P&L кибератаки
30 января, 2026 по
P&L кибератаки
Кот ИБ
| Комментариев пока нет

Делимся опытом Георгия Руденко, CISO крупного банка и автора Telegram-канала "Кибербез & Бизнес".

Большинство таргетированных кибератак (в отличие от сегмента массовых атак) имеют своего заказчика, цели, ресурсы и сроки реализации. Поэтому можно рассматривать такие кибератаки как условные "проекты", для которых можно посчитать метрику P&L = (доходы – расходы) за отчетный период.

В нашем контексте под P (Profit) будем понимать совокупную выгоду, которую получает атакующий по результатам кибератаки. А под расходами L (Loss) — совокупный объем ресурсов, необходимых для ее реализации. Давайте более подробно разберем каждую составляющую:

🟡 P (Profit) — что получает хакер?

Прямые выгоды (реальные деньги или активы):
➖Получение выкупа за зашифрованные/удаленные данные;
➖Прямое хищение денежных средств (например, со счетов компании/клиентов);
➖Продажа похищенных данных (база клиентов, логины/пароли, коммерческая тайна и т.п.);
➖Продажа доступов к внутренним системам и ресурсам;
➖Получение оплаты за реализацию атаки по заказу (crime-as-a-service);
➖Монетизация за счет добавления взломанных ресурсов в ботнет.

Косвенные выгоды (нематериальная польза/эффект):
➖Причинение прямого ущерба компании по личным причинам (остановка работы сервисов, уничтожение инфраструктуры, ухудшение репутации компании, получение компанией штрафов и т.п.);
➖Использование украденных данных для других схем (фишинг, мошенничество);
➖Улучшение своего бренда в публичной среде и на черном рынке;
➖Получение инсайдерской или другой полезной информации;
➖Увеличение экспертизы и опыта для повышения эффективности при новых атаках;
➖Закрепление в инфраструктуре компании для последующих атак.

🟡 L (Loss) — на что тратит хакер?

Прямые затраты (реальные деньги):
➖Покупка 0-day уязвимостей, эксплойтов и других инструментов;
➖Аренда или покупка инфраструктуры для атаки (серверы, ботнеты и т.п.);
➖Затраты на сбор информации о жертве (анализ открытых источников, инсайды);
➖Оплата труда/услуг специалистов, участвующих в атаке;
➖Расходы на вывод денег после реализации кибератаки.

Дополнительные риски:
➖Финансовые (превышение исходного бюджета на атаку, потеря вложенных средств, невозможность получить прибыль);
➖Репутационные (снижение репутации при провале атаки);
➖Юридические (раскрытие личности и привлечение к ответственности согласно законодательству);
➖Временные (нарушение планируемых сроков реализации атаки).

При неограниченных ресурсах и сроках можно взломать практически любую компанию. Но в реальности у большинства атакующих, даже имеющих не только финансовые, но и личные/политические мотивы, существуют определенные ограничения.

🟡 Что с этим делать дальше?

Если говорить про малый и средний бизнес, то стоит реализовать базовые меры защиты (т.к в этом случае более актуальна защита не от таргетированных, а от массовых кибератак).

Если говорить про крупный бизнес, то помимо реализации базовых мер защиты, нужно выделять наиболее релевантные сценарии таргетированных атак, которые актуальны для вашего бизнеса (о том, как именно это делать, будет отдельный пост).

А уже после определения этих сценариев в каждом отдельном случае нужно проработать дополнительные меры, которые позволят снизить совокупный Profit для атакующего и увеличат его Loss, чтобы снизить общий P&L анализируемого сценария кибератаки.

P&L кибератаки
Кот ИБ 30 января 2026 г.
Поделиться этой записью
Войти оставить комментарий