По данным «Кода Безопасности» за март 2026 года, среднее время нахождения злоумышленника в сети российской компании до момента обнаружения — 42 дня. Полтора месяца, за которые атакующий успевает изучить инфраструктуру, найти ценные данные, закрепиться в нескольких точках и подготовить основную атаку — например, шифрование или вывод данных.
Парадокс 2026 года: взлом стал быстрее, обнаружение — нет
Скорость самой атаки за последние годы выросла кратно — ИИ-инструменты сократили время от проникновения до развития атаки с нескольких дней до считаных минут, а в отдельных случаях — до секунд. При этом медианное время, которое требуется компании, чтобы вообще заметить чужое присутствие в сети, почти не изменилось. Разрыв между «как быстро атакуют» и «как быстро замечают» — и есть главная проблема периметровой безопасности сегодня.
Почему так происходит
До 30% инцидентов начинаются через доверенных партнёров — скомпрометированные подрядчики, сервисные учётные записи, каналы удалённого администрирования, которые по умолчанию считаются «своими» и не вызывают подозрений у систем мониторинга; NGFW на периметре не видит, что происходит внутри — межсетевой экран останавливает атаку снаружи, он не предназначен для обнаружения активности легитимной учётной записи, которая уже находится внутри сети; логи собираются, но никто их не читает в реальном времени — SIEM без выделенной команды или сервиса мониторинга — это архив для расследования постфактум, а не система обнаружения.
Что реально сокращает эти 42 дня
Централизованный сбор и корреляция логов (SIEM) — вместо разрозненных систем, которые пишут события в собственные изолированные журналы; круглосуточный мониторинг — своей командой или через сервис SOC, если содержать собственную смену аналитиков непосильно по масштабу компании; поведенческий анализ, а не только сигнатурный — чтобы замечать аномальную активность легитимных учётных записей, а не только известные вредоносные файлы; регулярные учения (Purple Team) — проверка не техники, а реального времени реакции команды на смоделированный инцидент.
Кому это особенно актуально
Компаниям среднего размера, у которых есть NGFW и антивирус, но нет выделенного мониторинга — то есть у которых есть замок на входной двери, но нет камер внутри периметра. Именно этот сегмент чаще всего попадает в те самые 42 дня.
Хотите понять, сколько реально потребуется времени, чтобы заметить нарушителя в вашей сети — обсудим текущий уровень мониторинга и что нужно, чтобы его закрыть.