Более 90% компаний подвержены риску проникновения во внутренний периметр

BI.ZONE представила исследование наступательной кибербезопасности за период с июля 2025 года по июль 2026 года. Специалисты проанализировали результаты более 100 проектов по пентесту, AppSec и red team, сообщили блогу Игнатий Цукергохер в пресс-службе компании.

Чаще всего проверки заказывали компании из IT-сектора — 36% проектов, финансовой отрасли — 19% и сферы услуг — 13%. На крупный бизнес пришлось 64% проектов.

В рамках отчетного периода:

  • В 93% специалисты проникали во внутренний периметр компаний;
  • В 85% случаев достигали поставленных целей;
  • Обнаружили более 820 уязвимостей, 26% из которых относились к высокому и критическому уровням. Их эксплуатация могла привести к несанкционированному доступу, закреплению в инфраструктуре, нарушению работы систем и компрометации данных.

Специалисты выделили ключевые тенденции в подходе компаний к offensive-проектам

Проекты стали занимать больше времени, а сценарии атак — усложняться

Компании все чаще проверяют устойчивость к действиям инсайдеров, атакам через дочерние и связанные организации, а также угрозам со стороны внешних партнеров и интеграций. В 90% проектов требовалось достичь цели, сформированной с учетом специфики конкретной компании и ее бизнес-рисков.

Изменения в регуляторных требованиях повысили спрос на red team-проекты

В 2025 году Минцифры России утвердило новое типовое техническое задание к Указу Президента РФ № 250. Документ предусматривает проверку по моделям внешнего и внутреннего нарушителя, а также анализ защищенности ИИ-моделей.

Компании не всегда успевают обнаружить атаку и отреагировать на нее

Red team часто находили участки инфраструктуры, где можно было закрепиться и развить атаку. Особенно в средах разработки. Команды защиты выявляли действия специалистов BI.ZONE во внутренней сети, но нередко делали это после достижения атакующими целей. В среднем проникновение через Wi-Fi занимало около двух часов. На преодоление внешнего периметра через уязвимости сервисов и приложений уходило около двух недель.

Тренд на отечественное ПО

В проектах red team все чаще проверяются отечественные программные продукты, используемые на внешнем и внутреннем периметре. Обнаруженные в них уязвимости учитываются при оценке защищенности инфраструктуры и помогают повышать безопасность самих решений.

ИИ становится отдельным объектом управления рисками

Его используют в продуктах, внутренних сервисах и критически важных бизнес-процессах. Уязвимости моделей, а также их доступ к данным и инфраструктуре создают дополнительные угрозы.

«Компании стали уделять больше внимания базовым мерам защиты. Однако ключевые риски по-прежнему связаны не с количеством уязвимостей, а с возможностью их комбинированной эксплуатации. В большинстве проектов атака становилась успешной за счет цепочек уязвимостей, ошибок конфигурации и недостаточного контроля доступов. Киберустойчивость организации определяется не столько защищенностью отдельных систем, сколько качеством системного управления цифровыми рисками.

При этом в последние полгода мы наблюдаем изменения в противостоянии между атакующими и защитниками. Распространение агентных AI-систем снижает стоимость автоматизации разведки, процесса поиска уязвимостей и построения сценариев атак. Ключевой становится способность быстрее противника объединять автоматизацию и экспертные знания в единый непрерывный процесс принятия решений. В ближайшие годы преимущество получат организации, способные встроить искусственный интеллект в процессы управления цифровыми рисками и одновременно сохранить контроль над собственной AI-инфраструктурой».

Михаил Сидорук, руководитель управления анализа защищенности, BI.ZONE

Исследование также охватывает безопасность встраиваемых систем и их компонентов. Компании чаще заказывают оценку защищенности отечественных устройств, в том числе из-за использования зарубежных микроконтроллеров с закрытым ПО. Подход secure by design внедряется уже при подготовке техзадания, проектировании и разработке прототипов.

Отдельное внимание уделяется защите R&D-активов. Производители стремятся предотвратить доступ к внутренней логике устройств, восстановление алгоритмов, извлечение ИИ-моделей и использование полученных данных для копирования продуктов.

Аппаратные атаки на встраиваемые системы становятся доступнее благодаря снижению стоимости оборудования, распространению открытых аппаратных платформ, развитию инструментов реверс-инжиниринга и публикации исследовательских методик.

С полным текстом исследования можно ознакомиться на сайте BI.ZONE

Служба новостей/ автор статьи

Принимаем релизы и новости по адресу info@dyvannyi-it.ru