Киберугрозы 2026: что изменилось и как защищаться

Киберугрозы 2026: выводы DBIR, DDoS в России, штрафы за утечки ПДн и безопасность AI-агентов. План защиты с ответственными и проверками результата.

  • Киберугрозы 2026: главный сдвиг - окно патчинга
  • Четыре приоритета на сейчас
  • Цифры исследований 2025-2026
  • ИИ ускоряет работу атакующих и защитников

Киберугрозы 2026: главный сдвиг - окно патчинга

Обновлено 13.09.2026. Один из главных выводов для защиты бизнеса в 2026 году - устранение уязвимостей отстаёт от их эксплуатации. В Verizon DBIR 2026, который анализирует преимущественно данные 2025 года, эксплуатация уязвимостей стала ведущим стартовым вектором взлома (31%). Медиана полного устранения выросла с 32 до 43 дней.

В исследованной выборке за 2025 год полностью закрыли 26% уязвимостей из CISA KEV - каталога известных эксплуатируемых уязвимостей, - против 38% за 2024 год. Это аргумент в пользу приоритизации доступных извне систем и проверки фактического устранения, а не только установки обновления.

Окно патчинга сжимаетсяМедиана времени устранения уязвимости выросла с 32 дней в 2024 году до 43 дней в 2025 году, при этом за 2025 год закрыто лишь 26 процентов уязвимостей из списка CISA KEV против 38 процентов годом ранее.Окно патчинга сжимаетсямедиана времени устранения уязвимости, дней202432 дня202543 дня26%CISA KEV закрыто за 2025годом ранее — 38%Атакующий эксплуатирует уязвимость быстрее, чем бизнес её закрывает.Источник: Verizon 2026 DBIR · Tenable
Полное устранение уязвимостей в выборке DBIR: 2024 → 2025. Год выпуска отчёта - 2026.

Четыре приоритета на сейчас

Цифры исследований 2025-2026

31%взломов начинаются с эксплуатации уязвимостей (DBIR 2026, данные преимущественно за 2025 год)
48%взломов связаны с участием третьих сторон — рост на 60% за год (DBIR)
26%уязвимостей из CISA KEV закрыто за 2025 год против 38% годом ранее
4,44 млн $средняя стоимость утечки в исследовании IBM 2025, на 9% ниже предыдущего года
670 тыс. $разница стоимости утечки при высоком уровне теневого ИИ в исследовании IBM 2025; не прогноз для отдельной компании
×1,8рост числа DDoS-атак на компании РФ за 2025 год (StormWall)

Что показывают исследования и действующие правила

Год выпуска отчёта отличается от периода наблюдения. Сопоставляйте одинаковые показатели внутри одной выборки; проценты разных поставщиков нельзя складывать.

Показатель и источникРанееПоследний сопоставимый срез
Полное устранение уязвимостей, DBIR32 дня, 202443 дня, 2025; медиана
Полностью устранённые CISA KEV, DBIR38%, 202426%, 2025
Участие третьих сторон, DBIR30%, выпуск 202548%, выпуск 2026; рост на 60%
Медиана выплаченного выкупа, DBIR$150 000, выпуск 2025$139 875, выпуск 2026
DDoS в России, наблюдения StormWallБаза сравнения — 2024Число атак в 2025 выросло в 1,8 раза
Штрафы за нарушения в области ПДнНовые составы и оборотные санкции введены 30.05.2025В 2026 действуют фиксированные и оборотные штрафы; вид зависит от состава и повторности

Источники: DBIR 2026, StormWall, разъяснение прокуратуры о законе № 420-ФЗ.

Шифровальщики: меньше романтики, больше экономики

Шифровальщики угрожают одновременно доступности систем и конфиденциальности данных.

В DBIR 2026 69% жертв в выборке не платили выкуп; медиана выплаченной суммы составила $139 875. В отдельном анализе цепочки «утечка учётных данных → ransomware»

у 73% жертв нашли предшествующее событие с инфостилером или утечкой учётных данных в течение года.

Среди этой группы половина таких событий произошла в пределах 95 дней до ransomware.

Изолированные резервные копии и проверенное восстановление сокращают риск длительного простоя, но не отменяют последствия кражи данных.

Дополните их сегментацией сети, EDR/XDR, отзывом скомпрометированных сессий и сменой секретов.

Зелёные растения и рабочие места в офисе KT.Team
Живой офис KT.Team
$139 875медиана выплаченного выкупа в выборке DBIR 2026
69%жертв ransomware в выборке DBIR 2026 не платили выкуп
95 днейв этом интервале до ransomware произошла половина предшествующих утечек учётных данных среди жертв, у которых такие события найдены (DBIR 2026)

Код от подрядчика и от AI-агента - недоверенный

DDoS по России: мощнее и умнее

  1. По сообщениям StormWall об итогах 2025 года, число DDoS-атак на российские компании выросло в 1,8 раза относительно 2024-го, а доля зондирующих атак - с 4% до 33%. Kaspersky DDoS Protection сообщил о росте числа атак на 42% за тот же период.

  2. Это разные контуры наблюдения, поэтому расхождение не следует усреднять или трактовать как единую статистику по всей России.

  3. Для бизнеса важны доступность сайта, API и внешних интеграций.

  4. Проверьте маршрут фильтрации трафика с провайдером, контакты эскалации и сценарий работы при частичной недоступности сервиса.

  5. Показатель пропускной способности защиты сам по себе не подтверждает готовность к атакам на прикладном уровне.

×1,8рост числа DDoS-атак в России за 2025 к 2024 году, StormWall
4% → 33%доля зондирующих атак в 2024 → 2025, StormWall
+42%рост числа DDoS-атак в России за 2025 к 2024 году, Kaspersky DDoS Protection

Российский ландшафт: наблюдения и границы статистики

  1. CODE RED 2026 опубликован Positive Technologies 8 октября 2025 года. Доля

  2. России 14-16% мировых успешных атак и 72% атак в СНГ относится к наблюдениям за июль 2024 - сентябрь 2025.

  3. Рост на 30-35% в 2026 году - прогноз авторов, а не уже зафиксированный итог. InfoWatch за 2025 год зарегистрировал 739 утечек в

  4. России - на 17,8% меньше, чем годом ранее, - и 1 343 млн скомпрометированных записей (-21,6%).

  5. Исследователи связывают неполноту статистики с изменением теневого рынка, недостатком деталей о похищенных базах и непубличностью инцидентов.

  6. Эти ограничения не позволяют по падению зарегистрированного числа доказать ни снижение реального риска, ни единственную причину изменения.

  7. Для оценки своей компании нужны карта данных, журнал инцидентов и проверка средств обнаружения.

Оценить, где ИИ даст эффект в вашем процессе

Что крадут и зачем: шесть целей атакующего

Персональные данные

Кража личности и мошенничество: кредиты и налоги на чужое имя, поддельные документы, социальная инженерия.

Платёжные данные

Быстрая монетизация через кардинг: незаконные транзакции и перепродажа на чёрном рынке.

Учётные данные и токены

База для следующих атак: credential stuffing, развёртывание ransomware, захват аккаунтов.

Интеллектуальная собственность

Экономическое преимущество: кража коммерческих секретов и результатов R&D.

Медицинские данные

Высокая цена на чёрном рынке: страховое мошенничество, шантаж, поддельные рецепты.

Деловая переписка

Материал для социальной инженерии: CEO-fraud, целевой фишинг, давление при вымогательстве.

152-ФЗ 2026: сколько стоит утечка и кто отвечает

  1. С 30 мая 2025 года закон № 420-ФЗ усилил ответственность по статье 13.11 КоАП РФ.

  2. Новые нормы включают отдельные составы за утечки, специальные категории и биометрические данные, а также нарушения уведомления.

  3. Для юридических лиц за утечки, подпадающие под части 12-14, предусмотрены диапазоны 3-5, 5-10 и 10-15 млн ₽ в зависимости от количества субъектов или идентификаторов.

  4. Это не единый штраф за любой инцидент.

  5. За предусмотренные законом повторные нарушения применяются оборотные санкции: 1-3% соответствующей выручки за предшествующий календарный год, с установленными законом пределами; для повторных утечек по части 15 - 20-500 млн ₽.

  6. Конкретный состав, повторность и условия снижения санкции оценивают по обстоятельствам дела. Разъяснение прокуратуры.

  7. Поручение обработки подрядчику не отменяет обязанностей оператора.

  8. Закрепите перечень данных и операций, требования конфиденциальности и защиты, порядок сообщения об инцидентах; проверьте исполнение.

  9. Подробнее - 152-ФЗ для бизнеса.

Команда KT.Team обсуждает архитектуру решения у доски
Обсуждение архитектуры у доски

Кто отвечает за утечку ПДн в 2026

Система / слойЗона ответственности
Оператор ПДнОпределяет цели и основания обработки, организует защиту, контролирует исполнение поручения подрядчику и выполняет обязанности по уведомлению.
Подрядчик, обрабатывающий данные по поручениюИсполняет условия поручения и требования защиты, подтверждает принятые меры, сообщает оператору об инцидентах; его ответственность определяется законом и договором.
Ответственные за ИБ и правовое сопровождениеФиксируют обстоятельства инцидента, сохраняют доказательства, проверяют обязанности и сроки уведомления. Размер санкции определяется по применимому составу, а не по одной сумме из обзора.

Как защищаться: пять линий плюс агентный контур

Базовая рамка прежняя - периметр, идентичность, данные, обнаружение, восстановление, - но к ней добавляется отдельный контур AI-агентов: у агента есть identity, права, инструменты, память и способность действовать. Полный разбор пяти линий - в материале «5 линий корпоративной киберзащиты».

Пять линий обороны: каждая страхует предыдущую

Эшелонированная защита — отказ одной линии не означает компрометацию

Периметр

Не пуститьсегментация, WAF, многовекторная защита от DDoS и API

Идентичность

Проверить доступMFA, PAM, machine identities, отдельные учётки для агентов

Данные

Защитить ценностьшифрование, DLP, LLM-шлюз, карта ПДн и секретов

Обнаружение

Увидеть атакуSIEM/SOC, EDR/XDR, корреляция действий людей и агентов

Восстановление

Пережить инцидентизолированные бэкапы, restore-drill, план реагирования
Шифровальщики бьют по восстановлению, утечки — по данным, DDoS — по периметру, supply chain — по сборке и обнаружению, AI-агенты — по идентичности и правам. Ни одна линия не самодостаточна: ценность даёт связка.

Шестой контур: безопасность AI-агентов

Инвентаризация

Реестр всех агентов, MCP/tools, API-ключей, сервисных аккаунтов и процессов, где агент может действовать.

Identity

У каждого агента отдельная учётная запись, владелец, срок жизни, права и журнал действий. Shared keys запрещены.

Права

Least privilege: агент видит только нужные данные и вызывает только разрешённые инструменты.

Action gates

Критичные действия - платежи, удаление данных, изменение прав, отправка наружу - требуют подтверждения человеком.

Данные

PII, коммерческая тайна и секреты проходят через DLP/LLM-шлюз; реальные ПДн не уходят во внешний inference без обезличивания.

Аудит

Логи действий агента идут в SIEM/SOC: кто запустил, что прочитал, какой tool вызвал, что изменил.

SIEM, SOC и EDR: обнаружение решает экономику взлома

  1. В исследовании IBM 2025 средняя стоимость утечки снизилась до $4,44 млн, а среднее время обнаружения и сдерживания составило 241 день. IBM связывает улучшение с более быстрым сдерживанием, в том числе благодаря AI-инструментам.

  2. Это результаты выборки, а не обещание экономии от покупки конкретного продукта. SIEM собирает и сопоставляет события, SOC организует расследование и реакцию, EDR/XDR помогает отслеживать подозрительное поведение устройств.

  3. Для AI-агентов включите в наблюдение вызовы инструментов, чтение чувствительных данных и изменения прав.

  4. Проверяйте всю цепочку на учебном событии: сигнал появился, дежурный получил его, действие выполнил назначенный сотрудник.

  5. Технический разбор - «ИБ 2025: SIEM и SOC».

С чего начать: мера, владелец и проверка

Назначьте владельца каждой меры и сохраните результат проверки. Сроки исправлений и восстановления определяйте по допустимому простою конкретного процесса.

МераКто отвечаетКак проверить выполнение
Устранить эксплуатируемые уязвимости внешних системРуководитель эксплуатации и владельцы приложенийСверить внешние активы с CISA KEV; повторное сканирование подтверждает устранение; исключения имеют владельца и срок
Ограничить доступ людей, сервисов и агентовВладелец системы управления доступомПроверить MFA и привилегии, отозвать лишние ключи; тестовая учётная запись не получает запрещённые данные
Восстановить критичный процесс из резервной копииВладелец процесса и инфраструктурная командаПровести восстановление в изолированной среде, проверить полноту данных, измерить время и потерю данных относительно RTO/RPO
Контролировать передачу ПДн и секретовОтветственный за ПДн, ИБ и владельцы процессовСопоставить карту данных с потоками в модели, интеграции и логи; проверить фильтрацию на синтетических данных и права на журналы
Проверять код и зависимости до выпускаРуководитель разработкиПроверка сборки останавливает тестовую утечку секрета или запрещённую зависимость; исключения проходят ревью
Обнаруживать инцидент и реагироватьРуководитель ИБ или назначенный дежурныйУчебное событие проходит от журнала до уведомления и действия; фиксируются время, исполнитель и результат
Пережить DDoS или отказ внешнего сервисаВладелец сервиса и сетевой инженерСогласовать с провайдером учебное переключение, проверить эскалацию и доступность ключевого пользовательского сценария
Два сотрудника KT.Team разговаривают в офисной зоне
Разговор среди зелени

База, которая не зависит от года: семь компонентов

Что в этой картине делает KT.Team

KT.Team не продаёт «коробку от всех угроз» — их не существует. Мы строим эшелонированную защиту под конкретный бизнес и его данные: пять линий обороны, мониторинг SIEM/SOC/EDR, supply-chain контроль и отдельный контур безопасного использования AI-агентов. Для российского контура это работа с 152-ФЗ, ФСТЭК и LLM-шлюзом: ПДн не уходят во внешнюю модель в открытом виде.

Вход в работу устроен не как закупка, а как разбор. Сначала фиксируются недопустимые события — что именно не должно случиться с бизнесом ни при каких условиях. Затем разбирается, какие процессы, системы и подрядчики к этим событиям ведут. И только после этого обсуждаются средства защиты и очерёдность внедрения. Такой порядок отсекает часть «обязательных» покупок: заметная доля рисков закрывается правами доступа, сегментацией и проверенным сценарием восстановления, а не новой лицензией.

Границы честнее назвать сразу. Мы не работаем как круглосуточный SOC-провайдер и не заменяем собой вашу ИБ-функцию: обязанности оператора данных сохраняются при передаче обработки техническому подрядчику. Мы закрываем архитектуру и связку: карту рисков и недопустимых событий, контур защиты, интеграцию с рабочими системами, контроль подрядного и сгенерированного кода, отдельный контур для AI-агентов, — и передаём выстроенный процесс команде заказчика. Если нужен именно такой объём, разумная точка входа — комплексная защита бизнеса от киберугроз; базовую последовательность шагов мы разбирали в материале 10 шагов к информационной безопасности. Принцип тот же: enterprise-результат силами небольшой сильной команды.

FAQ

FAQ

Что главное показывает DBIR 2026?

В его выборке эксплуатация уязвимостей стала ведущим стартовым вектором (31%). Медиана устранения выросла до 43 дней. Основные данные отчёта относятся к 2025 году: это ориентир для приоритетов защиты, а не статистика всего 2026-го.

48% взломов в DBIR 2026 - это ransomware или третьи стороны?

В отчёте оба показателя равны 48%. Они описывают разные, пересекающиеся признаки: способ атаки и участие поставщика или подрядчика. Складывать эти доли нельзя.

ИИ - это угроза или защита?

Он помогает и анализировать сигналы, и выполнять действия в системах. Эффект зависит от задачи и предоставленных прав. Подключайте агента с отдельной учётной записью, ограниченным набором инструментов и журналом действий.

Что делать против ransomware в первую очередь?

Проверить обнаружение компрометации, отзыв сессий и восстановление критичного процесса из изолированной копии. Резервирование уменьшает риск простоя, но не устраняет последствия похищения данных.

Как защищать код, который написал AI-агент?

Проверять его вместе с кодом команды: статический анализ, зависимости, секреты, происхождение сборки и ревью до выпуска.

Правда ли, что в России стало меньше утечек данных?

InfoWatch зарегистрировал меньше утечек за 2025 год, но отмечает неполноту открытых сведений. Изменение числа публично известных случаев не позволяет само по себе судить о реальном риске компании.

Источники

Дата проверки: 13.09.2026

Обсудить статью: Киберугрозы 2026: что изменилось и как…

Укажите email или телефон, чтобы мы могли вам ответить.

Отправить через: