Кибератака: что это простыми словами, виды, защита
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Кибератака — целенаправленное воздействие на информационные системы, сети или данные с целью нарушить их работу, украсть, изменить или уничтожить информацию. Материал разбирает, чем атака отличается от киберугрозы и киберинцидента, какие виды атак встречаются на практике — от фишинга и вредоносного ПО до APT-атак группировок — из каких этапов строится типовая атака и кто чаще всего стоит за такими действиями.
Кратко
- Что это
- Целенаправленное воздействие на информационные системы, сети или данные, чтобы нарушить их работу, украсть, изменить или уничтожить информацию.
- Атака vs угроза
- Угроза — потенциальная возможность вреда, атака — уже совершённая попытка её реализовать.
- Атака vs инцидент
- Инцидент — более широкое событие: включает и успешные атаки, и сбои без злого умысла.
- Основные виды
- Фишинг, вредоносное ПО и вымогатели, DDoS, инъекции в веб-приложения, MITM, брутфорс, zero-day, APT.
- Этапы атаки
- Разведка, получение доступа, закрепление, развитие, выполнение цели — описаны в моделях kill chain и MITRE ATT&CK.
- Кто атакует
- Киберкриминал ради денег, APT-группировки со шпионскими задачами, хактивисты по идеологическим мотивам, инсайдеры с легитимным доступом.
Что такое кибератака
Кибератака — это целенаправленное воздействие на информационные системы, сети, устройства или данные с целью нарушить их нормальную работу, получить несанкционированный доступ, украсть, изменить или уничтожить информацию. Ключевое слово здесь — целенаправленное: за атакой всегда стоит субъект с конкретным мотивом, будь то денежная выгода, шпионаж, саботаж или демонстрация возможностей.
Этим кибератака отличается от технического сбоя, случайной ошибки конфигурации или отказа оборудования — внешне последствия иногда похожи (система недоступна, данные повреждены), но природа события другая. Сбой — результат случайности или человеческой ошибки без злого умысла, атака — результат намеренного действия.
Понятие охватывает широкий спектр действий: от массовой рассылки фишинговых писем без конкретной цели до многомесячной операции APT-группировки против одной организации. Объединяет их одно — воздействие направлено на систему, которой атакующий не должен был иметь доступ или которую не должен был выводить из строя.
Атака, угроза и инцидент — в чём разница
Три термина описывают разные стадии одного и того же риска, и их часто путают в обиходной речи, хотя в профессиональной терминологии ИБ у каждого — своё место.
Киберугроза потенциал
Возможность причинить вред: известная уязвимость в ПО, активная хакерская группировка с ресурсами и мотивом, обнаруженный образец вредоносного кода. Угроза существует до того, как что-то произошло — это оценка риска, а не свершившийся факт.
Кибератака действие
Момент, когда угроза превращается в конкретную попытку воздействия — отправлено фишинговое письмо, запущен эксплойт, начат перебор паролей. Атака может быть успешной или отбитой защитой, но сам факт попытки уже классифицируется как атака.
Киберинцидент событие
Более широкое понятие: любое событие, которое нарушило или могло нарушить работу систем, конфиденциальность или целостность данных — включая успешные атаки, но также сбои, ошибки персонала и технические неисправности без злого умысла со стороны кого-либо.
Практическое следствие этой разницы — как реагирует организация. Управление угрозами (threat management) — это работа на опережение: закрытие уязвимостей, мониторинг активности группировок, до того как что-то произошло. Реагирование на инциденты (incident response) начинается уже после события, независимо от того, было ли оно результатом атаки или случайного сбоя.
Виды кибератак
Единой исчерпывающей классификации кибератак не существует — виды группируют по вектору воздействия, по цели атакующего или по технике исполнения. Ниже — основные типы, которые встречаются в подавляющем большинстве инцидентов, с разбором каждого в отдельном материале словаря.
↔ таблицу можно прокрутить вбок
| Вид атаки | Суть | Подробнее |
|---|---|---|
| Фишинг и социальная инженерия | Обман пользователя с целью выманить учётные данные, деньги или заставить выполнить вредоносное действие | Фишинг → · Соц. инженерия → |
| Вредоносное ПО и вымогатели | Вирусы, трояны, черви, программы-шифровальщики, требующие выкуп за восстановление доступа к данным | Виды ВПО → Вымогатели → |
| DDoS-атака | Массированный поток запросов, выводящий сервис из строя за счёт исчерпания ресурсов или пропускной способности | DDoS-атака → |
| Инъекции (SQL, XSS) | Внедрение вредоносного кода через поля ввода веб-приложения для доступа к базе данных или выполнения скриптов в браузере жертвы | SQL-инъекция и XSS → |
| «Человек посередине» (MITM) | Перехват и подмена трафика между двумя сторонами обмена данными без их ведома | MITM → |
| Брутфорс | Автоматизированный перебор паролей или ключей до нахождения верной комбинации | Брутфорс → |
| Уязвимости нулевого дня | Эксплуатация уязвимости, о которой ещё не знает производитель ПО и для которой не выпущено исправление | Zero-day → |
| APT-атака | Длительная целенаправленная операция группировки против конкретной организации, часто со скрытым присутствием месяцами | APT-атака → |
На практике реальные инциденты редко исчерпываются одним видом воздействия из списка: например, фишинговое письмо доставляет вредоносное ПО, а APT-атака на разных стадиях комбинирует разведку, эксплуатацию уязвимостей и закрепление в сети. Деление на виды помогает описывать конкретный вектор, а не саму атаку целиком.
Этапы кибератаки: kill chain и MITRE ATT&CK
Большинство целенаправленных атак проходят через сопоставимый набор этапов. Ниже — упрощённая сводная модель: она опирается на Cyber Kill Chain (разработана Lockheed Martin, в оригинале 7 фаз: разведка, вооружение, доставка, эксплуатация, установка, управление и контроль, действия по цели) и тактики MITRE ATT&CK — оба фреймворка стали отраслевым стандартом описания поведения атакующих.
- Разведка. Сбор информации о цели — структуре сети, сотрудниках, используемом ПО и уязвимостях, часто методами OSINT.
- Получение первичного доступа. Использование фишинга, эксплуатация уязвимости или подбор пароля для проникновения в систему.
- Закрепление. Установка средств удалённого доступа, создание дополнительных учётных записей, чтобы сохранить присутствие даже при обнаружении первичной точки входа.
- Развитие атаки (lateral movement). Продвижение по сети от первоначально скомпрометированного узла к более ценным системам и данным.
- Выполнение цели. Кража данных, шифрование файлов с требованием выкупа, вывод систем из строя или иное действие, ради которого проводилась атака.
MITRE ATT&CK детализирует эту логику до уровня конкретных тактик и техник, которые применяют реальные группировки, и используется командами SOC как справочник для настройки детектирования под известные паттерны атак — а не только как теоретическая модель.
Кто проводит кибератаки
Источники кибератак различаются мотивом, ресурсами и уровнем подготовки — от массовых рассылок ради быстрой денежной выгоды до многомесячных операций государственно связанных группировок.
Киберкриминал
Группы и одиночки, действующие ради денежной выгоды: вымогательство через шифрование данных, продажа украденных учётных данных, мошенничество. Обычно атакуют по принципу максимальной эффективности — там, где проще получить результат, а не конкретную организацию.
APT-группировки
Группы с долгосрочными задачами — часто шпионажем или саботажем, — обладающие значительными ресурсами и терпением для многомесячного скрытого присутствия в сети цели. Подробнее — в материале об APT-атаках.
Хактивисты
Атакуют по идеологическим или политическим мотивам, часто выбирая цели с расчётом на публичный резонанс, а не на прямую денежную выгоду — типичный инструмент здесь DDoS или порча публичных сайтов.
Инсайдеры
Действующие или бывшие сотрудники организации, использующие уже имеющийся легитимный доступ во вред — умышленно или по неосторожности. Подробнее — в материале об инсайдерской угрозе.
Защита от кибератак
Ни одно отдельное средство защиты не закрывает весь спектр возможных атак — эффективная защита строится эшелонированно, на трёх взаимодополняющих уровнях: люди, процессы, технологии.
- Люди. Обучение сотрудников распознавать фишинг и социальную инженерию, соблюдать базовую цифровую гигиену — часто самое слабое звено эксплуатируется не техническими средствами, а обманом человека.
- Процессы. Регламенты реагирования на инциденты, регулярное управление уязвимостями и обновлениями, резервное копирование данных, разграничение прав доступа по принципу минимальных привилегий.
- Технологии. Средства защиты информации (СЗИ), закрывающие конкретные классы рисков — от антивирусов и межсетевых экранов до систем обнаружения атак, DLP и платформ для SOC. Каталог классов СЗИ и их назначение — на главной странице SecRadar.
В России применение СЗИ для ряда организаций дополнительно регулируется требованиями ФСТЭК и Банка России — например, для объектов критической информационной инфраструктуры или операторов персональных данных. Обзор регуляторных требований — в разделе «Комплаенс».
Частые вопросы
Что такое кибератака простыми словами?
Чем кибератака отличается от киберугрозы?
Чем кибератака отличается от киберинцидента?
Какие бывают виды кибератак?
Кто чаще всего проводит кибератаки?
Как защититься от кибератак?
Словарь угроз на SecRadar
Разбор терминов и видов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.