КИБЕРБЕЗОПАСНОСТЬ

Выкуп — мелочь: реальная цена ransomware-атаки доходит до $5 млн

$5,08 млн в среднем стоит ransomware-инцидент с простоем, юристами и восстановлением. Почему выкуп — не главная статья расходов.

✍️ Редакция iTech News | 17.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
🦠

Стоимость ransomware-атаки редко заканчивается суммой выкупа: по оценке IBM за 2025 год, средний ущерб от такого инцидента достигает $5,08 млн с учетом простоя, восстановления, юристов и сбоев в бизнесе. При этом медианный выкуп, по данным Verizon за 2026 год, составляет $139 875. Разница неприятная, но полезная: для IT-команд и бизнеса главный вопрос уже не «платить или не платить», а насколько быстро компания снова сможет работать.

Об этом сообщает BleepingComputer в материале, подготовленном при поддержке Datto. В центре публикации — не сами шифровальщики, а экономика восстановления после атаки. Выкуп оказывается только первой строкой в смете, причем часто не самой крупной. Дальше начинаются часы или дни простоя, ручная проверка систем, forensic-расследование, пересборка инфраструктуры, привлечение внешних специалистов, юридические уведомления и работа с регуляторами.

Самая дорогая часть инцидента — недоступность критичных систем. Datto в отчете State of BCDR 2025 приводит характерный разрыв между ожиданиями и реальностью: более 60% организаций считают, что смогут восстановиться после инцидента меньше чем за сутки, но фактически это удается только 35%. Для среднего бизнеса это уже не внутренняя IT-метрика, а прямой финансовый показатель. Каждый лишний час означает остановленные сделки, сорванные SLA, перегруженную поддержку, простой сотрудников и IT-отдел, который вместо плановой работы тушит пожар.

Отдельная проблема — резервные копии. Ransomware-группы давно поняли, что шифровать рабочие серверы мало: если уничтожить или испортить бэкапы, у жертвы остается меньше вариантов. Поэтому наличие резервной копии само по себе почти ничего не гарантирует. Важнее другое: чистая ли она, доступна ли она, можно ли из нее поднять рабочие сервисы, сколько это займет и проверялось ли это не на презентации, а в реальном тесте восстановления.

Здесь появляется BCDR — подход к непрерывности бизнеса и аварийному восстановлению. Datto продвигает идею зрелой стратегии BCDR как способа сократить стоимость ransomware-атаки: не обязательно предотвратить сам взлом, но уменьшить время паралича и сделать восстановление более предсказуемым. В статье приводится кейс партнера Datto, компании Techify: клиент пострадал от атаки через скомпрометированный принтер, после чего команда восстановила 19 ТБ данных и вернула бизнес к работе менее чем за два часа. Выкуп при этом не платили, а инфраструктуру не собирали неделями с нуля.

Технически сценарий выглядит прагматично. Системы регулярно снимаются снимками, включая файлы, операционные системы, приложения и настройки; в случае атаки пострадавшие машины можно временно виртуализировать на backup-устройстве или в облаке, пока зараженная среда изолирована. Datto также говорит о неизменяемом хранении резервных копий по модели WORM и об обнаружении аномалий с помощью машинного обучения. Маркетинг в таких формулировках слышен отчетливо, но базовая мысль здравая: скорость восстановления важна только тогда, когда точка восстановления действительно чистая.

Параллельно тикают регуляторные часы. В ЕС GDPR требует уведомлять о соответствующей утечке персональных данных в течение 72 часов после обнаружения. В США SEC требует от публичных компаний раскрывать существенные киберинциденты в течение четырех рабочих дней. HIPAA и другие отраслевые нормы добавляют свои процедуры. Чем дольше компания разбирается, что именно произошло и какие данные затронуты, тем сложнее одновременно восстанавливать инфраструктуру и держать под контролем юридические обязательства.

Для разработчиков и IT-директоров практический вывод довольно сухой: план восстановления должен быть не документом в папке, а проверяемой инженерной системой. Нужно считать цену часа простоя, согласовывать RTO и RPO с бизнесом, регулярно тестировать восстановление и отдельно проверять, что бэкапы нельзя тихо зашифровать или удалить вместе с основной инфраструктурой. Формула грубая, но рабочая: стоимость простоя умножается на время восстановления, затем прибавляются расходы на remediation, расследование, юристов и возможные регуляторные последствия.

После очередной волны атак разговор о защите все меньше похож на спор «купить еще один антивирус или нет». Компании начинают считать стоимость ransomware-атаки как бизнес-риск, а не как неприятность для системных администраторов. И следующий зрелый вопрос для рынка звучит так: кто сможет доказать восстановление за часы на реальных тестах, а кто по-прежнему продает руководству красивую уверенность без контрольного запуска?

Поделиться: Telegram X LinkedIn