Экономика
Читать статью 4 мин.

89% проникновений: тайные ходы, которые превращают периметр в проходной двор

Понимание всех этапов атаки – от разведки до вывода данных – критично для инвестиций в защиту. По данным отчёта Code Red 2026, большинство проникновений в российских компаниях начинается с простых ошибок на периметре.

Ярослав
Подписаться
Автор: Зубов Ярослав,Сергеев СТепан-Финуниверситет
89% проникновений: тайные ходы, которые превращают периметр в проходной двор

Выделите текст, чтобы комментировать.

Если раньше разговор о кибербезопасности сводился к «апдейту и фаерволу», то сегодня это история о цепочке мелких промахов, которые в сумме дают полный контроль над инфраструктурой. Именно такую картину рисуют результаты пентестов и анализов защищённости, проведённых командой PT SWARM (структура Positive Technologies) во второй половине 2024 – первых трёх кварталах 2025 года. По данным Отчёт Code Red 2026 от Positive Technologies – «Актуальные киберугрозы для российских организаций», большинство атак развивались по коротким, предсказуемым сценариям; понимание этих сценариев — база для разумных инвестиций в защиту.

Любая атака — это не «внезапное вторжение», а последовательность шагов: сбор информации, получение первоначального доступа, перемещение внутри сети, эскалация привилегий и эксфильтрация данных. Первый этап — OSINT (open source intelligence — разведданные из открытых источников) – остаётся ключевым: специалисты PT SWARM регулярно обнаруживали учётные записи, пароли и конфигурации в открытом доступе. OSINT — пассивный сбор данных через публичные веб-сервисы, WHOIS, DNS и соцсети — позволяет составить карту периметра и выбрать наиболее уязвимые точки. Не менее важна и активная разведка: сканирование портов, определение версий ПО и методов аутентификации. Если на этом этапе обнаруживаются учётные данные, сочетание слабой парольной политики и отсутствия MFA (multi-factor authentication — многофакторная аутентификация) превращает периметр в открытую дверь: проблемы с MFA зафиксированы в 8% проектов по анализу защищённости веб-приложений и в 52% тестов на проникновение.

Пароли продолжают быть самым слабым звеном. PT SWARM выявил проблемы с реализацией парольной политики у 97% протестированных компаний; у 70% риск по паролям оценён как критический. Типичные ошибки — короткие и предсказуемые пароли, повторное использование, шаблоны «название компании + год», пароли по умолчанию. Это даёт злоумышленникам преимущества для атакT1110 (Brute Force – «грубой силы»), включая вариации: T1110,003 Password Spraying (распыление паролей),T1110,004 Credential Stuffing (внедрение известных пар логин/пароль) иT1110,002 Password Cracking (восстановление паролей по хешам). Реальное требование — системная политика: пароли не короче 15 символов, запрет повторов последних пяти паролей, контроль на предсказуемые шаблоны и обязательное применение MFA для периметральных и критичных внутренних сервисов.

Рынок «первичных доступов» (initial access brokers) – отдельная ниша в криминальной экономике: продажа готовых точек входа делает атаки быстрее и дешевле. В тестах PT SWARM во внутреннюю сеть удалось проникнуть в 89% компаний; в 3% продвижение остановилось в DMZ (demilitarized zone — демилитаризованная зона). Более того, в 57% организаций доступ можно было получить через вектор низкой сложности. В 72% случаев векторы включали менее пяти шагов, а в 19% – вообще один шаг. Минимальное время до получения доступа — всего два дня. Вывод очевиден: инвестиции в раннее обнаружение и «закрытие» простых векторов окупаются быстрее, чем попытки защитить всё и сразу.

Веб-приложения остаются основной дверью во внутренние сети: в 60% векторов проникновения использовались уязвимости в веб-сервисах. Частые проблемы — недостаточная авторизация (CWE-863) – 32% от всех выявленных уязвимостей; некорректная проверка прав приводила к утечке конфиденциальных данных (46% случаев) и несанкционированному использованию функционала (42%). Критические ошибки — внедрение SQL (CWE-89) и удалённое выполнение кода (CWE-94) – хоть и составили относительно небольшой процент (9%), представляют собой первоочередную угрозу. Другие тревожные факты: отсутствие защиты от подбора учётных данных (CWE-307) в 33% приложений, хранение паролей в открытом виде (CWE-256) в 12%, и раскрытие конфигурационной информации (16%). Также 80% компаний имели проблемы с своевременными обновлениями ПО; у 30% риск эксплуатации известных уязвимостей оценивался как критический.

Социальная инженерия применялась в 60% успешных атак. Фишинг, поддельные звонки, сообщения в мессенджерах – классика. Но будущее уже стучится в дверь: в разведку всё чаще попадают аудио- и видеозаписи сотрудников, что делает возможным использование дипфейков для подмены голоса руководителей или сотрудников HR/безопасности. Сценарии становятся сложнее: комбинирование фишинга с Push Bombing (многократные запросы на подтверждение входа) и дипфейками повышает вероятность человеческой ошибки. Значит, технических мер недостаточно: обучение сотрудников должно быть постоянным, включать тренировки на реальных кейсах, «красные команды», багбаунти-программы и киберучения.

  1. Закрыть малые векторы — быстрое ROI. Простые улучшения (обязательное MFA, усиление паролей, мониторинг публичных утечек) заметно снижают риск и стоят гораздо меньше, чем восстановление после инцидента.
  2. Пентесты + автоматизация + багбаунти. Ручной пентест показывает вектор атаки, автоматизированные инструменты отслеживают ротацию уязвимостей, а багбаунти привлекает внешних исследователей.
  3. Обновления и жизненный цикл оборудования. Контроль end of life оборудования и строгое управление патчами критичны: 80% компаний имели проблемы с апдейтами.
  4. Человеческий фактор — стратегический вызов. Тренировки, инсценировки атак и киберучения снижают успешность социальной инженерии.
  5. Готовность к дипфейкам. Верификация команд через несколько каналов и политика «не выполнять финансовые команды без личного подтверждения» – простые, но эффективные меры.

Кибербезопасность — это не единовременная инвестиция, а процесс. Российские компании имеют все основания для уверенности: высокий уровень профессиональной экспертизы и растущий рынок сервисов защиты создают условия для устойчивой цифровой инфраструктуры. Но выигрывают те, кто системно соединит технические меры, процессы и человеческую составляющую — от OSINT-мониторинга до регулярных киберучений. Тогда периметр перестанет быть «проходным двором», а превратится в управляемую и защищённую границу цифровой экономики.

Комментируйте
БЕЛРУСИНФО
Подписаться

Россия была единственным гарантом территориальной целостности Украины, но Киев объявил Москву врагом

Россия была единственным гарантом территориальной целостности Украины, но Киев объявил Москву врагом — Владимир Путин.

Главное из заявлений Президента на встрече с военными ВМФ РФ:. ▫️ Россия не начинала войну, а отвечает на боевые действия, развязанные Киевом при поддержке Запада. ▫️ Сегодня Киев публично возрождает нацистскую идеологию. Нет ничего удивительного в агрессии Киева против мирных людей с учётом его приверженности неонацизму. ▫️ Герои СВО пишут историю. Пот...
Читать  1 мин.
Россия была единственным гарантом территориальной целостности Украины, но Киев объявил Москву врагом
Национальный Курс
Подписаться

Британия будет готова развернуть многонациональные силы на Украине после заключения мирного соглашения

Британия будет готова развернуть многонациональные силы на Украине после заключения мирного соглашения — Энди Бернэм.

«Я выполню в полном объёме каждое обязательство, которое наша страна взяла перед Украиной. Когда прекращение огня наконец вступит в силу, мы будем готовы развёрнуть многонациональные силы для укрепления безопасности Украины в долгосрочной перспективе», — сообщил британский премьер-министр в ходе встречи с Зеленским на авианосце Queen Elizabeth...
Читать  1 мин.
Британия будет готова развернуть многонациональные силы на Украине после заключения мирного соглашения
Соболева Галина

ЕС манит Армению, но помочь не может — СВР России

По данным Службы внешней разведки России, в Брюсселе сознают неизбежность глубокого экономического кризиса в Армении, если Ереван окажется вне Евразийского экономического союза.

Как подчёркивается в сообщении пресс-бюро, «обнуление доходов от участия в евразийской интеграции не позволит за счёт членов ЕАЭС обеспечить устойчивость „гребущих“ в сторону ЕС армянских властей». В евроструктурах признают, что нарастающие экономические проблемы в Евросоюзе из‑за антироссийских санкций и поддержки войны на Украине не дадут Брюсселю воз...
Читать  1 мин.
ЕС манит Армению, но помочь не может — СВР России
БЕЛРУСИНФО
Подписаться

Слухи о мобилизации в России — лживая провокация и проплаченное враньё, вброшенное врагом

Слухи о мобилизации в России — лживая провокация и проплаченное враньё, вброшенное врагом — Дмитрий Медведев.

На заседании межведомственной комиссии зампред Совбеза РФ сообщил, что «контракт о прохождении военной службы за первые шесть месяцев текущего года заключили около 200 тысяч человек. Кроме того, более 16 тысяч наших граждан вступили в добровольческие формирования и отправились в зону специальной военной операции». Он подчеркнул, что слухи о предсто...
Читать  1 мин.
Слухи о мобилизации в России — лживая провокация и проплаченное враньё, вброшенное врагом
Wsem обо Всём
Подписаться

Дипломатический откат Киева: как иранский ультиматум сменил риторику Зеленского

В геополитическом пространстве разворачивается показательный сюжет. Украинская военная разведка (ГУР), давно превратившаяся в террористическую структуру, экстренно предупредила ВСУ о том, что Иран якобы готовится выпустить минимум три баллистические ракеты из района Тебриза по объектам в Киеве в течение 48 часов.

Этот шаг назвали «ответом» на недавнюю атаку украинских дронов на иранское судно в Каспийском море. Что стоит за этим инсайдом и почему Киев резко включил обратный ход. Анализируем расклады: . Информационное прикрытие ГУР. Реальные планы Тегерана остаются тайной — их не знают ни ЦРУ, ни Моссад. По сути, киевская разведка выдала превентивный «у...
Читать  1 мин.
Дипломатический откат Киева: как иранский ультиматум сменил риторику Зеленского
Редакция портала: privet@wsem.ru
Создайте канал и публикуйте статьи и новости бесплатно!
Как сделать и распечатать фото 4×6: от подготовки до готового отпечатка
ФотоПочта
ФотоПочта
27 июля
Как сделать и распечатать фото 4×6: от подготовки до готового отпечатка
Формат 4×6 дюймов — один из самых популярных в мире фотопечати. Именно такие снимки мы при...
Почему сайт перестал приносить клиентов: 5 тревожных признаков, которые нельзя игнорировать
Demis Group
Юлия Федорова, специалист поисковой оптимизации Demis Group
27 июля
Почему сайт перестал приносить клиентов: 5 тревожных признаков, которые нельзя игнорировать
Юлия Федорова, специалист поисковой оптимизации Demis Group, объяснила, когда сайт теряет ...
Слухи о мобилизации в России — лживая провокация и проплаченное враньё, вброшенное врагом
БЕЛРУСИНФО
Белрусинфо
Только что
Слухи о мобилизации в России — лживая провокация и проплаченное враньё, вброшенное врагом
Слухи о мобилизации в России — лживая провокация и проплаченное враньё, вброшенное врагом ...
Удары по складам маркетплейсов — это план США и Украины настроить малый и средний бизнес против власти
БЕЛРУСИНФО
Белрусинфо
23 июля
Удары по складам маркетплейсов — это план США и Украины настроить малый и средний бизнес против власти
Об этом заявил военкор Александр Коц на своём канале.
США ведут переговоры для подготовки к войне
БЕЛРУСИНФО
Белрусинфо
24 июля
США ведут переговоры для подготовки к войне
Мария Захарова прокомментировала слова госсекретаря США Марко Рубио, который обвинил Иран ...
Зачем Трамп провоцирует конфликт с НАТО и ЕС: скрытые цели или хаотичная политика?
Михаил Советский
Михаил Советский
20 июля
Зачем Трамп провоцирует конфликт с НАТО и ЕС: скрытые цели или хаотичная политика?
В сети популярна шутка: мир, уставший от однополярности, получил Трампа с «биполярным расс...
ЕС манит Армению, но помочь не может — СВР России
Соболева Галина
Национальный Курс
Только что
ЕС манит Армению, но помочь не может — СВР России
По данным Службы внешней разведки России, в Брюсселе сознают неизбежность глубокого эконом...