Как меняется масштаб киберугроз
Размер компании все меньше определяет вероятность столкнуться с кибератакой. В 2026 году 82% российских компаний малого и среднего бизнеса сообщили, что за последний год сталкивались с киберинцидентами. Причем методы злоумышленников во многом одинаковы для компаний разного масштаба: среди наиболее распространенных угроз для малого и среднего бизнеса (МСБ) — массовое распространение вредоносного программного обеспечения (ПО), эксплуатация уязвимостей и попытки получить удаленный доступ к корпоративным системам.
Восприятие рисков при этом меняется медленнее, чем сами угрозы. Почти половина представителей российского бизнеса, 46%, по-прежнему считают свою компанию слишком небольшой целью для хакеров. В опросе участвовали более 1 тыс. представителей организаций разного масштаба — от микропредприятий и МСП до крупного бизнеса. Такое представление все хуже соответствует тому, как сегодня устроены атаки: злоумышленникам не обязательно заранее выбирать конкретную компанию и вручную искать слабые места в ее инфраструктуре.
Одна из причин — распространение массовых и автоматизированных атак. За первые три квартала 2025 года каждая пятая успешная атака на организации была массовой, причем одна такая операция могла затрагивать от десятков до нескольких тысяч жертв. Автоматизированные инструменты позволяют сканировать доступные из интернета ресурсы, находить известные уязвимости и атаковать их без глубокой персонализации. В такой модели небольшой интернет-магазин или SaaS-сервис может оказаться целью по той же причине, что и крупная площадка: его уязвимость удалось обнаружить.
Сдвиг от точечных атак к массовому поиску уязвимостей отмечают и облачные провайдеры, которые наблюдают за характером угроз для веб-инфраструктуры.
Егор Сапун, руководитель направления сертификации инфраструктуры «Рег.облака»
«Чаще всего мы видим автоматизированные атаки на уровне веб-приложений: SQL-инъекции (внедрение вредоносного SQL-кода в запросы к базе данных), XSS (внедрение вредоносного кода на веб-страницы), RCE (удаленное выполнение кода на сервере), а также попытки эксплуатации известных уязвимостей. Массовыми стали ботовые атаки: скраперы, сканеры уязвимостей, DDoS на уровне L7. Отдельно выделю рост атак на API: с развитием цифровых сервисов API стал существенным каналом для перегрузки и утечек. Характер угроз сместился от точечных взломов к непрерывному автоматизированному сканированию — злоумышленники ищут любую незащищенную поверхность, не выбирая жертву по размеру».
Особенно заметно давление на публичную часть цифровой инфраструктуры. За 2025 год количество DDoS-атак на облачный сегмент выросло почти в полтора раза. Около 80% таких атак пришлось на уровень L7 — приложения и веб-сервисы, а в отдельных кампаниях участвовали ботнеты более чем из 2 млн уникальных IP-адресов. Именно на уровне приложений находятся сайты, интернет-магазины, личные кабинеты, API и онлайн-платформы — сервисы, через которые клиенты непосредственно взаимодействуют с бизнесом.
DDoS при этом остается лишь одним из сценариев. В 2025 году 43% успешных атак на веб-ресурсы российских организаций были связаны с эксплуатацией уязвимостей, а вредоносное ПО применялось в 21% таких инцидентов. В целом каждая пятая успешная атака на организации была направлена на веб-ресурсы. Для онлайн-сервисов эта доля оказалась еще выше: на веб-приложения пришлось 79% успешных атак.
Для бизнеса последствия подобных инцидентов быстро выходят за пределы IT-службы. Сайт сегодня может быть основным каналом продаж, личный кабинет — способом получить услугу, а API — связующим звеном между приложением, платежами, логистикой и другими системами. Поэтому недоступность интернет-магазина означает потерянные заказы, сбой SaaS-платформы мешает клиентам пользоваться продуктом, а проблемы с API способны нарушить сразу несколько процессов. Среди российских организаций 75% успешных атак на веб-приложения в 2025 году приводили к нарушению основной деятельности, а 34% — к утечке конфиденциальной информации.
Для малого и среднего бизнеса такой инцидент может быть особенно чувствительным.
Егор Сапун, руководитель направления сертификации инфраструктуры «Рег.облака»
«Атака становится бизнес-риском в момент, когда останавливаются продажи или сервис. Например, попытка взлома через уязвимость в форме входа, подбор паролей или захват аккаунта в интернет-магазине может привести к краже данных, несанкционированным заказам и прямым потерям выручки. Атака на API личного кабинета SaaS-платформы способна заблокировать доступ клиентов к сервису или дать злоумышленнику доступ к их данным и настройкам, а для финтеха это еще и риск фрода, несанкционированных операций и в конечном итоге потери доверия. WAF дает способ снизить риск простоя, взлома и репутационных потерь. В сценариях e-commerce, SaaS и финансовых сервисов любой сбой быстро бьет по деньгам и лояльности клиентов».
При этом профессиональные средства кибербезопасности долгое время развивались прежде всего вокруг возможностей крупного бизнеса. Отдельные решения предполагали покупку лицензий и оборудования, участие интеграторов, собственную инфраструктуру и специалистов, которые будут ее настраивать и сопровождать. В результате возник разрыв: цифровые каналы стали критичными и для МСБ, а возможности инвестировать в их защиту у компаний разного масштаба остались разными.
Один из инструментов, который позволяет защищать именно публичную часть цифровой инфраструктуры, — WAF, или Web Application Firewall. Он работает на уровне веб-приложения — анализирует поступающие запросы и помогает отсеивать подозрительную активность до того, как она достигнет сайта, сервиса или API.
Как WAF работает в облаке
WAF используется для защиты веб-приложений давно, но меняется способ, которым компании получают доступ к этой технологии. В классической модели решение нужно было развернуть в собственной инфраструктуре, встроить в существующий контур безопасности, настроить правила фильтрации и затем поддерживать их в актуальном состоянии. Такой подход по-прежнему применяется в сложных корпоративных системах, но для типовых веб-сервисов постепенно распространяется другая модель — WAF как облачная услуга.
Принцип защиты при этом остается тем же. WAF размещается между пользователем и веб-приложением и анализирует поступающий HTTP-трафик прежде, чем запрос достигнет сервера. На этом уровне можно выявлять SQL-инъекции, XSS, RCE и другие типовые веб-атаки, фильтровать обращения к API, отслеживать автоматизированный трафик и ограничивать чрезмерное количество запросов. В многоуровневой схеме сначала очищается сетевой трафик на уровнях L3–L4, после чего WAF анализирует запросы уже на уровне приложения — L7.
Облачная модель позволяет вынести саму инфраструктуру защиты за пределы компании. Пользователю не требуется самостоятельно разворачивать WAF: веб-трафик направляется через инфраструктуру сервиса, а настройки выполняются через панель управления. Такой подход особенно применим в ситуациях, когда компании нужно защитить уже работающий интернет-магазин, SaaS-платформу, личный кабинет или API, но создавать для этого отдельный инфраструктурный контур нецелесообразно.
По этой модели работает WAFaaS (WAF-as-a-Service) «Рег.облака». Чтобы подключить ресурс, пользователь создает профиль защиты, добавляет в систему домен или API и меняет DNS-запись, направляя трафик через центр очистки. После этого параметры защиты можно настраивать для конкретного приложения. Сам процесс заказа услуги, подключения и дальнейшего управления распределен между облачным личным кабинетом и интерфейсом WAF.
При этом облачный формат не сводит WAF к одному универсальному фильтру. Для разных типов угроз нужны разные правила: отдельно для веб-атак, API или автоматизированного трафика. В WAFaaS «Рег.облака» они объединены в готовые профили и тематические модули, а для популярных CMS и типовых сценариев предусмотрены шаблоны. Пользователь может отслеживать трафик, срабатывания системы и заблокированные запросы, а инфраструктуру сервиса, обновление базы сигнатур и контроль возможных ложных срабатываний поддерживает провайдер.
Егор Сапун, руководитель направления сертификации инфраструктуры «Рег.облака»
«Мы хотели дать МСБ, наиболее массовой аудитории, профессиональную защиту без порога входа. Ключевые принципы — доступная подписка, отсутствие необходимости в собственной экспертизе, быстрый запуск и прозрачность. WAF уровня enterprise, но по модели облачного сервиса».
Сервис закрывает несколько групп задач: помогает блокировать типовые веб-атаки, контролировать запросы к API, выявлять вредоносные боты и скраперы, ограничивать аномальный трафик. Для более точной настройки можно использовать собственные правила и исключения, а события фиксируются в журналах и сопровождаются уведомлениями.
Каким станет рынок веб-защиты
Рынок WAF продолжает расти вслед за увеличением количества веб-сервисов и усложнением атак. В России его объем без учета сервисной составляющей в 2025 году оценивался в 5,5 млрд руб. — на 22% больше, чем годом ранее. По прогнозам участников рынка, к концу 2026 года показатель может приблизиться к 10 млрд руб.
Но меняется не только объем рынка, но и сама модель использования WAF. По данным «Рег.облака», в России на облачные решения пока приходится около 15–20% сегмента, тогда как на мировом рынке их доля составляет примерно 55%.
Причина во многом та же, что и в других областях корпоративного ПО: компаниям все реже требуется владеть всей технологической инфраструктурой самостоятельно. По мере развития SaaS и облачных платформ защита веб-приложений также становится сервисом, который можно подключать и масштабировать вместе с самим цифровым продуктом.
Егор Сапун, руководитель направления сертификации инфраструктуры «Рег.облака»
«В России малый и средний бизнес уже готов к WAF-as-a-Service: он ценит простоту, подписку и отсутствие капитальных затрат. WAFaaS от «Рег.облака» — это ответ на сформировавшийся спрос».
Реклама, ООО «РЕГ.РУ». Erid: 2SDnjd2Vz5q