BI.ZONE опубликовала отчет о проектах в области наступательной кибербезопасности за год — с июля 2025 года по июль 2026 года. В нем приводятся данные по итогам больше 100 проектов по тестированию на проникновение, по имитации атак (Red Teaming), анализу защищенности мобильных, веб-приложений и встраиваемых систем.
Авторы выделили ключевые тренды в области наступательной кибербезопасности, привели статистику по каждому типу проекта и выявили основные недостатки в киберзащите компаний из различных отраслей.
Ключевые выводы:
- всего за год было обнаружено 823 уязвимости, в том числе 213 высокого или критического уровня;
- в число самых распространенных уязвимостей вошли нарушение контроля доступа (Broken Access Control, BAC), нарушение безопасности конфигураций (Security Misconfiguration), инъекции, уязвимые и устаревшие компоненты, сбои аутентификации, промпт‑инъекции, криптографические уязвимости, межсайтовый скриптинг (Cross‑Site Scripting, XSS);
- ядро наиболее распространенных проблем осталось прежним. Но состав рейтинга меняется вслед за развитием технологий и поверхности атаки: в топ-10 вошли проблемы журналирования и мониторинга, XSS и промпт-инъекции;
- по результатам внутреннего тестирования, доля выявляемых уязвимостей критического уровня сократилась с 23% до 14%. Процент уязвимостей высокого уровня критичности тоже уменьшился — с 28% до 24%;
- согласно итогам внешнего тестирования уязвимостей критического уровня стало на 2% больше, а высокого — на 3%. Их доли составили 4% и 14% соответственно;
- ситуация с мобильными приложениями за год не изменилась. На критические уязвимости пришлось 5%, на уязвимости высокого уровня — 15%;
- в веб-приложениях доля уязвимостей критического уровня снизилась на 5%, высокого — на 4%. Их доли составили 2% и 14% соответственно;
- по результатам Red Teaming, начальными точками проникновения, как и в прошлом периоде, стали уязвимые сервисы на внешнем периметре, мисконфигурации при настройке Wi‑Fi, фишинг и физический доступ в офис. На уязвимости критического уровня пришлось 7%, высокого — 23%;
- при проведении симуляции атак специалистам в 93% проектов удалось получить доступ во внутреннюю сеть или повысить привилегии внутри системы. В 85% проектов они выполнили цель или полностью компрометировали системы, важные для бизнеса;
- как отмечают авторы отчета, бизнес использует множество решений для кибербезопасности, но в его сетях много слепых зон. Действия специалистов не обнаруживали на участках инфраструктуры. Их выявляли при активности во внутренней сети, но из-за низкой скорости обнаружения команде удавалось провести атаку и достичь целей до того, как будут приняты защитные меры;
- специалистам BI.ZONE в среднем требовалось два часа, чтобы попасть в сеть компании через атаку на Wi-Fi. Преодоление внешнего периметра через уязвимости в сервисах и приложениях занимало две недели;
- существенные последствия для бизнеса по-прежнему возникают не из-за принципиально новых техник, а из‑за сочетания известных инфраструктурных и организационных недостатков, отмечают авторы;
- в большинстве проектов атака становилась успешной за счет цепочек уязвимостей, ошибок конфигурации и недостаточного контроля доступов. Как отмечают специалисты, киберустойчивость организации определяется не столько защищенностью отдельных систем, сколько качеством системного управления цифровыми рисками;
- распространение агентных ИИ-систем снижает стоимость автоматизации разведки, процесса поиска уязвимостей и построения сценариев атак, говорится в отчете. Преимуществом становится способность быстрее противника объединять автоматизацию и экспертные знания в непрерывный процесс принятия решения;
- в ближайшие годы преимущества получат организации, способные встроить ИИ в процессы управления цифровыми рисками и сохранить контроль над ИИ-инфраструктурой. Безопасность ИИ и применение ИИ для обеспечения безопасности становятся взаимосвязанными направлениями, значение которых будет расти в 2027 году, прогнозируют авторы.