Страшную весть я принес в твой дом, Надежда
BI.ZONE выпустила исследование наступательной кибербезопасности за год — с июля 2025 по июль 2026 года и представила результаты на OFFZONE. Если в общих чертах, для тех, кто не любит много цифр — более 90% компаний подвержены риску успешного проникновения в периметр.
Специалисты BI.ZONE проанализировали результаты более сотни проектов по пентесту, AppSec и red teaming. В 93% случаев эксперты успешно проникали во внутренний периметр компаний, а в 85% — полностью достигали поставленных задач.
Кто самый просветленный?
Чаще всего проверки защищенности заказывали компании из ИТ-сектора (36%), финансовой отрасли(19%) и сферы услуг (13%). 64% всех проектов приходится на крупный бизнес, для которого регуляторные риски и стоимость инцидента являются решающими факторами.
Ну как там с дырами?
В отчетный период было найдено более 820 уязвимостей, 26% из них — высокого и критического уровней. Атакующие могут использовать эти уязвимости, чтобы получить несанкционированный доступ, закрепиться в инфраструктуре, нарушить работу систем, украсть и скомпрометировать чувствительные данные.
Регуляторный фактор
В 2025 году Минцифры РФ утвердило к Указу Президента РФ № 250 новое типовое ТЗ на выполнение работ по оценке уровня защищенности IT-инфраструктуры. В нем описаны обязательные модели злоумышленника: внешний и внутренний нарушитель с четкими требованиями к минимальному необходимому набору проверок. Кроме того, появились требования к анализу защищенности ИИ-моделей.
Пресловутый ИИ
Искусственный интеллект трансформируется из инструмента повышения эффективности в самостоятельный объект управления рисками. Уязвимости моделей, а также их доступ к данным и инфраструктуре формируют новый класс угроз, который необходимо учитывать.
Ахиллесова пята бизнеса: медленная реакция и слепые места защиты
Хотя организации используют множество различных решений безопасности, в их сетях остаются слепые места. Red team обычно не обнаруживали на участках инфраструктуры разработки — там удавалось закрепиться и развить атаку.
Команду экспертов BI.ZONE находили при активных действиях во внутренней сети, но часто слишком медленно. Это позволяло успешно провести атаку и достичь поставленных целей до того, как команда защиты примет меры.
2 часа в среднем требовалось red team, чтобы попасть в сеть компании через атаку на Wi-Fi. А преодоление внешнего периметра через уязвимости в сервисах и приложениях занимало примерно 2 недели.
Михаил Сидорук, руководитель управления анализа защищенности, BI.ZONE:
Киберустойчивость организации определяется не столько защищенностью отдельных систем, сколько качеством системного управления цифровыми рисками.
При этом в последние полгода мы наблюдаем изменения в противостоянии между атакующими и защитниками. Распространение агентных AI-систем снижает стоимость автоматизации разведки, процесса поиска уязвимостей и построения сценариев атак. Ключевой становится способность быстрее противника объединять автоматизацию и экспертные знания в единый непрерывный процесс принятия решений. В ближайшие годы преимущество получат организации, способные встроить искусственный интеллект в процессы управления цифровыми рисками и одновременно сохранить контроль над собственной AI-инфраструктурой.
@cybersachok
BI.ZONE выпустила исследование наступательной кибербезопасности за год — с июля 2025 по июль 2026 года и представила результаты на OFFZONE. Если в общих чертах, для тех, кто не любит много цифр — более 90% компаний подвержены риску успешного проникновения в периметр.
Специалисты BI.ZONE проанализировали результаты более сотни проектов по пентесту, AppSec и red teaming. В 93% случаев эксперты успешно проникали во внутренний периметр компаний, а в 85% — полностью достигали поставленных задач.
Кто самый просветленный?
Чаще всего проверки защищенности заказывали компании из ИТ-сектора (36%), финансовой отрасли(19%) и сферы услуг (13%). 64% всех проектов приходится на крупный бизнес, для которого регуляторные риски и стоимость инцидента являются решающими факторами.
Ну как там с дырами?
В отчетный период было найдено более 820 уязвимостей, 26% из них — высокого и критического уровней. Атакующие могут использовать эти уязвимости, чтобы получить несанкционированный доступ, закрепиться в инфраструктуре, нарушить работу систем, украсть и скомпрометировать чувствительные данные.
Регуляторный фактор
В 2025 году Минцифры РФ утвердило к Указу Президента РФ № 250 новое типовое ТЗ на выполнение работ по оценке уровня защищенности IT-инфраструктуры. В нем описаны обязательные модели злоумышленника: внешний и внутренний нарушитель с четкими требованиями к минимальному необходимому набору проверок. Кроме того, появились требования к анализу защищенности ИИ-моделей.
Пресловутый ИИ
Искусственный интеллект трансформируется из инструмента повышения эффективности в самостоятельный объект управления рисками. Уязвимости моделей, а также их доступ к данным и инфраструктуре формируют новый класс угроз, который необходимо учитывать.
Ахиллесова пята бизнеса: медленная реакция и слепые места защиты
Хотя организации используют множество различных решений безопасности, в их сетях остаются слепые места. Red team обычно не обнаруживали на участках инфраструктуры разработки — там удавалось закрепиться и развить атаку.
Команду экспертов BI.ZONE находили при активных действиях во внутренней сети, но часто слишком медленно. Это позволяло успешно провести атаку и достичь поставленных целей до того, как команда защиты примет меры.
2 часа в среднем требовалось red team, чтобы попасть в сеть компании через атаку на Wi-Fi. А преодоление внешнего периметра через уязвимости в сервисах и приложениях занимало примерно 2 недели.
Михаил Сидорук, руководитель управления анализа защищенности, BI.ZONE:
Киберустойчивость организации определяется не столько защищенностью отдельных систем, сколько качеством системного управления цифровыми рисками.
При этом в последние полгода мы наблюдаем изменения в противостоянии между атакующими и защитниками. Распространение агентных AI-систем снижает стоимость автоматизации разведки, процесса поиска уязвимостей и построения сценариев атак. Ключевой становится способность быстрее противника объединять автоматизацию и экспертные знания в единый непрерывный процесс принятия решений. В ближайшие годы преимущество получат организации, способные встроить искусственный интеллект в процессы управления цифровыми рисками и одновременно сохранить контроль над собственной AI-инфраструктурой.
@cybersachok