Ключевые тренды наступательной кибербезопасности 2025–2026

Несмотря на растущие бюджеты на информационную безопасность и внедрение множества защитных решений, абсолютное большинство организаций остается беззащитным перед целевыми атаками. Почему традиционные подходы к защите периметра перестают работать, как новые регуляторные требования меняют рынок Red Teaming и почему искусственный интеллект превращается из инструмента защиты в самостоятельный объект риска? В этом материале мы разбираем ключевые выводы свежего исследования BI.ZONE.

Компания BI.ZONE проанализировала результаты более чем 100 проектов по пентесту (тестирование на проникновение), AppSec (безопасность приложений) и Red Teaming (метод этичного хакинга), реализованных в период с июля 2025 года по июль 2026 года. Результаты исследования демонстрируют тревожную, но важную для каждого ИТ-директора статистику: в 93% случаев экспертам удавалось успешно проникнуть во внутренний периметр компаний, а в 85% проектов были полностью достигнуты поставленные цели атаки.

Всего за отчетный период было обнаружено более 820 уязвимостей, 26% из которых имели высокий и критический уровни опасности. Чаще всего проверки заказывали компании из ИТ-сектора (36%), финансовой отрасли (19%) и сферы услуг (13%). Примечательно, что 64% всех проектов пришлось на крупный бизнес, для которого стоимость киберинцидента и регуляторные риски являются критическими факторами.

На основе этих данных специалисты выделили пять ключевых тенденций, определяющих ландшафт наступательной кибербезопасности сегодня.

Усложнение векторов атак и фокус на бизнес-риски

Эпоха простых внешних атак на периметр уходит в прошлое. Проекты по оценке защищенности стали занимать больше времени, а сценарии – усложняться. Теперь в фокусе внимания находятся:

  • внутренние злоумышленники с различными правами доступа (инсайдеры);
  • атаки на цепочку поставок через дочерние и связанные организации;
  • компрометация внешних партнеров с интеграциями в ИТ-ландшафт компании.

Цели работ стали точечными. В 90% проектов требовалось достичь уникальной, специфичной для конкретной компании цели, моделирующей реальные бизнес-риски, а не просто найти техническую уязвимость.

Регуляторное давление стимулирует спрос на Red Teaming (метод этичного хакинга)

В 2025 году Минцифры РФ утвердило новое типовое техническое задание к Указу Президента РФ № 250 на выполнение работ по оценке уровня защищенности ИТ-инфраструктуры. Документ закрепил обязательные модели злоумышленника: внешнего и внутреннего нарушителя с четкими требованиями к минимальному набору проверок. Кроме того, регулятор впервые зафиксировал требования к анализу защищенности ИИ-моделей, что резко повысило спрос на комплексные проекты Red Teaming (метод этичного хакинга).

Критическая задержка в реакции на инциденты

Несмотря на обилие средств защиты, в сетях компаний сохраняются «слепые зоны». Эксперты отмечают, что Red Team (метод этичного хакинга)-команды часто успешно закреплялись и развивали атаку на участках инфраструктуры разработки, где контроль традиционно слабее.

Команды защиты обнаруживали действия экспертов BI.ZONE во внутренней сети, но часто слишком медленно. Это позволяло атакующим достичь целей до принятия ответных мер.

Для сравнения:

  • в среднем 2 часа требовалось специалистам, чтобы попасть в сеть компании через атаку на Wi-Fi;
  • преодоление внешнего периметра через уязвимости в сервисах и приложениях занимало около 2 недель.

Отечественное ПО как новый полигон для тестирования

С июля 2025 по июль 2026 года в рамках проектов Red Teaming (метод этичного хакинга) было проэксплуатировано множество российских продуктов на внешнем и внутреннем периметре. Они все чаще исследуются как часть реальной инфраструктуры. Найденные уязвимости в этом случае работают на опережение: они помогают не только достигать целей конкретного проекта, но и повышать общую безопасность отечественных ИТ-решений.

ИИ: от инструмента эффективности к объекту риска

Искусственный интеллект глубоко интегрировался в продукты, внутренние сервисы и критически важные бизнес-процессы. Это превратило его из инструмента повышения эффективности в самостоятельный объект управления рисками. Уязвимости самих моделей ИИ, а также их прямой доступ к корпоративным данным и инфраструктуре формируют принципиально новый класс угроз, который необходимо учитывать при проектировании архитектуры безопасности.

Михаил Сидорук, руководитель управления анализа защищенности BI.ZONE:

«Компании стали уделять больше внимания базовым мерам защиты. Однако ключевые риски по-прежнему связаны не с количеством уязвимостей, а с возможностью их комбинированной эксплуатации. В большинстве проектов атака становилась успешной за счет цепочек уязвимостей, ошибок конфигурации и недостаточного контроля доступов. Киберустойчивость организации определяется не столько защищенностью отдельных систем, сколько качеством системного управления цифровыми рисками.

При этом в последние полгода мы наблюдаем изменения в противостоянии между атакующими и защитниками. Распространение агентных ИИ-систем снижает стоимость автоматизации разведки, процесса поиска уязвимостей и построения сценариев атак. Ключевой становится способность быстрее противника объединять автоматизацию и экспертные знания в единый непрерывный процесс принятия решений. В ближайшие годы преимущество получат организации, способные встроить искусственный интеллект в процессы управления цифровыми рисками и одновременно сохранить контроль над собственной ИИ-инфраструктурой».

Новый фронт: безопасность встраиваемых систем

Исследование также охватило тренды в области Embedded Systems Security Assessment (оценки безопасности встраиваемых систем). По мере цифровизации производства и создания отечественного «железа», ИТ-директорам и директорам по безопасности следует обратить внимание на четыре фактора:

1. Рост спроса на оценку отечественных устройств. Основной риск связан с использованием зарубежных микроконтроллеров, закрытое ПО которых затрудняет полноценную проверку. Компании все чаще заказывают поиск скрытых уязвимостей в новых аппаратных решениях.

2. Внедрение подхода Secure by Design (безопасность по умолчанию). Кибербезопасность становится обязательной частью проектирования. Запрос на анализ защиты теперь возникает на стадии технического задания или создания прототипов, а не после выпуска продукта.

3. Защита R&D-активов (нематериальных активов). Для производителей критически важно исключить ситуации, при которых злоумышленник сможет восстановить алгоритмы, извлечь модель ИИ или скопировать внутреннюю логику работы устройства.

4. Снижение порога входа для аппаратных атак. Атаки на встраиваемые системы перестают быть прерогативой специализированных лабораторий. Этому способствуют удешевление отладочного оборудования, распространение открытых аппаратных платформ и доступность инструментов реверс-инжиниринга.

Заключение

Результаты исследования BI.ZONE наглядно демонстрируют: формального соблюдения базовых требований безопасности уже недостаточно. Киберустойчивость современного бизнеса требует перехода от реактивного «закрытия дыр» к проактивному моделированию реальных атак, учету бизнес-контекста и интеграции ИИ в процессы управления рисками.


539
Предметная область
Отрасль
Управление
Мы используем файлы cookie в аналитических целях и для того, чтобы обеспечить вам наилучшие впечатления от работы с нашим сайтом. Заходя на сайт, вы соглашаетесь с Политикой использования файлов cookie.