуляторов. Однако в прошлом между формальным выполнением требований и фактической защищённостью нередко существовал заметный разрыв.

В 2025 году этот разрыв начал сокращаться. Причиной стали не только новые штрафы, но и реальные инциденты, которые показывали ограниченность подхода «подготовиться к проверке».

Компания может успешно пройти аудит и всё равно оказаться неготовой к атаке. Сертификат на средство защиты не гарантирует, что оно правильно настроено. Формально созданная резервная копия не поможет, если злоумышленник может удалить её из той же учётной записи. План реагирования бесполезен, если сотрудники никогда его не проверяли.

Поэтому зрелые организации начали смещать внимание от отдельных документов к постоянному управлению рисками. Важными стали регулярный анализ защищённости, моделирование атак, контроль уязвимостей, проверка резервного копирования и практические учения для команд реагирования.

Бизнес увеличил расходы на защиту

Регулярные атаки заставили компании внимательнее относиться к бюджетам информационной безопасности. Согласно исследованию крупных российских предприятий, опубликованному в 2025 году, 56% опрошенных корпораций увеличили расходы на киберзащиту на 20–40%.

Однако рост бюджета не всегда означал рост зрелости. Можно приобрести дорогое средство мониторинга, но не иметь специалистов, способных правильно настроить правила обнаружения и расследовать предупреждения. Можно развернуть EDR на рабочих станциях, но не охватить серверы или удалённые устройства.

Поэтому всё больше организаций инвестировали не только в программное обеспечение, но и в услуги мониторинга, центры реагирования, аудит инфраструктуры и обучение сотрудников.

Особое значение приобрела устойчивость бизнеса. Руководителей интересовало уже не только предотвращение атаки, но и возможность продолжать ключевые операции во время инцидента. На первый план вышли сегментация сети, изоляция резервных копий, резервные каналы связи и заранее определённый порядок восстановления систем.

Финансовое мошенничество осталось массовой проблемой

Отдельным направлением 2025 года продолжало оставаться дистанционное мошенничество против физических лиц. Злоумышленники использовали телефонные звонки, сообщения в мессенджерах, поддельные сайты, вредоносные приложения и схемы с социальной инженерией.

По данным Банка России, за 2025 год банки предотвратили 134,2 миллиона мошеннических операций. Это почти вдвое больше, чем 72,2 миллиона предотвращённых попыток в 2024 году. Общая сумма средств, которую антифрод-системы помогли защитить, достигла 13,9 триллиона рублей.

Эти цифры не означают, что преступники действительно могли бы похитить всю предотвращённую сумму, но хорошо показывают масштаб автоматизированных попыток мошенничества.

Только за первый квартал 2025 года банки остановили 43,8 миллиона подозрительных операций на сумму 4,6 триллиона рублей. При этом клиенты всё равно столкнулись почти с 297 тысячами операций без добровольного согласия на сумму около 6,9 миллиарда рублей.

Банки усиливали антифрод-системы, но злоумышленники отвечали усложнением социальной инженерии. Они убеждали людей самостоятельно переводить деньги, снимать ограничения и подтверждать операции, которые технически выглядели добровольными.

Это ещё раз показало ограниченность чисто технической защиты. Если клиент уверен, что разговаривает с сотрудником банка или правоохранительных органов, он может сознательно обойти предупреждения, установленные для его безопасности.

Киберпреступность стала более профессиональной

В 2025 году граница между отдельным злоумышленником и организованной преступной группой стала ещё заметнее. Многие атаки проводились распределёнными командами, где одни участники занимались первоначальным доступом, другие развивали инфраструктуру, третьи выводили деньги, а четвёртые вели переговоры с жертвами.

Существование брокеров первоначального доступа позволяет покупать уже скомпрометированные учётные записи и VPN-доступы. Фишинговые платформы предоставляются по подписке. Готовая инфраструктура для рассылок, управления вредоносным ПО и размещения поддельных сайтов сдаётся в аренду.

В результате начать преступную кампанию можно, не обладая глубокими техническими знаниями. При этом наиболее опасные группировки становятся всё более профессиональными: анализируют инфраструктуру жертвы, используют уязвимости нулевого дня, обходят средства обнаружения и месяцами скрываются в сети.

Защита от такого противника требует не одного универсального продукта, а согласованной работы людей, процессов и технологий.

Дефицит специалистов никуда не исчез

Рост количества средств защиты создал парадоксальную ситуацию. У организаций стало больше систем мониторинга, журналов, предупреждений и данных об инфраструктуре, но работать со всем этим часто некому.

Особенно востребованными оставались SOC-аналитики, специалисты по реагированию на инциденты, инженеры по защите инфраструктуры, эксперты по анализу вредоносного программного обеспечения и тестированию на проникновение.

При этом рынок испытывал дефицит не просто людей с профильным дипломом, а специалистов, способных самостоятельно расследовать событие, анализировать сетевой трафик, работать с журналами и принимать решения в условиях ограниченного времени.

Для начинающих специалистов ситуация оставалась неоднозначной. Спрос на ИБ действительно высок, но компании не всегда готовы обучать человека с нуля. Работодатель хочет получить сотрудника, который уже умеет пользоваться основными инструментами и понимает реальные процессы защиты.

По данным hh.ru, профессия специалиста по информационной безопасности оставалась востребованной, однако доход сильно зависел от опыта и региона. Для начинающих специалистов приводились ориентиры около 55–60 тысяч рублей, для специалистов среднего уровня - 74–80 тысяч, а для опытных сотрудников в Москве - примерно 132–150 тысяч рублей.

Эти значения нельзя воспринимать как универсальную зарплатную сетку. Специализация, практический опыт, уровень ответственности и размер компании способны менять доход в несколько раз. Однако общая тенденция очевидна: специалисты, умеющие работать с реальными инцидентами и сложной инфраструктурой, ценятся значительно выше тех, кто знает только теорию.

SOC перестал быть волшебным решением

В предыдущие годы многие компании рассматривали создание центра мониторинга как конечную точку развития защиты. Предполагалось, что после подключения инфраструктуры к SOC организация автоматически начнёт видеть все атаки.

В 2025 году стало окончательно понятно, что сам по себе центр мониторинга ничего не гарантирует. Если события собираются не со всех систем, правила обнаружения устарели, а аналитики перегружены ложными срабатываниями, серьёзная атака может затеряться среди тысяч уведомлений.

Современный SOC должен понимать контекст бизнеса. Необычный запуск PowerShell может быть штатным действием администратора или частью атаки. Массовое чтение документов может оказаться резервным копированием или подготовкой данных к утечке.

Для правильной оценки необходимы данные об учётных записях, ролях пользователей, расположении критичных серверов и нормальном поведении инфраструктуры. Поэтому мониторинг всё теснее связывался с управлением активами, анализом угроз и процессами реагирования.

Резервное копирование стало частью кибербезопасности

Одним из наиболее важных выводов 2025 года стало понимание роли резервных копий. Бэкап больше нельзя рассматривать исключительно как задачу системного администратора.

Современные вымогатели целенаправленно ищут системы резервного копирования. Они похищают административные учётные записи, отключают задания, удаляют точки восстановления и шифруют хранилища до запуска основной атаки.

Поэтому наличие резервной копии само по себе не означает готовность к восстановлению. Копии необходимо отделять от основной инфраструктуры, использовать неизменяемые хранилища и регулярно проверять восстановление на практике.

Компании начали проводить учения, в ходе которых отдельные системы считались полностью уничтоженными. Такие проверки нередко показывали, что восстановление занимает намного больше времени, чем предполагалось, а часть критичных данных вообще не входит в резервное копирование.

Импортозамещение перешло к вопросу качества внедрения

Переход на российские средства защиты продолжался и в 2025 году. Доля иностранных решений на отечественном рынке снижалась, а российские разработчики укрепляли позиции. По оценке Центра стратегических разработок, доля иностранных продуктов в совокупных затратах компаний сократилась до 7% против 11% в 2023 году.

Однако основной вопрос постепенно сместился от самого факта замены к качеству внедрения. Недостаточно приобрести отечественный аналог зарубежного продукта. Его необходимо интегрировать с существующими системами, настроить процессы обновления, обучить сотрудников и убедиться, что средство действительно закрывает необходимые сценарии.

Поспешная миграция способна создать новые риски. Появляются временные конфигурации, несовместимые системы, отключённые функции и участки инфраструктуры, которые не контролируются ни старым, ни новым решением.

В результате импортозамещение стало не разовой закупкой, а длительным инженерным процессом, от которого напрямую зависит устойчивость организации.

Почему практические навыки стали важнее формальных знаний

2025 год ещё раз показал разницу между знанием терминов и готовностью работать во время реального инцидента.

Можно понимать, что такое фишинг, но не суметь найти вредоносное письмо среди тысяч сообщений. Можно изучить этапы атаки, но не определить, какая учётная запись была скомпрометирована первой. Можно знать назначение SIEM, но не уметь составить запрос для поиска подозрительной активности.

Поэтому компании всё чаще обращают внимание на лабораторную практику, CTF, собственные проекты и способность кандидата объяснить ход расследования. Сертификаты и дипломы остаются полезными, но перестают восприниматься как достаточное подтверждение компетенции.

Для начинающего специалиста это означает необходимость как можно раньше переходить от чтения материалов к работе руками: анализировать трафик, изучать журналы, поднимать тестовые стенды, исследовать уязвимости и разбирать реальные техники злоумышленников в безопасной среде.

Именно такой подход используется в Kraken Academy. Задача обучения заключается не только в объяснении теории, но и в формировании навыка самостоятельно исследовать систему, искать причину проблемы и принимать решение. В реальном инциденте готовой инструкции почти никогда не существует, поэтому специалисту необходимо понимать логику происходящего, а не просто повторять заранее выученную последовательность действий.

Главный итог 2025 года

Российская кибербезопасность постепенно перешла от вопроса приобретения средств защиты к вопросу реальной устойчивости.

Организации начали чаще проверять, что произойдёт, если злоумышленник уже проник в сеть. Насколько быстро будет обнаружена компрометация? Можно ли изолировать заражённый сегмент? Сохранились ли резервные копии? Кто примет решение об остановке систем? Сколько времени потребуется для восстановления?

Ответы на эти вопросы зависят не только от технологий. Даже самая дорогая система обнаружения бесполезна без людей, способных интерпретировать её сигналы. Формально правильный план реагирования не поможет, если команда впервые открывает его во время настоящей атаки.

Именно человеческая экспертиза оказалась одним из главных дефицитов года.

Итоги

В 2025 году российские компании столкнулись с более сложными и разрушительными атаками, усилением финансового мошенничества, развитием ИИ-инструментов социальной инженерии и ужесточением ответственности за утечки персональных данных.

Одновременно бизнес начал больше инвестировать в мониторинг, резервное копирование, управление доступом и реагирование на инциденты. Однако рост количества защитных решений обострил другую проблему - нехватку специалистов, способных правильно использовать эти технологии.

Главным выводом года стало понимание того, что кибербезопасность невозможно купить как готовый продукт. Она складывается из архитектуры, процессов, постоянного контроля и практических навыков команды.

Побеждает не организация с самым длинным списком установленных средств защиты, а та, которая умеет заметить атаку, ограничить её развитие, восстановить работу и сделать выводы из произошедшего. В 2025 году именно эта способность стала главным признаком зрелой информационной безопасности.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять