Плановете за реакция при киберинциденти често се провалят

Организациите вярват, че са подготвени, но реалността показва различна картина, предупреждава експерт по киберсигурност

Много организации смятат, че са готови да реагират при кибератака, но в момента, в който се сблъскат с реален инцидент, техните планове за действие често се оказват неефективни. Това предупреждение отправи проф. Дани Майбърг, управляващ директор на компанията за киберсигурност и дигитална криминалистика Cyanre, по време на конференцията ITWeb Security Summit 2026.

Според него една от най-големите грешки на бизнеса е, че продължава да разглежда кибератаките като малко вероятно събитие, вместо като неизбежен риск.

„Въпросът вече не е дали ще бъдете атакувани, а кога ще се случи и как ще реагирате“, подчертава Майбърг.

Десетки сериозни пробиви всяка година

По думите му екипът на Cyanre участва в разследването на между 40 и 60 големи пробива в сигурността годишно. Натрупаният опит показва, че много компании изграждат планове за реакция в спокойна среда, приемайки, че евентуалният инцидент ще бъде ограничен и лесен за овладяване.

На практика обаче реалните атаки често са много по-разрушителни.

Докато организациите планират сценарии за отпадане на един сървър или отделна система за плащания, в реални случаи нападателите успяват да криптират десетки или дори стотици сървъри едновременно.

Според Майбърг при някои големи публични компании са били засегнати до 400 сървъра в рамките на един инцидент.

Когато планът за реакция е недостъпен

Един от най-често срещаните проблеми е, че компаниите разполагат с план за реакция, но не могат да го използват в момента, когато им е необходим.

Причината е изненадващо проста – документите често се съхраняват на същата инфраструктура, която впоследствие става жертва на рансъмуер атака.

Майбърг споделя пример с организация, която е криптирала резервните си копия като допълнителна защитна мярка, но е съхранявала ключовете за декриптиране в същата компрометирана среда.

След като нападателите криптирали сървърите, достъпът до резервните копия също бил загубен, което значително усложнило възстановяването.

Симулациите не отразяват реалността

Експертът критикува и начина, по който много организации провеждат упражнения за реакция при инциденти.

Според него служителите често се подготвят специално за предварително обявените симулации, вместо да бъдат поставени в условия, близки до реална криза.

„Много хора преглеждат плана за реакция вечерта преди теста. Истинската проверка трябва да се извършва под напрежение и при ограничено време за реакция“, обяснява Майбърг.

Кибератаките оставят и психологически последици

Освен техническите и финансовите щети, сериозните киберинциденти могат да окажат значително влияние върху психическото състояние на служителите.

Според Майбърг организациите често подценяват натоварването върху ИТ специалистите и ръководителите, които трябва да управляват кризата.

От практиката на Cyanre са регистрирани случаи, при които служители са изпитвали сериозни лични и професионални затруднения след продължителни киберкризи.

Някои от тях впоследствие са проявявали симптоми, сходни с тези при посттравматично стресово разстройство.

Големите бюджети не гарантират добра защита

Майбърг подчертава, че високите разходи за киберсигурност не означават автоматично по-добра защита.

Според него решаващи фактори остават:

  • добрата подготовка;
  • ясното планиране;
  • ефективните резервни копия;
  • основната киберхигиена.

Като пример той посочва одиторска компания с 18 офиса в Южна Африка, която е станала жертва на мащабна рансъмуер атака. Въпреки че всички системи са били криптирани, организацията е успяла да възстанови работата си в рамките на 72 часа.

Успехът се дължал на:

  • правилна класификация на данните;
  • изолирани резервни копия (air-gapped backups);
  • предварително определен списък с критични системи за възстановяване.

Ръководителите често са най-слабото звено

По време на едно разследване специалистите на Cyanre установили, че висши ръководители във финансова институция били изключени от политиките за смяна на пароли и многофакторна автентикация, тъй като смятали тези мерки за неудобни.

Според Майбърг това създава сериозни рискове.

Той предупреждава, че нападателите все по-често атакуват устройствата на висшия мениджмънт, включително компютри с macOS, тъй като техните собственици обикновено разполагат с разширени права за достъп до корпоративни ресурси.

„Все по-често наблюдаваме атаки срещу потребители на Mac в организациите“, отбелязва експертът.

Кризата не е само проблем на ИТ отдела

Според Майбърг успешното управление на инцидент изисква участието на цялата организация.

Той разказва за случай, при който служител на рецепция неволно допринесъл за сериозно изтичане на информация, след като започнал да информира външни лица, че компанията е била хакната, като добавял и непотвърдени подробности за атаката.

В друг инцидент компютър в служебна столова бил свързан обратно към мрежата по време на обедната почивка, което довело до ново разпространение на зловреден софтуер, след като екипите вече били започнали ограничаване на атаката.

Тези случаи показват, че всеки служител има роля в реакцията при киберкриза, независимо от длъжността си.

Киберзастраховките остават пренебрегван инструмент

Майбърг изразява и недоумение защо много организации продължават да работят без киберзастраховка въпреки нарастващите рискове.

В същото време той предупреждава компаниите да не съхраняват електронни копия на застрахователните полици в същата среда, в която се намират плановете за реакция при инциденти.

Причината е, че съвременните групи за изнудване все по-често търсят подобни документи след проникване в мрежата, за да определят какъв размер откуп би могла да плати жертвата.

Подготовката е по-важна от технологиите

Посланието на експерта е ясно – дори най-скъпите решения за сигурност не могат да компенсират липсата на подготовка и реалистични планове за действие.

Организациите, които разполагат с актуални процедури, изолирани резервни копия, обучени служители и ясно определени отговорности, се възстановяват значително по-бързо и ограничават щетите при неизбежните киберинциденти.

По материали от Интернет

Подобни

NIST търси решения за по-добро управление на OT в критичната инфраструктура
19.07.2026
NIST
Ransomware атаките срещу здравния сектор се засилват
13.07.2026
ai-healthcare-9106907_1280
Австралия предупреждава за мащабна кампания срещу WordPress, Joomla и други CMS платформи
13.07.2026
cybersecurity3
Progress призова клиентите на ShareFile незабавно да изключат своите Storage Zone Controllers
11.07.2026
progress-software-co-logo
Летните отпуски - предпочитаното време за кибератаки
10.07.2026
peggy_marco-sunset-5560658_640
Microsoft премахва OWA Light от Exchange Server
10.07.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy