Тут Picus
разродился своим регулярным отчетом Blue Report 2026, в котором проанализированы более 338 млн симуляций атак, выполненных в инфраструктурах своих клиентов в январе–июне 2026 года. Он показывает, что реально срабатывает в средствах защиты, установленных у клиентов Picus.
Цифирок в отчете много, все повторять не буду. Выделю пять интересных мне:
6️⃣ 69% атак предотвращено... но на периметре, что создает слишком оптимистичную картину. После проникновения эффективность снижается до 37%, а "тихие" действия хакера, который уже внутри, ловятся в 10%.
2️⃣ Главная проблема SOC уже не столько сбор событий, сколько превращение событий в детекты – 58% атак регистрируются, но только 14% вызывают алерт. То есть вечная идея "давайте подключим к SIEM еще больше источников" уже не обязательно решает проблему. И рост объема хранилища и переход к озерам данных не отменяет грамотного управления detection engineering (писать правила, проверять их, оптимизировать, бороться с шумом и постоянно валидировать). Кстати, слишком тяжелые и широкие правила потребляют много ресурсов, тормозят и дают не самые точные результаты. Другие правила существуют формально и из-за постоянных изменений инфраструктуры фактически перестают работать.
3️⃣ Защита хорошо научилась ловить громкого атакующего и плохо – тихого: легитимные креды, инвентаризация активов, обход средств защиты, C2 внутри нормальных протоколов и утечки остаются огромной дырой в мониторинге. При этом технологии "IOC-based" деградируют 3-й год подряд (с 71% до 50%), что связано с ростом количества новых вредоносов, их перепаковкой и постоянной сменой инфраструктуры злоумышленников. Так что ценность TI как поставщика IOCов снижается, а ценность TI как поставщика контекста о TTP и готовых к проверке сценариев атак растет.
4️⃣ Самая тревожная цифра – только 7% утечек предотвращаются (только каждая 14-я). Если задача атакующего не "взломать компьютер", а украсть данные, эффективность защиты выглядит очень слабенько. DLP-вендоры, ау?!
5️⃣ Наличие средства защиты нельзя считать доказательством защищенности. Эффективность деградирует, поэтому периодическая/непрерывная проверка становится самостоятельным процессом. Поэтому CTEM/BAS/Adversarial Exposure Validation/пентесты/кибериспытания...
Еще из интересного. Топ-10 техник MITRE ATT&CK, которые совсем плохо отражаются, иллюстрируя тем самым старый тезис, что хуже всего средства защиты справляются с действиями, которые используют легитимные механизмы ОС, identity и обычный сетевой трафик:
➡️ Impair Command History Logging (T1562.003) – 1%
➡️ Account Access Removal (T1531) – 2%
➡️ Data Encoding (T1132) – 9%
➡️ Signed Script Proxy Execution (T1216) – 9%
➡️ Defacement (T1491) – 12%
➡️ Valid Accounts (T1078) – 15%
➡️ Application Layer Protocol (T1071) – 16%
➡️ Downgrade Attack (T1562.010) – 16%
➡️ Execution Guardrails – 17%
➡️ Service Stop – 19%.
Ключевой вопрос всего отчета уже не в том, "не пустили ли мы атакующего?", а "что он сможет сделать, если уже оказался внутри?" 🤔
#research #обнаружениеугроз #soc #статистика