Перейти к содержимому
Рекламный
коктейль

Информационная безопасность

Расследование инцидентов информационной безопасности

Расследование инцидентов ИБ — реагирование на кибератаку или утечку: локализация угрозы, сбор и анализ цифровых следов, установление точки входа, масштаба ущерба и действий злоумышленника. Экспресс-анализ стоит от 250 до 700 тыс. ₽ и занимает 1–2 недели, полное расследование — 0,7–2,5 млн ₽, с восстановлением инфраструктуры — до 8 млн ₽. Цена зависит от масштаба заражения и срочности.

Стоимость
от 250 000 ₽
Сроки
от 1 до 8 недель
Подбор
бесплатно
Предложений
2–3 за 1 день

Кому подходит

Расследование инцидентов ИБ: когда и зачем заказывать

Расследование инцидентов информационной безопасности нужно, когда что-то уже произошло: шифровальщик остановил серверы, база клиентов появилась в открытом доступе, со счёта ушёл платёж по подменённым реквизитам, сотрудник вынес документы. В первые часы важно не только восстановить работу, но и не уничтожить следы: переустановка серверов без снятия образов лишает возможности понять, как злоумышленник попал внутрь и остался ли он в сети.

Сильная команда DFIR действует по плану: локализует угрозу, фиксирует доказательства с соблюдением цепочки хранения, анализирует журналы, память и диски, восстанавливает хронологию атаки и находит все точки закрепления. Итог — акт расследования инцидента информационной безопасности с выводами, пригодными для руководства, страховой, правоохранительных органов и суда, и план устранения причин. Расследование инцидентов ИБ также помогает выполнить обязанности перед регуляторами: при утечке персональных данных закон требует уведомить Роскомнадзор в течение суток и сообщить результаты внутреннего расследования в течение 72 часов, субъекты КИИ информируют НКЦКИ.

Кому нужна услуга

  • Компаниям, пострадавшим от шифровальщика или взлома инфраструктуры
  • Бизнесу, чья клиентская база или документы оказались в открытом доступе
  • Организациям, где подозревают инсайдера или недобросовестного сотрудника
  • Компаниям после мошеннического платежа или компрометации почты руководителя
  • Субъектам КИИ и операторам персональных данных с обязанностью отчитываться регуляторам

Стоимость

Сколько стоит расследование инцидентов ИБ в 2026 году

Рыночный диапазон — 250 000 ₽ — 8 млн ₽ за проект. Ниже — типовые пакеты у агентств и студий; точную смету исполнитель называет после брифа.

Экспресс-анализ

Локальный инцидент: одна система, почта или рабочая станция

от 250 000 ₽

до 700 000 ₽ за проект · 1–2 недели

  • ✓Консультация в первые часы
  • ✓Сбор артефактов с затронутых систем
  • ✓Поиск точки входа
  • ✓Краткий отчёт с выводами
  • ✓Рекомендации по устранению
Чаще выбирают

Полное расследование

Взлом сети, утечка данных или действия инсайдера

от 700 000 ₽

до 2,5 млн ₽ за проект · 2–4 недели

  • ✓Выезд или удалённое подключение команды
  • ✓Форензик-анализ десятков систем
  • ✓Хронология атаки
  • ✓Акт расследования
  • ✓Подготовка уведомлений регуляторам

Реагирование и восстановление

Масштабная атака шифровальщика на всю инфраструктуру

от 2,5 млн ₽

до 8 млн ₽ за проект · 4–8 недель

  • ✓Круглосуточная работа команды
  • ✓Локализация и зачистка сети
  • ✓Восстановление критичных сервисов
  • ✓Полное расследование с актом
  • ✓Усиление защиты после инцидента

От чего зависит цена

ФакторВлияние на бюджет
Масштаб: число затронутых систем и площадокОсновной фактор трудозатрат
Срочность и режим 24/7+30–50% к бюджету
Выезд команды на площадку+10–30% к стоимости
Подготовка материалов для суда и правоохранительных органов+15–30% к бюджету
Восстановление инфраструктурыОтдельная статья, часто больше самого расследования

Цены на соседние услуги раздела

Для сравнения — рыночные диапазоны по разделу «Информационная безопасность». Рядом часто лежит услуга, которая решает ту же задачу дешевле или быстрее.

УслугаСтоимостьСрок
Защита персональных данных по 152-ФЗ80 000 ₽ — 5 млн ₽от 2 недель до 6 месяцев
WAF — защита веб-приложений100 000 ₽ — 12 млн ₽от 1 до 12 недель
SOC — мониторинг ИБ на аутсорсе150 000 ₽ — 3 млн ₽ в месяцподключение за 1–3 месяца
Категорирование и защита КИИ (187-ФЗ)200 000 ₽ — 15 млн ₽от 1 до 12 месяцев
Расследование инцидентов ИБ эта страница250 000 ₽ — 8 млн ₽от 1 до 8 недель
Пентест (тестирование на проникновение)250 000 ₽ — 3 млн ₽от 2 до 8 недель
Внедрение DLP-системы250 000 ₽ — 15 млн ₽от 1 до 6 месяцев
Bug Bounty программа350 000 ₽ — 6 млн ₽1–3 месяца на запуск
Соответствие PCI DSS400 000 ₽ — 10 млн ₽от 3 до 12 месяцев
Внедрение SIEM600 000 ₽ — 25 млн ₽от 2 до 9 месяцев

Результат

Что входит в расследование инцидентов ИБ

  • 01

    Экстренная локализация

    Рекомендации и действия по изоляции заражённых систем и блокировке доступа злоумышленника.

  • 02

    Сбор цифровых доказательств

    Снятие образов дисков и памяти, выгрузка журналов с фиксацией цепочки хранения.

  • 03

    Форензик-анализ

    Исследование систем, поиск вредоносного ПО, инструментов и следов действий атакующего.

  • 04

    Хронология и точка входа

    Восстановленная последовательность атаки: как проникли, куда перемещались, что вывели.

  • 05

    Акт расследования инцидента

    Документ с выводами, доказательствами и оценкой ущерба для руководства, страховой и суда.

  • 06

    Уведомления регуляторов

    Подготовка сведений для Роскомнадзора и НКЦКИ в установленные сроки.

  • 07

    План устранения и восстановления

    Меры по удалению закреплений, смене учётных данных и защите от повторной атаки.

Как проходит работа

Как заказать расследование инцидентов ИБ: этапы и сроки

Общий срок — от 1 до 8 недель. Длительность этапов зависит от объёма и скорости согласований.
  1. 1

    Первичная оценка и локализация

    Выясняем признаки инцидента, изолируем затронутые системы и сохраняем следы.

    ⏱ 4–24 часа
  2. 2

    Сбор доказательств

    Снимаем образы дисков и памяти, выгружаем журналы сетевых устройств и средств защиты.

    ⏱ 1–3 дня
  3. 3

    Анализ и реконструкция атаки

    Исследуем артефакты, определяем точку входа, инструменты и перемещение злоумышленника.

    ⏱ 1–3 недели
  4. 4

    Зачистка и восстановление

    Удаляем закрепления, меняем учётные данные, восстанавливаем сервисы из проверенных копий.

    ⏱ 1–4 недели
  5. 5

    Акт и уведомления

    Оформляем акт расследования и готовим сведения для регуляторов и страховой.

    ⏱ 3–7 дней
  6. 6

    Разбор уроков

    Проводим встречу с руководством и ИТ и составляем план мер против повторения.

    ⏱ 1–2 дня

Выбор исполнителя

Как выбрать подрядчика для расследования инцидентов ИБ

На что смотреть

  • ✓Выясните, может ли команда начать работу в течение нескольких часов и есть ли дежурная линия 24/7.
  • ✓Попросите обезличенный пример акта расследования и уточните, принимались ли такие документы судами или страховыми.
  • ✓Проверьте опыт именно в вашем типе инцидента: шифровальщики, утечки, инсайдеры, мошенничество с платежами.
  • ✓Уточните, как команда обеспечивает цепочку хранения доказательств.
  • ✓Заранее заключите договор-ретейнер, чтобы не согласовывать условия в момент атаки.

Тревожные сигналы

  • !Первым делом советуют переустановить все серверы, не сохранив образы.
  • !Обещают гарантированно расшифровать данные или вернуть выкуп.
  • !Не задают вопросов о резервных копиях, журналах и хронологии событий.
  • !Отказываются оформлять акт и письменные выводы.

Как «Рекламный коктейль» проверяет исполнителей

  • 01

    Юрлицо и репутация

    Проверяем компанию по ЕГРЮЛ, судебным делам и отзывам на независимых площадках.

  • 02

    Кейсы с цифрами

    Смотрим реальные проекты в вашей нише: задачи, сроки, метрики, контакты заказчиков.

  • 03

    Прозрачная смета

    Просим разбивку по этапам и часам — без «пакетов на всё» и скрытых доплат.

  • 04

    Договор напрямую

    Вы работаете с исполнителем по его договору. Подбор для вас бесплатный.

Инструмент

Бриф на расследование инцидентов ИБ: соберите за две минуты

Отметьте нужные работы и впишите исходные данные — получится текст, который можно отправить любому исполнителю. Одинаковый бриф для всех упрощает сравнение смет.
Формат
Что нужно сделать
Исходные данные

От этого зависит смета — исполнитель спросит в первую очередь.

Готовый текст

Бриф: Расследование инцидентов ИБ

Задача: (опишите в двух-трёх предложениях, какой результат нужен)

Что нужно сделать:
— Экстренная локализация
— Сбор цифровых доказательств
— Форензик-анализ
— Хронология и точка входа
— Акт расследования инцидента
— Уведомления регуляторов
— План устранения и восстановления

Исходные данные:
— Масштаб: число затронутых систем и площадок: (уточнить)
— Срочность и режим 24/7: (уточнить)
— Выезд команды на площадку: (уточнить)
— Подготовка материалов для суда и правоохранительных органов: (уточнить)
— Восстановление инфраструктуры: (уточнить)

Прошу прислать: смету с разбивкой по этапам, сроки каждого этапа и примеры похожих проектов.
Отправить на подбор

Исполнители

Проверенные подрядчики на платформе

Партнёры с подтверждённым опытом в направлении. Под вашу задачу подберём 2–3 исполнителя и сравним их предложения.

Бесплатный подбор

Подберём исполнителя
для расследования инцидентов ИБ

Ответьте на 3 вопроса — пришлём 2–3 предложения проверенных подрядчиков с ценами, сроками и кейсами в вашей нише.

  • ✓Для заказчика бесплатно — подрядчик платит нам комиссию
  • ✓Только исполнители с проверенными кейсами и юрлицом
  • ✓Сравнение КП и помощь с выбором до подписания договора
  • ✓Ответим в течение 30 минут в рабочее время

Шаг 1 из 4

≈ 1 минута

Какой формат вам ближе?

Отзывы

Отзывы о работе подрядчиков: расследование инцидентов ИБ

Отзывы публикуются только от реальных заказчиков после проверки редакцией. Работали с подрядчиком по этой услуге? Поделитесь опытом — это поможет другим выбрать.

Вопросы и ответы

Расследование инцидентов ИБ: частые вопросы

Короткие ответы на вопросы, которые чаще всего задают перед заказом.

Сколько стоит расследование инцидента информационной безопасности?+

Экспресс-анализ локального инцидента стоит 250–700 тыс. ₽. Полное расследование взлома сети или утечки — 0,7–2,5 млн ₽, реагирование на масштабную атаку с восстановлением — 2,5–8 млн ₽. Режим 24/7 и выезд увеличивают бюджет.

Сколько длится расследование инцидента ИБ?+

Локальный инцидент разбирают за 1–2 недели, полное расследование занимает 2–4 недели. При атаке шифровальщика с восстановлением инфраструктуры работа длится до 2 месяцев. Первые результаты по локализации — в течение суток.

Что делать в первые часы после кибератаки?+

Изолируйте заражённые системы от сети, но не выключайте и не переустанавливайте их, чтобы сохранить следы в памяти и на дисках. Смените пароли привилегированных учётных записей с чистого устройства. Затем как можно раньше привлеките команду реагирования.

Что должно быть в акте расследования инцидента информационной безопасности?+

В акте фиксируют описание инцидента, хронологию, затронутые системы и данные, точку входа, действия злоумышленника, доказательства и их источники, оценку ущерба и выводы о причинах. Также указывают меры по устранению последствий. Акт подписывают участники расследования.

Нужно ли сообщать об утечке персональных данных в Роскомнадзор?+

Да, оператор обязан уведомить Роскомнадзор об утечке в течение 24 часов с момента выявления и сообщить результаты внутреннего расследования в течение 72 часов. Субъекты КИИ дополнительно информируют НКЦКИ об инцидентах. Сроки жёсткие, поэтому расследование нужно начинать немедленно.

Можно ли найти злоумышленника и привлечь его к ответственности?+

Расследование устанавливает, как и что произошло, и собирает доказательства для обращения в правоохранительные органы. Установить личность внешнего атакующего удаётся не всегда, с инсайдерами шансы выше. Качество доказательной базы напрямую зависит от того, насколько быстро начали работу.

Как подобрать команду для расследования инцидентов ИБ через «Рекламный коктейль»?+

Оставьте заявку с кратким описанием инцидента и масштабом инфраструктуры — при срочном случае укажите это. Мы бесплатно подберём 2–3 проверенные команды реагирования с опытом в похожих инцидентах и поможем сравнить КП. Для заказчика подбор бесплатный — платит подрядчик.

Материал подготовлен редакцией «Рекламного коктейля». Цены — рыночные диапазоны агентств и студий России на 2026 год по данным брифов и коммерческих предложений; точную стоимость называет исполнитель после брифа. Обновлено 26 сентября 2026 г.. Как мы считаем цены.

Все услуги раздела «Информационная безопасность»