Согласно отчету Microsoft Digital Defense Report за этот год, государственные органы и службы стали сектором, наиболее пострадавшим от киберугроз в 2026 году: на них пришлось 27% наблюдаемой активности по сравнению с 17% в 2025 году. Правительства также являются наиболее частыми целями для деятельности, спонсируемой национальными государствами. Они представляют собой привлекательные цели, поскольку хранят конфиденциальную информацию, управляют жизненно важными услугами и находятся в центре сетей, состоящих из агентств, подрядчиков, поставщиков технологий и операторов критической инфраструктуры.
Время нахождения злоумышленника в системе (dwell time) — период между получением доступа и обнаружением/блокировкой — также увеличилось в этом году в различных секторах. Хотя организации стали быстрее реагировать после выявления вторжения, раннее обнаружение угроз остается сложной задачей. Злоумышленники все чаще получают доступ с помощью методов, имитирующих легитимную активность, что затрудняет выявление вредоносного поведения. Например, на фишинг пришлось 23% наблюдаемых вторжений в 2026 году по сравнению с 7% в 2025 году, что подчеркивает сохраняющуюся важность скомпрометированных учетных данных как точки входа для более масштабных атак.
В совокупности последствия для правительств очевидны. Безопасность в эпоху ИИ больше не сводится просто к предотвращению отдельных вторжений. Речь идет об обеспечении эффективной работы институтов в среде, где риски взаимосвязаны, угрозы развиваются быстрее, а злоумышленники дольше остаются незамеченными. Государственно-частное партнерство также важнее, чем когда-либо, для обеспечения безопасности критически важной государственной инфраструктуры и разработки политики и правил, необходимых для новых технологий.
В отчете этого года, в котором рассматриваются тенденции киберугроз, наблюдавшиеся в период с июля 2025 года по июнь 2026 года, Террелл Кокс, корпоративный вице-президент и заместитель директора по информационной безопасности Microsoft, и я исследуем, как эта динамика меняет ландшафт киберрисков. В сопутствующем блоге Террелл более подробно рассматривает, что эти выводы означают для CISO и специалистов по безопасности.
Для укрепления устойчивости правительствам следует сосредоточиться на пяти приоритетах:
1. Подготовка к работе в условиях ускоряющегося темпа угроз
ИИ сокращает время, доступное для принятия мер. Противники действуют быстрее. С момента обнаружения уязвимости в дикой природе до ее активного использования может пройти менее 24 часов. При этом прогнозируется, что количество публично раскрытых уязвимостей программного обеспечения (обычно отслеживаемых как CVE) достигнет рекордных 72 000 в 2026 году.
Правительства, лучше всего подготовленные к будущему, — это те, которые смогут быстро собирать и оценивать информацию, принимать решения, координировать действия между учреждениями и отраслями, а также эффективно общаться во время кризиса. Это требует четко определенных обязанностей и доверительных отношений, установленных до возникновения инцидента, что позволит предпринять быстрые и скоординированные действия, когда это наиболее важно.
2. Внедрение безопасности в экосистему ИИ
ИИ становится частью инфраструктуры, на которую правительства, бизнес и граждане полагаются каждый день. Поскольку правительства продолжают внедрять ИИ в государственные услуги и поощряют его более широкое использование, им следует подходить к его безопасности как к задаче обеспечения устойчивости, а не как к узкой технической проблеме.
Системы ИИ зависят от взаимосвязанной инфраструктуры, данных, моделей, приложений, поставщиков и процессов управления. Правительствам следует продвигать безопасность во всей этой экосистеме посредством методов проектирования с учетом безопасности (secure-by-design), тестирования и оценки, усиления защиты цепочек поставок, прозрачности, подотчетности и международного сотрудничества в области рисков ИИ.
Цель состоит не в создании отдельной повестки дня по безопасности ИИ. Цель — интегрировать безопасность ИИ в более широкие усилия по защите критической инфраструктуры и укреплению национальной устойчивости.
3. Планирование распространения инцидентов
Правительства могут не сразу узнать, является ли вторжение преступным, геополитическим или чем-то иным. Киберпреступники и субъекты, действующие от имени государств, преследуют разные цели, но все чаще полагаются на одни и те же точки входа, включая скомпрометированные учетные данные, уязвимые приложения, социальную инженерию и легитимные административные инструменты.
Microsoft обнаружила, что 52,2% вторжений с использованием действительных учетных записей привели к дополнительной краже учетных данных, что подчеркивает, как быстро злоумышленники могут расширить свое присутствие после первоначального закрепления. Казалось бы, изолированный взлом может перерасти в программу-вымогатель, шпионаж, кражу данных или нарушение работы жизненно важных услуг.
Поэтому правительствам следует оценивать инциденты не только по тому, как они начинаются, но и по тому, к чему они могут привести. Планы реагирования должны учитывать поставщиков, партнеров и поставщиков услуг, поддерживающих критически важные функции. Поскольку атаки выходят за рамки своих первоначальных целей, они также могут пересекать организационные, отраслевые и национальные границы, что подтверждает необходимость глобального сотрудничества.
4. Обеспечение своевременного двустороннего обмена информацией между государственным и частным секторами
Скомпрометированная учетная запись в одной организации может стать ранним предупреждением о более масштабной кампании. Сигналы, которые кажутся неубедительными по отдельности, могут выявить скоординированную деятельность при объединении данных из разных организаций и юрисдикций. Современная киберпреступность действует через взаимосвязанные сети субъектов, услуг и инфраструктуры, которые ни одно учреждение не может полностью увидеть или нейтрализовать в одиночку.
Обмен информацией должен быть своевременным, доверительным и двусторонним. Цель состоит не просто в том, чтобы компании сообщали об угрозах правительству. Государственные органы также должны предоставлять полезную аналитическую информацию, рекомендации и предупреждения, которые помогут организациям защитить свои сети, клиентов и операции. Доверенные каналы могут обеспечить такой обмен между государственными органами, правоохранительными органами, операторами критической инфраструктуры, поставщиками технологий и международными партнерами при соблюдении правовых и конфиденциальных требований.
Политики могут поддержать это сотрудничество посредством защиты добросовестного обмена информацией, общих стандартов анонимизации и инвестиций в совместные возможности анализа угроз и обнаружения. Обмен информацией также должен приводить к действиям, включая расследования, усилия по пресечению деятельности и привлечение к ответственности тех, кто несет ответственность за серьезные кибервторжения.
5. Подготовка жизненно важных служб к работе в условиях сбоев
Организации, от которых правительства зависят при предоставлении государственных услуг, включая транспортные системы, коммуникационную инфраструктуру, школы, университеты и операторов критической инфраструктуры, все чаще становятся объектами киберугроз. Таким образом, устойчивость требует понимания не только государственных систем, но и более широкой экосистемы, которая их поддерживает.
Одних только планирующих документов недостаточно. Правительствам следует регулярно проводить командно-штабные учения с участием политиков, руководителей оперативных подразделений, правоохранительных органов, операторов критической инфраструктуры и партнеров из частного сектора, чтобы проверить, как они будут реагировать на инциденты, нарушающие работу жизненно важных служб. Такие учения позволяют выявить пробелы в принятии решений, обмене информацией, информировании общественности и межотраслевой координации еще до возникновения реального кризиса. Работа Microsoft в рамках таких инициатив, как программа Advancing Regional Cybersecurity (ARC), наиболее ярко проявившаяся в последнее время в Кении, показывает, как сценарные учения и межотраслевое сотрудничество помогают укрепить потенциал обеспечения готовности и реагирования во всей экосистеме.
Руководители государственных органов также должны знать, какие службы являются наиболее критически важными, какие идентификационные данные, системы, поставщики и инфраструктура их поддерживают, а также как будет происходить эскалация инцидентов. Подходы, основанные на общих услугах, могут помочь расширить возможности обеспечения безопасности и реагирования для местных органов власти и государственных учреждений, которые не могут создать их самостоятельно.
Поскольку киберинциденты выходят за рамки отдельных организаций и национальных границ, устойчивость зависит не только от технической готовности, но и от того, способны ли учреждения эффективно координировать свои действия в условиях давления.
В эпоху киберугроз, использующих ИИ и становящихся все более взаимосвязанными, устойчивость — это уже не просто восстановление после атаки. Речь идет о подготовке к миру, в котором киберинциденты происходят быстрее, распространяются дальше и затрагивают больше организаций, чем когда-либо прежде. Лучше всего к будущему будут готовы те правительства, которые смогут минимизировать ущерб, быстро адаптироваться и продолжать предоставлять критически важные услуги тогда, когда они больше всего нужны гражданам.
Теги: Digital Defense Report, Отчет








