SecRadar / Словарь / Кибератака
Словарь угроз · Базовые понятия

Кибератака: что это простыми словами, виды, защита

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Кибератака — целенаправленное воздействие на информационные системы, сети или данные с целью нарушить их работу, украсть, изменить или уничтожить информацию. Материал разбирает, чем атака отличается от киберугрозы и киберинцидента, какие виды атак встречаются на практике — от фишинга и вредоносного ПО до APT-атак группировок — из каких этапов строится типовая атака и кто чаще всего стоит за такими действиями.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~9 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Целенаправленное воздействие на информационные системы, сети или данные, чтобы нарушить их работу, украсть, изменить или уничтожить информацию.
Атака vs угроза
Угроза — потенциальная возможность вреда, атака — уже совершённая попытка её реализовать.
Атака vs инцидент
Инцидент — более широкое событие: включает и успешные атаки, и сбои без злого умысла.
Основные виды
Фишинг, вредоносное ПО и вымогатели, DDoS, инъекции в веб-приложения, MITM, брутфорс, zero-day, APT.
Этапы атаки
Разведка, получение доступа, закрепление, развитие, выполнение цели — описаны в моделях kill chain и MITRE ATT&CK.
Кто атакует
Киберкриминал ради денег, APT-группировки со шпионскими задачами, хактивисты по идеологическим мотивам, инсайдеры с легитимным доступом.

Что такое кибератака

Кибератака — это целенаправленное воздействие на информационные системы, сети, устройства или данные с целью нарушить их нормальную работу, получить несанкционированный доступ, украсть, изменить или уничтожить информацию. Ключевое слово здесь — целенаправленное: за атакой всегда стоит субъект с конкретным мотивом, будь то денежная выгода, шпионаж, саботаж или демонстрация возможностей.

Этим кибератака отличается от технического сбоя, случайной ошибки конфигурации или отказа оборудования — внешне последствия иногда похожи (система недоступна, данные повреждены), но природа события другая. Сбой — результат случайности или человеческой ошибки без злого умысла, атака — результат намеренного действия.

Понятие охватывает широкий спектр действий: от массовой рассылки фишинговых писем без конкретной цели до многомесячной операции APT-группировки против одной организации. Объединяет их одно — воздействие направлено на систему, которой атакующий не должен был иметь доступ или которую не должен был выводить из строя.

факт определение — общепринятая терминология ИБ (MITRE ATT&CK, NIST Glossary)

Атака, угроза и инцидент — в чём разница

Три термина описывают разные стадии одного и того же риска, и их часто путают в обиходной речи, хотя в профессиональной терминологии ИБ у каждого — своё место.

Киберугроза потенциал

Возможность причинить вред: известная уязвимость в ПО, активная хакерская группировка с ресурсами и мотивом, обнаруженный образец вредоносного кода. Угроза существует до того, как что-то произошло — это оценка риска, а не свершившийся факт.

Кибератака действие

Момент, когда угроза превращается в конкретную попытку воздействия — отправлено фишинговое письмо, запущен эксплойт, начат перебор паролей. Атака может быть успешной или отбитой защитой, но сам факт попытки уже классифицируется как атака.

Киберинцидент событие

Более широкое понятие: любое событие, которое нарушило или могло нарушить работу систем, конфиденциальность или целостность данных — включая успешные атаки, но также сбои, ошибки персонала и технические неисправности без злого умысла со стороны кого-либо.

Практическое следствие этой разницы — как реагирует организация. Управление угрозами (threat management) — это работа на опережение: закрытие уязвимостей, мониторинг активности группировок, до того как что-то произошло. Реагирование на инциденты (incident response) начинается уже после события, независимо от того, было ли оно результатом атаки или случайного сбоя.

факт разграничение терминов — общепринятая практика ИБ, соответствует терминологии NIST и ГОСТ Р ИСО/МЭК 27000

Виды кибератак

Единой исчерпывающей классификации кибератак не существует — виды группируют по вектору воздействия, по цели атакующего или по технике исполнения. Ниже — основные типы, которые встречаются в подавляющем большинстве инцидентов, с разбором каждого в отдельном материале словаря.

↔ таблицу можно прокрутить вбок

Вид атакиСутьПодробнее
Фишинг и социальная инженерияОбман пользователя с целью выманить учётные данные, деньги или заставить выполнить вредоносное действиеФишинг → · Соц. инженерия →
Вредоносное ПО и вымогателиВирусы, трояны, черви, программы-шифровальщики, требующие выкуп за восстановление доступа к даннымВиды ВПО → Вымогатели →
DDoS-атакаМассированный поток запросов, выводящий сервис из строя за счёт исчерпания ресурсов или пропускной способностиDDoS-атака →
Инъекции (SQL, XSS)Внедрение вредоносного кода через поля ввода веб-приложения для доступа к базе данных или выполнения скриптов в браузере жертвыSQL-инъекция и XSS →
«Человек посередине» (MITM)Перехват и подмена трафика между двумя сторонами обмена данными без их ведомаMITM →
БрутфорсАвтоматизированный перебор паролей или ключей до нахождения верной комбинацииБрутфорс →
Уязвимости нулевого дняЭксплуатация уязвимости, о которой ещё не знает производитель ПО и для которой не выпущено исправлениеZero-day →
APT-атакаДлительная целенаправленная операция группировки против конкретной организации, часто со скрытым присутствием месяцамиAPT-атака →

На практике реальные инциденты редко исчерпываются одним видом воздействия из списка: например, фишинговое письмо доставляет вредоносное ПО, а APT-атака на разных стадиях комбинирует разведку, эксплуатацию уязвимостей и закрепление в сети. Деление на виды помогает описывать конкретный вектор, а не саму атаку целиком.

факт классификация видов — общепринятая терминология ИБ, используется в глоссариях OWASP, MITRE ATT&CK и отраслевых стандартах

Этапы кибератаки: kill chain и MITRE ATT&CK

Большинство целенаправленных атак проходят через сопоставимый набор этапов. Ниже — упрощённая сводная модель: она опирается на Cyber Kill Chain (разработана Lockheed Martin, в оригинале 7 фаз: разведка, вооружение, доставка, эксплуатация, установка, управление и контроль, действия по цели) и тактики MITRE ATT&CK — оба фреймворка стали отраслевым стандартом описания поведения атакующих.

  • Разведка. Сбор информации о цели — структуре сети, сотрудниках, используемом ПО и уязвимостях, часто методами OSINT.
  • Получение первичного доступа. Использование фишинга, эксплуатация уязвимости или подбор пароля для проникновения в систему.
  • Закрепление. Установка средств удалённого доступа, создание дополнительных учётных записей, чтобы сохранить присутствие даже при обнаружении первичной точки входа.
  • Развитие атаки (lateral movement). Продвижение по сети от первоначально скомпрометированного узла к более ценным системам и данным.
  • Выполнение цели. Кража данных, шифрование файлов с требованием выкупа, вывод систем из строя или иное действие, ради которого проводилась атака.

MITRE ATT&CK детализирует эту логику до уровня конкретных тактик и техник, которые применяют реальные группировки, и используется командами SOC как справочник для настройки детектирования под известные паттерны атак — а не только как теоретическая модель.

факт Cyber Kill Chain (Lockheed Martin, 7 фаз) и MITRE ATT&CK — общепринятые отраслевые фреймворки оценка сведение их в единую 5-шаговую модель — редакционное упрощение, не дословная фаза-в-фазу одного стандарта

Кто проводит кибератаки

Источники кибератак различаются мотивом, ресурсами и уровнем подготовки — от массовых рассылок ради быстрой денежной выгоды до многомесячных операций государственно связанных группировок.

Киберкриминал

Группы и одиночки, действующие ради денежной выгоды: вымогательство через шифрование данных, продажа украденных учётных данных, мошенничество. Обычно атакуют по принципу максимальной эффективности — там, где проще получить результат, а не конкретную организацию.

APT-группировки

Группы с долгосрочными задачами — часто шпионажем или саботажем, — обладающие значительными ресурсами и терпением для многомесячного скрытого присутствия в сети цели. Подробнее — в материале об APT-атаках.

Хактивисты

Атакуют по идеологическим или политическим мотивам, часто выбирая цели с расчётом на публичный резонанс, а не на прямую денежную выгоду — типичный инструмент здесь DDoS или порча публичных сайтов.

Инсайдеры

Действующие или бывшие сотрудники организации, использующие уже имеющийся легитимный доступ во вред — умышленно или по неосторожности. Подробнее — в материале об инсайдерской угрозе.

факт категории источников атак — общепринятая терминология ИБ, используется в моделях threat intelligence

Защита от кибератак

Ни одно отдельное средство защиты не закрывает весь спектр возможных атак — эффективная защита строится эшелонированно, на трёх взаимодополняющих уровнях: люди, процессы, технологии.

  • Люди. Обучение сотрудников распознавать фишинг и социальную инженерию, соблюдать базовую цифровую гигиену — часто самое слабое звено эксплуатируется не техническими средствами, а обманом человека.
  • Процессы. Регламенты реагирования на инциденты, регулярное управление уязвимостями и обновлениями, резервное копирование данных, разграничение прав доступа по принципу минимальных привилегий.
  • Технологии. Средства защиты информации (СЗИ), закрывающие конкретные классы рисков — от антивирусов и межсетевых экранов до систем обнаружения атак, DLP и платформ для SOC. Каталог классов СЗИ и их назначение — на главной странице SecRadar.

В России применение СЗИ для ряда организаций дополнительно регулируется требованиями ФСТЭК и Банка России — например, для объектов критической информационной инфраструктуры или операторов персональных данных. Обзор регуляторных требований — в разделе «Комплаенс».

оценка модель «люди / процессы / технологии» — общепринятый в отрасли подход к эшелонированной защите, не цитата конкретного документа

Частые вопросы

Что такое кибератака простыми словами?
Кибератака — это попытка навредить компьютеру, сети, сервису или данным намеренно: взломать, вывести из строя, украсть информацию или заблокировать доступ к ней. В отличие от случайного сбоя или технической неисправности, за кибератакой всегда стоит человек или группа людей с конкретной целью — заработать, навредить, получить доступ к чужим данным или системам. Метка: факт — определение по общепринятой терминологии ИБ.
Чем кибератака отличается от киберугрозы?
Киберугроза — это потенциальная возможность причинить вред: известная уязвимость, обнаруженная вредоносная программа, активная хакерская группировка, которая может атаковать. Кибератака — это уже реализованное действие: угроза превратилась в конкретную попытку воздействия на систему. Угроза может существовать годами и никогда не реализоваться в атаку, если её вовремя нейтрализовать. Метка: факт — раздел «Атака, угроза и инцидент — в чём разница» выше.
Чем кибератака отличается от киберинцидента?
Кибератака — это сама попытка воздействия, независимо от того, удалась она или нет. Киберинцидент — более широкое понятие: событие, которое привело или могло привести к нарушению работы систем или утечке данных, включая как успешные атаки, так и случайные сбои, ошибки персонала или технические неисправности без злого умысла. Всякая успешная кибератака — это инцидент, но не всякий инцидент — результат атаки. Метка: факт — раздел «Атака, угроза и инцидент — в чём разница» выше.
Какие бывают виды кибератак?
Основные группы: фишинг и социальная инженерия (обман пользователя), вредоносное ПО и программы-вымогатели, DDoS-атаки на отказ в обслуживании, инъекции в веб-приложения, атаки «человек посередине» на перехват трафика, брутфорс-подбор паролей, эксплуатация уязвимостей нулевого дня и APT — длительные целенаправленные атаки группировок. Подробный разбор каждого вида — в соответствующих статьях словаря. Метка: факт — раздел «Виды кибератак» выше.
Кто чаще всего проводит кибератаки?
Источники кибератак делятся на несколько категорий: киберкриминальные группы, действующие ради денежной выгоды (вымогатели, кража данных для продажи); APT-группировки с долгосрочными задачами, часто связанными со шпионажем; хактивисты, атакующие по идеологическим мотивам; инсайдеры — сотрудники или бывшие сотрудники организации, использующие легитимный доступ во вред. Мотивы и уровень подготовки этих групп существенно различаются. Метка: факт — раздел «Кто проводит кибератаки» выше.
Как защититься от кибератак?
Эффективная защита строится эшелонированно и охватывает три уровня: люди (обучение сотрудников распознавать фишинг и соблюдать цифровую гигиену), процессы (регламенты реагирования на инциденты, управление уязвимостями, резервное копирование) и технологии (средства защиты информации — от антивирусов и межсетевых экранов до систем обнаружения атак и SOC). Ни один отдельный класс СЗИ не закрывает весь спектр атак, поэтому организации применяют несколько взаимодополняющих уровней защиты. Метка: оценка — раздел «Защита от кибератак» выше.

Словарь угроз на SecRadar

Разбор терминов и видов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →