Исследование
Компания Bi.Zone опубликовала исследование в области наступательной кибербезопасности, охватывающее период с июля 2025 года по июль 2026 года. Специалисты компании проанализировали результаты свыше сотни проектов, включавших тестирование на проникновение (пентест), оценку безопасности приложений (AppSec) и учения формата red teaming. Согласно полученным данным, в 93% случаев экспертам удавалось успешно проникнуть во внутренний периметр компаний-заказчиков, а в 85% случаев — полностью выполнить поставленные перед проектом задачи.
За отчетный период специалисты обнаружили свыше 820 уязвимостей, причем 26% из них были отнесены к высокому или критическому уровню опасности. Подобные уязвимости потенциально позволяют злоумышленникам получать несанкционированный доступ к системам, закрепляться внутри корпоративной инфраструктуры, нарушать нормальную работу сервисов, а также похищать и компрометировать чувствительные данные компаний.
Согласно результатам исследования, чаще всего заказчиками проверок защищенности выступали компании из ИТ-сектора — на них пришлось 36% всех проектов, — а также организации из финансовой отрасли (19%) и сферы услуг (13%). При этом 64% всех проведенных проектов приходится именно на крупный бизнес, для которого стоимость потенциального инцидента и связанные с ним регуляторные риски играют определяющую роль при принятии решений о безопасности.
Аналитики Bi.Zone выделили несколько значимых изменений в том, как бизнес сегодня подходит к тестированию собственной защищенности.
Во-первых, сами проекты стали занимать больше времени, а векторы проводимых работ существенно усложнились. Если ранее в качестве основного сценария рассматривалась преимущественно внешняя атака на внутренние ресурсы компании, то сегодня заказчиков интересуют куда более специфичные сценарии — действия внутренних злоумышленников с различными уровнями доступа (инсайдерские угрозы), атаки на цепочку поставок через дочерние и аффилированные организации, а также риски, связанные с внешними партнерами и различными интеграциями.
Во-вторых, цели подобных проектов стали более точечными и напрямую ориентированными на конкретные бизнес-риски заказчика. Поскольку модели потенциальных злоумышленников заметно различаются между собой, для каждой из них специалисты составляют собственный, индивидуальный список целей — в 90% проектов требовалось достичь уникальной цели, специфичной именно для конкретной компании.
В-третьих, изменения в регуляторных требованиях заметно подстегнули спрос на проекты формата red team. В 2025 году Минцифры России утвердило новое типовое техническое задание на проведение работ по оценке защищенности ИТ-инфраструктуры — документ был разработан в развитие указа президента России № 250. В нем описаны обязательные модели злоумышленника — внешний и внутренний нарушитель — с четко прописанными требованиями к минимальному необходимому набору проверок. Помимо этого, в документе впервые появились требования к анализу защищенности непосредственно ИИ-моделей.
Несмотря на то что организации сегодня применяют широкий набор различных средств защиты, в их сетях по-прежнему остаются заметные слепые зоны. Так, команды red team зачастую оставались незамеченными именно на участках инфраструктуры разработки — именно там специалистам удавалось закрепиться и в дальнейшем развить атаку.
Хотя команду экспертов Bi.Zone в целом обнаруживали при активных действиях во внутренней сети компании, происходило это зачастую слишком медленно — этого времени оказывалось достаточно, чтобы успешно завершить атаку и достичь поставленных целей еще до того, как служба защиты успевала принять ответные меры.
Показательны и временные метрики: в среднем red team-специалистам требовалось порядка двух часов, чтобы проникнуть в сеть компании через атаку на Wi-Fi-инфраструктуру, тогда как преодоление внешнего периметра через уязвимости в сервисах и приложениях занимало заметно больше времени — около двух недель.
За период с июля 2025 года по июль 2026 года специалисты Bi.Zone успешно эксплуатировали множество уязвимостей в российских программных продуктах, размещенных как на внешнем, так и на внутреннем периметре компаний. В рамках проектов red team подобные отечественные решения все чаще исследуются наравне с остальными компонентами реальной корпоративной инфраструктуры. При этом обнаруженные уязвимости не только помогают экспертам достигать целей конкретного проекта, но и в целом способствуют повышению уровня безопасности российских программных продуктов.
Отдельная тенденция, зафиксированная аналитиками, связана с трансформацией роли искусственного интеллекта в корпоративной среде. ИИ все активнее становится частью коммерческих продуктов, внутренних сервисов и критически значимых бизнес-процессов компаний — из простого инструмента повышения эффективности он постепенно превращается в самостоятельный объект управления цифровыми рисками. Уязвимости самих моделей, а также предоставляемый им доступ к данным и инфраструктуре компании формируют принципиально новый класс угроз, который бизнесу необходимо учитывать уже сегодня.
Руководитель управления анализа защищенности Bi.Zone Михаил Сидорук прокомментировал результаты исследования:
«Компании стали уделять больше внимания базовым мерам защиты. Однако ключевые риски по-прежнему связаны не с количеством уязвимостей, а с возможностью их комбинированной эксплуатации. В большинстве проектов атака становилась успешной за счет цепочек уязвимостей, ошибок конфигурации и недостаточного контроля доступов. Киберустойчивость организации определяется не столько защищенностью отдельных систем, сколько качеством системного управления цифровыми рисками. При этом в последние полгода мы наблюдаем изменения в противостоянии между атакующими и защитниками. Распространение агентных AI-систем снижает стоимость автоматизации разведки, процесса поиска уязвимостей и построения сценариев атак. Ключевой становится способность быстрее противника объединять автоматизацию и экспертные знания в единый непрерывный процесс принятия решений. В ближайшие годы преимущество получат организации, способные встроить искусственный интеллект в процессы управления цифровыми рисками и одновременно сохранить контроль над собственной ИИ-инфраструктурой».
В исследовании также нашли отражение основные тенденции, касающиеся безопасности встраиваемых систем и их отдельных компонентов, которые выделили эксперты направления Bi.Zone Embedded Systems Security Assessment.
Прежде всего, растет спрос на оценку уровня защищенности именно отечественных устройств. Основной риск в этой области связан с использованием зарубежных микроконтроллеров, закрытое программное обеспечение которых существенно затрудняет проведение полноценной проверки безопасности. В связи с этим компании все чаще заказывают комплексную оценку защищенности и целенаправленный поиск скрытых уязвимостей в новых разрабатываемых устройствах.
Другая заметная тенденция — постепенное внедрение подхода secure by design, то есть закладывание требований безопасности на самых ранних этапах разработки продукта. Кибербезопасность постепенно превращается в обязательную составляющую процесса проектирования: сегодня соответствующий запрос на анализ защищенности все чаще поступает значительно раньше — уже на стадии составления технического задания, проектирования или разработки первых прототипов устройства.
Отдельное направление — защита R&D-активов компаний-производителей. Для них критически важно исключить саму возможность того, что злоумышленник получит доступ к внутренней логике работы устройства, сможет восстановить заложенные в него алгоритмы, извлечь используемую ИИ-модель или использовать полученные таким образом сведения для несанкционированного копирования готового продукта.
Наконец, эксперты отмечают заметное снижение порога входа в эту сферу для потенциальных злоумышленников. Аппаратные атаки на встраиваемые системы постепенно перестают быть прерогативой исключительно специализированных лабораторий — этому способствуют снижение стоимости отладочного и измерительного оборудования, широкое распространение открытых аппаратных платформ, развитие инструментов реверс-инжиниринга, а также регулярная публикация методик подобных исследований в открытом доступе.