📊 Меньше событий — больше инцидентов: парадокс 2025 года В 2025 году число событий ИБ в российских SOC рухнуло на 36%, а количество подтверждённых инцидентов при этом выросло на 4,8%. Парадокс объясним: системы мониторинга научились отсекать шум, но сам шум стал другим — атакующие мимикрируют под легитимную активность. Solar JSOC впервые выделил категорию «Изменения инфраструктуры» — 11% инцидентов, где нет ни вредоносного ПО, ни громких дефейсов. Просто кто-то методично перекраивает сеть под свои нужды. Параллельно Kaspersky зафиксировал, что доля атак длительностью от месяца и выше подскочила с 21,85% в 2023 году до 35,2% в 2024-м. Среднее время присутствия злоумышленника в сети достигло 253 дней. Это не взлом ради шифрования с требованием выкупа — это внедрение с разведкой, закреплением и поэтапным развитием. Jet CSIRT подтверждает: в 2,5 раза выросла частота привлечения экспертов к «громким» расследованиям, а шифровальщики (44%) и вайперы (32%) возглавили топ угроз. Вайпер не крадёт данные — он их уничтожает. Структура целей тоже изменилась. Если в 2024 году 55% инцидентов приходилось на госсектор, то в 2025-м фокус сместился в регионы: РОИВ заняли 11% всех инцидентов, а добывающая промышленность вышла на первое место с 12%. Федеральные органы стали защищённее, а слабое звено нашлось на стыке подрядчиков, устаревшего ПО и растянутых цепочек поставок — через них заходят в КИИ и стратегические предприятия. Эти цифры взяты из сводного анализа по открытым отчётам российских SOC за 2020–2025 годы, опубликованного на Хабре. Выборка охватывает данные Solar JSOC, Jet CSIRT, Kaspersky, Positive Technologies и RED Security. Когда в отчётах появляется графа «не создают шума», а dwell time переваливает за восемь месяцев, главный вопрос не «обнаружили ли мы угрозу», а «ищем ли мы её вообще». Сколько инцидентов в вашем SOC эскалировано только по поведенческой аномалии, без готового правила? #SOC #APT #SolarJSOC #КИИ #аналитика