Более 90% компаний подвержены риску успешного проникновения в периметр

Более 90% компаний подвержены риску успешного проникновения в периметр

Выпустили исследование по наступательной кибербезопасности за период с июля 2025 года по июль 2026‑го и представили ключевые результаты на конференции OFFZONE
20 августа 2026 г.

Мы проанализировали результаты более сотни проектов по пентесту, AppSec и red teaming. В 93% случаев эксперты успешно проникали во внутренний периметр компаний, а в 85% — полностью достигали поставленных целей.

В отчетный период было найдено более 820 уязвимостей, 26% из них — высокого и критического уровней. Атакующие могут использовать эти уязвимости, чтобы получить несанкционированный доступ, закрепиться в инфраструктуре, нарушить работу систем, украсть и скомпрометировать чувствительные данные.

Чаще всего проверки защищенности заказывали компании из IT‑сектора (36%), финансовой отрасли (19%) и сферы услуг (13%). При этом 64% всех проектов приходится на крупный бизнес, для которого стоимость инцидента и регуляторные риски являются определяющими факторами.

Мы выделили ключевые тенденции в подходе компаний к offensive‑проектам.

1. Проекты стали занимать больше времени, а векторы проводимых работ усложнились

Ранее в качестве основного сценария рассматривалась внешняя атака на внутренние ресурсы компании. Теперь компаниям интересны более специфичные сценарии: внутренние злоумышленники с различными правами доступа (инсайдеры), атака на цепочку поставок через дочерние и связанные организации, внешние партнеры с различными интеграциями.

Задачи проводимых работ стали более точечными и направленными на бизнес‑риски. Так как модели злоумышленников сильно различаются, для каждой из них составляются свои списки целей. В 90% проектов необходимо было достигнуть уникальной для конкретной компании цели.

2. Изменения в регуляторных требованиях повысили спрос на проекты red team

В 2025 году Минцифры утвердило к указу Президента РФ № 250 новое типовое ТЗ на выполнение работ по оценке уровня защищенности IT‑инфраструктуры. В нем описаны обязательные модели злоумышленника — внешний и внутренний нарушитель с четкими требованиями к минимальному необходимому набору проверок. Кроме того, появились требования к анализу защищенности AI‑моделей.

3. Компании недостаточно быстро реагируют на урозы

Хотя организации используют множество различных решений безопасности, в их сетях остаются слепые зоны. На участках инфраструктуры разработки нас обычно не обнаруживали — там удавалось закрепиться и развить атаку.

Red team находили при активных действиях во внутренней сети, но часто слишком медленно. Это позволяло нам успешно провести атаку и достичь поставленных целей до того, как команда защиты примет меры.

Два часа в среднем требовалось нашей команде, чтобы попасть в сеть компании через атаку на Wi‑Fi. А преодоление внешнего периметра через уязвимости в сервисах и приложениях занимало примерно две недели.

4. Организации переходят на отечественное ПО

С июля 2025 года по июль 2026‑го было проэксплуатировано множество российских продуктов на внешнем и внутреннем периметре. В рамках проектов red team они все чаще исследуются как часть реальной инфраструктуры компании. Найденные уязвимости помогают не только достигать целей проекта, но и повышать безопасность отечественных решений.

5. AI трансформируется из инструмента повышения эффективности в самостоятельный объект управления рисками

Искусственный интеллект становится частью продуктов, внутренних сервисов и критически важных бизнес‑процессов. Это превращает его из инструмента повышения эффективности в самостоятельный объект управления рисками. Уязвимости моделей, а также их доступ к данным и инфраструктуре формируют новый класс угроз, который необходимо учитывать.

Компании стали уделять больше внимания базовым мерам защиты. Однако ключевые риски по‑прежнему связаны не с количеством уязвимостей, а с возможностью их комбинированной эксплуатации. В большинстве проектов атака становилась успешной за счет цепочек уязвимостей, ошибок конфигурации и недостаточного контроля доступов. Киберустойчивость организации определяется не столько защищенностью отдельных систем, сколько качеством системного управления цифровыми рисками.
При этом в последние полгода мы наблюдаем изменения в противостоянии между атакующими и защитниками. Распространение агентных AI‑систем снижает стоимость автоматизации разведки, процесса поиска уязвимостей и построения сценариев атак. Ключевой становится способность быстрее противника объединять автоматизацию и экспертные знания в единый непрерывный процесс принятия решений. В ближайшие годы преимущество получат организации, способные встроить AI в процессы управления цифровыми рисками и одновременно сохранить контроль над собственной AI‑инфраструктурой.
Михаил Сидорук
Руководитель управления анализа защищенности

Исследование также включает основные тенденции, связанные с безопасностью встраиваемых систем и их компонентов. Эксперты BI.ZONE Embedded Systems Security Assessment выделяют следующие:

  • Рост спроса на оценку уровня защищенности отечественных устройств. Основной риск связан с использованием зарубежных микроконтроллеров, закрытое ПО которых затрудняет полноценную проверку безопасности. В связи с этим компании все чаще заказывают комплексную оценку защиты и поиск скрытых уязвимостей в новых решениях.
  • Внедрение подхода secure‑by‑design (безопасность на ранних этапах разработки). Кибербезопасность становится обязательной частью проектирования. Сегодня все чаще запрос на анализ возникает значительно раньше — на стадии технического задания, проектирования или разработки прототипов.
  • Защита R&D‑активов. Для производителей критически важно исключить ситуации, при которых злоумышленник сможет получить доступ к внутренней логике работы устройства, восстановить алгоритмы, извлечь модель ИИ или использовать полученные сведения для копирования продукта.
  • Снижение порога входа. Аппаратные атаки на встраиваемые системы перестают быть доступными только специализированным лабораториям. Причины — снижение стоимости отладочного и измерительного оборудования, распространение открытых аппаратных платформ, развитие инструментов реверс‑инжиниринга и публикация методик исследований.

Полный текст доступен на нашем сайте.