Информационная безопасность компании в 2026 году: как выстроить защиту от кибератак
В первом квартале 2026 года количество обнаруженных и предотвращенных ИБ-инцидентов в российских организациях выросло на 68% по сравнению с тем же периодом 2025 года. Атаки затрагивают данные, корпоративные системы и процессы, от которых зависит ежедневная работа бизнеса.
В статье разберем, как изменились угрозы, какие средства входят в информационную безопасность компании и что учитывать при выборе NGFW для корпоративной сети.
В этой статье:
- 11 дней без рабочих систем: атака на логистического оператора
- Что изменилось в киберугрозах в 2026 году
- Какие направления ИБ помогают ограничить развитие атаки
- Как NGFW защищает корпоративную сеть
- Импортозамещение: как подготовить переход
- Как CRABBIT подключается к проектам по ИБ
- Вопросы и ответы
11 дней без рабочих систем: атака на логистического оператора
В мае 2026 года Ведомости рассказали о крупном российском логистическом операторе, ИТ-инфраструктура которого была парализована на 11 дней. Резервные копии не были физически отделены от основной сети, поэтому во время атаки их уничтожили вместе с рабочими системами. Название организации в публикации не раскрывается.
Наличие резервного копирования не позволило быстро вернуть сервисы в работу. Копии оставались частью того же сетевого контура, что и рабочие системы, поэтому во время атаки организация потеряла и рабочую среду, и источник для восстановления.
Для компании длительный простой и недоступность ИТ-систем означает нарушение всех бизнес-процессов. После атаки требуется восстановить связанные сервисы, проверить их целостность и убедиться, что злоумышленник больше не сохраняет доступ.
Проблема заключалась не в отсутствии резервного копирования, а в архитектуре его размещения. Поэтому при оценке защиты проверяют связи между сегментами, правила доступа и возможность восстановить данные после компрометации основного контура.

Что изменилось в киберугрозах в 2026 году
В 2026 году выросло число атак с использованием эксплойтов и шифровальщиков. Участились проникновения через подрядчиков, которым предоставлен доступ к корпоративным ресурсам. Для публичных сервисов отдельным риском стало усложнение DDoS-атак.
Эти сценарии различаются точкой входа, но приводят к схожей проблеме: атакующий получает возможность перейти от одного узла к системам, от которых зависит работа компании.
Неисправленная уязвимость открывает доступ к внутренним системам
В первом квартале 2026 года число атак с применением эксплойтов выросло на 39%. Эксплойт использует уязвимость в программном обеспечении или сетевой службе, чтобы выполнить код, обойти ограничение или получить доступ к системе.
Эксплуатация уязвимости может дать атакующему первоначальный доступ к узлу. Дальнейшие возможности зависят от типа ошибки, расположения системы и разрешенных соединений. Уязвимый внешний сервис может стать точкой перехода к административным ресурсам, если между зонами отсутствуют четкие ограничения.
Такой сценарий требует постоянной инвентаризации активов. Слабые места оценивают по доступности системы, ценности размещенных данных и возможному пути внутрь сети. Исправления в первую очередь устанавливают на узлах, которые открыты извне или связаны с критичными сервисами.
Учетная запись подрядчика дает атакующему доверенное подключение
По данным Бастиона за 2025 год, 26% успешных атак на российские организации проходили через цепочки поставок, партнеров и подрядчиков с более слабой защитой.
Внешним специалистам предоставляют доступ к приложениям, средствам управления и внутренним ресурсам. Скомпрометированная учетная запись позволяет подключиться через уже разрешенный канал.
Риск повышают общие учетные записи и постоянные права. Для подрядчиков создают отдельные роли, ограничивают срок подключения и включают многофакторную проверку. Действия записывают в журнал, чтобы при инциденте восстановить хронологию и определить затронутые системы.
Шифровальщик добирается до общих каталогов и резервных копий
В первом квартале 2026 года количество атак с использованием программ-шифровальщиков выросло на 20% по сравнению с тем же периодом 2025 года.
После запуска вредоносное ПО может обратиться к каталогам и узлам, доступным с правами скомпрометированной учетной записи. Масштаб последствий зависит от правил обмена между сегментами и от того, отделен ли контур восстановления от основной среды.
Сегментация ограничивает доступ между зонами. Средства защиты конечных устройств обнаруживают массовое изменение файлов и подозрительные процессы. Изолированные копии сохраняют источник для восстановления, даже если рабочая среда уже затронута.
DDoS делает сайт или личный кабинет недоступным
В 2026 году доля сложных DDoS-атак на российские компании превысила 40%. Такие инциденты могут сочетать воздействие на сетевом и прикладном уровнях, поэтому обычной блокировки отдельных адресов недостаточно.
Целью становятся сайты, личные кабинеты, системы дистанционного обслуживания и другие публичные ресурсы. Часть вредоносных запросов похожа на обычную авторизацию, поиск или обращение к форме, поэтому их сложнее отделить от действий реальных пользователей.
Для публичных сервисов учитывают поведение соединений, характер запросов и возможности канала связи. Специализированная DDoS-защита должна отфильтровать вредоносный поток до того, как он исчерпает ресурсы площадки. Она решает отдельную задачу и дополняет средства контроля корпоративной сети.
Какие направления ИБ помогают ограничить развитие атаки
Состав средств ИБ определяют по критичным процессам, ценности данных и возможным последствиям инцидента. Обычно система включает несколько направлений.
- Аудит и тестирование на проникновение. Аудит показывает текущее состояние защиты и помогает расставить приоритеты. Пентест показывает, можно ли последовательно использовать несколько слабых мест и добраться до значимых систем.
- Управление уязвимостями. Организация получает актуальный перечень активов и найденных ошибок. Система помогает контролировать исправления и выделять проблемы с наибольшим риском эксплуатации.
- Контроль сети. NGFW контролирует входящие и исходящие соединения, а также обмен между внутренними сегментами. Сегментация ограничивает обмен между пользовательской, административной и другими зонами с разными требованиями к доступу.
- Защита конечных устройств и почты. Такие средства обнаруживают вредоносные файлы, подозрительные процессы и опасные вложения. Они работают на распространенных точках первоначального проникновения.
- Мониторинг событий и сетевой активности. SIEM собирает данные от разных систем и связывает их в единый контекст. NDR анализирует взаимодействие между узлами и помогает обнаружить нетипичное движение внутри корпоративной среды.
- Резервное копирование и реагирование. Копии отделяют от основного контура и регулярно проверяют восстановлением. План реагирования определяет порядок изоляции, расследования и возврата сервисов в работу.
NGFW занимает центральное место в сетевой защите, когда компании нужно контролировать внешний доступ, подключения подрядчиков и обмен между внутренними зонами. Поэтому возможности межсетевого экрана оценивают не отдельно, а в контексте всей архитектуры.
Как NGFW защищает корпоративную сеть
Классический межсетевой экран принимает решение по сетевым адресам, протоколам и портам. Межсетевой экран нового поколения дополнительно учитывает пользователя, приложение и признаки атаки в трафике.
В зависимости от продукта, лицензии и конфигурации NGFW может включать контроль приложений, предотвращение вторжений, фильтрацию сетевых ресурсов, проверку зашифрованного трафика, VPN, журналирование и централизованное управление.

Какие задачи решает NGFW
На границе корпоративной сети NGFW контролирует входящие и исходящие соединения. Политика может учитывать конкретное приложение или группу пользователей, поэтому доступ настраивается точнее, чем при фильтрации только по портам.
Внутри компании NGFW применяют для контроля обмена между сегментами. Например, можно ограничить соединения пользовательской зоны с административными ресурсами, а подрядчикам оставить доступ только к необходимым сервисам. Такая схема уменьшает количество маршрутов, по которым атакующий способен перемещаться после первоначального проникновения.
Для филиалов важны единые политики и защищенные соединения между площадками. В ЦОД дополнительно учитывают пропускную способность, число одновременных сессий и требования к отказоустойчивости.
NGFW также собирает события о заблокированных соединениях, обнаруженных атаках и нарушениях правил. Эти данные можно передавать в SIEM для дальнейшего анализа.
Что проверить перед выбором NGFW
Максимальная скорость из краткой характеристики относится к конкретному режиму работы. После включения IPS, проверки файлов и фильтрации сетевых ресурсов нагрузка на устройство возрастает. Поэтому модели сравнивают при одинаковом наборе активных функций.
При проектировании отдельно проверяют зависимости, которые не видны в краткой спецификации. Контроль пользователей требует интеграции с корпоративным каталогом, инспекция TLS — настройки сертификатов и исключений, а отказоустойчивость — проверки переключения с активными соединениями.
Наличие функции в описании продукта еще не подтверждает ее работу в конкретной сети.
| Параметр | Что нужно оценить |
| Рабочая производительность | Скорость обработки трафика с нужными функциями ИБ |
| Пиковая нагрузка | Скорость каналов, фактические пики трафика и прогноз роста нагрузки |
| Зашифрованный трафик | Долю TLS-соединений, которые потребуется проверять |
| Одновременные сессии | Среднее и максимальное количество соединений |
| Сегментация | Какие зоны и направления обмена нужно контролировать |
| Удаленный доступ | Число пользователей, площадок и VPN-туннелей |
| Резервирование | Схему кластера, синхронизацию состояний соединений и поведение активных сессий при переключении |
| Журналирование | Объем событий и передачу данных в SIEM |
| Централизованное управление | Количество устройств и филиалов |
| Требования отрасли | Необходимость сертификации и ограничения конкретного контура |
| Лицензирование и обновления | Какие функции входят в базовую поставку, что лицензируется отдельно и как предоставляются обновления |
| Новые соединения | Количество новых соединений в секунду при штатной и пиковой нагрузке |
| Техническая поддержка | Режим работы, сроки реакции, порядок эскалации и доступность обновлений |
До выбора модели нужно зафиксировать рабочий режим. В него входят функции, которые будут использоваться постоянно, профиль трафика и допустимое время переключения на резерв.
Импортозамещение: как подготовить переход с зарубежного решения
По данным исследования ЦСР, опубликованного в 2025 году, 76,8% опрошенных российских компаний продолжали использовать зарубежные NGFW. Пик их замены исследователи связывали с 2025–2026 годами.
Миграция с Fortinet, Check Point, Palo Alto Networks или Cisco затрагивает политики доступа, маршрутизацию и удаленные подключения. Автоматический перенос конфигурации не гарантирует, что правила будут работать так же, как в исходной системе. Перед миграцией нужно сопоставить объекты, порядок обработки политик, маршрутизацию и зависимые сервисы.
Подготовка включает несколько этапов.
- Инвентаризация текущей схемы. Нужно определить используемые функции, активные лицензии и связанные сервисы.
- Разбор политик. Устаревшие и дублирующиеся правила удаляют до переноса. Для оставшихся фиксируют назначение и владельца.
- Проверка соответствия функций. Оценивают контроль приложений, IPS, VPN и другие необходимые возможности российского продукта.
- Испытание под нагрузкой. На стенде моделируют рабочий трафик и включают функции, которые будут применяться после запуска.
- Подготовка переключения. Определяют последовательность работ, критерии приемки и порядок возврата к исходной схеме.
Производительность нового NGFW оценивают в том же режиме, который нужен в эксплуатации. Сравнение одной максимальной цифры не показывает, сохранится ли скорость после включения анализа трафика.
Результатом подготовки становится сценарий миграции: какие политики переносятся, что проверяется до переключения и по каким признакам систему принимают в работу
Что учитывать при построении защиты
Уровень защиты определяется не количеством установленных продуктов, а тем, насколько они соответствуют архитектуре и возможным сценариям атаки. До внедрения нужно определить критичные системы, проверить связи между сегментами, оценить действующие политики и зафиксировать рабочую нагрузку.
Такой подход помогает понять, какие меры нужны в первую очередь и что необходимо проверить до запуска решения в эксплуатацию.
Как CRABBIT подключается к проектам по ИБ
К CRABBIT можно обратиться, если нужно заменить зарубежный межсетевой экран, проверить запас производительности действующего NGFW, пересмотреть сегментацию или ограничить доступ подрядчиков.
Мы помогаем собрать требования, сравнить российские решения, организовать пилот и подготовить план миграции. Когда проблема затрагивает не только сеть, работу можно начать с аудита или тестирования на проникновение.
CRABBIT подключается к внутренней команде там, где нужны внешняя экспертиза, сравнение решений, пилот, поставка или сопровождение проекта.
В проектах могут использоваться продукты Positive Technologies, Kaspersky, UserGate, Ideco и других производителей. Состав определяется задачей и требованиями заказчика
О запуске направления рассказали в новости «Кибератаки выросли на 68%: CRABBIT открывает направление ИБ».
Вопросы и ответы
Основные направления включают аудит, управление уязвимостями, сетевую защиту, контроль конечных устройств и мониторинг событий. Отдельно прорабатывают резервное копирование и реагирование на инциденты.
Обычный межсетевой экран контролирует адреса, порты и протоколы. NGFW также распознает приложения и пользователей, обнаруживает сетевые атаки и может проверять зашифрованные соединения.
NGFW контролирует сетевой трафик и ограничивает нежелательные соединения. Он не заменяет управление уязвимостями, защиту конечных устройств, мониторинг событий и резервное копирование.
Аудит оценивает состояние средств и настроек. Пентест моделирует действия атакующего в согласованных границах и проверяет, можно ли последовательно использовать отдельные слабые места и получить доступ к защищаемым системам.
Потребуются схема сети, скорость каналов и число площадок. Также нужно указать используемые функции, VPN, требования к резервированию и планируемый рост нагрузки.
Нужно разобрать действующие правила и используемые функции, сопоставить их с возможностями нового продукта и проверить производительность под нагрузкой. До переключения также готовят критерии приемки и порядок возврата к исходной схеме.