Безопасная аутентификация - фундамент защиты информационных систем
Август, 2026
Краткое резюме
Заголовок раздела «Краткое резюме»Четыре крупнейших отчёта о киберугрозах 2024-2025 годов - Verizon DBIR 2025, Microsoft Digital Defense Report 2025, CrowdStrike Global Threat Report 2025 и отчёт Positive Technologies - независимо друг от друга приходят к одному выводу: подавляющее большинство успешных взломов начинается с компрометации учётных данных, а не с технической эксплуатации уязвимостей.
Очевидно, что необходимо кардинальное изменение модели аутентификации - переход от паролей к двухфакторной аутентификации на основе технологий асимметричной криптографии и аппаратных устройств (смарт-карты, USB-токены).
Это является не просто техническим улучшением, а стратегическим решением, непосредственно устраняющим доминирующий вектор атак. Этот вывод дополнительно подтверждается результатами внедрения этих технологий крупнейшими мировыми корпорациями, такими как Microsoft и Google.
Стоит также учитывать, что использование строгой аутентификации является базовым требованием российских регуляторов для широкого спектра компаний как государственных, так и коммерческих.
Основные угрозы: что говорят аналитические отчёты
Заголовок раздела «Основные угрозы: что говорят аналитические отчёты»Кража учётных данных - доминирующий вектор атак
Заголовок раздела «Кража учётных данных - доминирующий вектор атак»Отчёт Verizon DBIR 2025, основанный на анализе 22 052 инцидентов и 12 195 подтверждённых утечек данных в 139 странах, говорит, что кража учётных данных остаётся важнейшим вектором первоначального доступа, присутствуя в 22% всех утечек. Похожую статистику предоставляет отчёт центра противодействия кибератакам ГК “Солар” Solar JSOC: несанкционированный доступ составляет 23% от общего количества атак.
При этом в атаках на базовые веб-приложения этот показатель достигает 88%. Почти в 9 из 10 случаев атаки на веб-сервисы атакующий не взламывает систему, а просто использует чужие учётные данные.
Ситуацию усугубляет катастрофическое качество паролей: лишь 3% скомпрометированных паролей удовлетворяли базовым требованиям сложности. “Лаборатория Касперского” установила, что 54% паролей, утёкших в 2025 году, уже были замечены в более ранних утечках. Средний срок жизни пароля составляет 3,5-4 года.
Атаки методом перебора (brute-force) на веб-приложения утроились за год - с примерно 20% до 60%. При этом credential stuffing составляет в медиане 19% всех попыток аутентификации в корпоративных системах, а в крупных enterprise-организациях достигает 25%.
Microsoft фиксирует более 600 миллионов атак на учётные данные в сутки, из которых 97% - это попытки массового перебора паролей. Microsoft блокирует свыше 7000 парольных атак в секунду. Несмотря на это, лишь 41% корпоративных пользователей в мире защищены какой-либо формой многофакторной аутентификации.
Рост атак с помощью инфостилеров
Заголовок раздела «Рост атак с помощью инфостилеров»Отдельный вектор угрозы - инфостилеры, которые не взламывают аутентификацию, а похищают готовые учётные данные из хранилищ браузеров, менеджеров паролей и операционной системы.
По данным DBIR 2025, 30% корпоративных устройств были обнаружены в логах инфостилеров. Что особенно тревожно, 46% устройств с корпоративными логинами в этих логах являются неуправляемыми устройствами (BYOD, личные компьютеры сотрудников).
Проводя анализ жертв, имена которых были опубликованы на сайтах утечек ransomware-групп, исследователи Verizon обнаружили: 54% этих жертв имели свои домены в дампах с украденными учётными данными, а 40% - корпоративные email-адреса.
Positive Technologies фиксирует аналогичный тренд для России и СНГ. За Q4 2024 - Q1 2025 учётные записи стали целью кражи в 24% успешных атак на организации. Ключевой причиной успешности кибератак названо отсутствие двухфакторной аутентификации.
Почему аутентификация - основа безопасных систем
Заголовок раздела «Почему аутентификация - основа безопасных систем»Аутентификация определяет границу между “своим” и “чужим” субъектом для любой информационной системы. Если этот барьер преодолён, то все последующие меры защиты теряют значительную часть своей эффективности или полностью становятся бесполезными.
Три аргумента подтверждают этот вывод:
- Статистическое доминирование. Компрометация учётных данных устойчиво лидирует среди всех векторов первоначального проникновения на протяжении более чем десятилетия.
- Экономический ущерб. Утечки через украденные учётные данные обходятся в среднем в 4,81 млн долларов за инцидент. Среднее время обнаружения - 292 дня (IBM Cost of Data Breach Report 2025).
- Эффект домино. Получив легитимный доступ, атакующий компрометирует контроллеры домена (21% инцидентов), внутренние информационные системы (19%), серверы средств защиты информации (11%).
PKI как системный ответ на угрозы
Заголовок раздела «PKI как системный ответ на угрозы»Технологии инфраструктуры открытых ключей (PKI) предусматривают, что пользователю принадлежит ключевая пара, состоящая из закрытого и открытого ключей, где закрытый ключ должен храниться в защищённом аппаратном устройстве (смарт-карта, USB-токен) и никогда не покидать это устройство (принцип неизвлекаемости).
В процессе аутентификации используется закрытый ключ для подписи криптографического запроса (challenge), который проверяется сервером с помощью открытого ключа, хранящегося в сертификате.
CISA признаёт лишь два метода аутентификации “золотым стандартом” в категории phishing-resistant MFA: FIDO/WebAuthn и PKI-based Certificate Authentication. Все иные методы (SMS, OTP, push-уведомления) не входят в этот список, поскольку уязвимы к атакам типа “человек посередине” и социальной инженерии.
Анализ сценариев типовых атак
Заголовок раздела «Анализ сценариев типовых атак»Фишинг с поддельной страницей входа. При аутентификации с помощью PKI аутентификационный ответ привязан к домену запрашивающей стороны. Если злоумышленник создаёт поддельный домен, токен просто не сформирует ответ - система автоматически обнаружит несовпадение домена.
Инфостилер на персональном устройстве. Инфостилеры охотятся за паролями в браузерах и менеджерах паролей. При PKI-аутентификации паролей как объекта для кражи просто не существует.
Повторное использование паролей (Credential Stuffing). Если пользователь переходит на двухфакторную аутентификацию на основе асимметричной криптографии, атаки на повторное использование паролей теряют всякий смысл.
Prompt Bombing и MFA Fatigue. Push-уведомления уязвимы к бомбардировке запросами. PKI-аутентификация не предусматривает никаких push-запросов - закрытый ключ никогда не покидает защищённую область токена.
Подтверждения со стороны Microsoft и Google
Заголовок раздела «Подтверждения со стороны Microsoft и Google»Microsoft Digital Defense Report 2025 делает вывод: “внедрение phishing-resistant MFA доказало свою способность предотвращать более 99% атак на идентификационные данные”. Отчёт рекомендует переход на phishing-resistant методы - FIDO2 и certificate-based authentication.
Google, после развёртывания FIDO2/PKI-ключей для 85 000+ сотрудников, зафиксировал нулевое количество успешных фишинговых атак против этих пользователей.
Выбор аппаратных устройств
Заголовок раздела «Выбор аппаратных устройств»Ключи FIDO2 предполагают самостоятельную регистрацию токена на каждом информационном ресурсе, отсутствует возможность централизованной блокировки доступа. Этой проблемы нет при использовании PKI-токенов - достаточно отозвать сертификат, и пользователь потеряет доступ ко всем ресурсам.
PKI-токены для российского государственного и корпоративного сектора остаются единственной возможностью существенно повысить уровень безопасности аутентификации, что в ряде случаев напрямую предписывается регуляторами.
Требования приказа ФСТЭК №117
Заголовок раздела «Требования приказа ФСТЭК №117»Одним из важнейших нововведений приказа ФСТЭК №117 является появление понятия “строгой аутентификации” - многофакторной взаимной аутентификации с использованием криптографических протоколов. Очевидно, что речь идёт о PKI-токене.
Приказ распространяется на государственные органы, государственные учреждения, ГУП и ФГУП, муниципальные органы, а также любые информационные системы организаций, обрабатывающие информацию ограниченного доступа: системы ЭДО, кадровые, бухгалтерские и т.п.
Требования использования строгой аутентификации также распространяются на объекты КИИ.
Использование традиционных методов аутентификации с помощью запоминаемого пароля неэффективно для любой организации и несёт понятные угрозы безопасности.
Следует перейти к строгой аутентификации, которая предусматривает наличие у пользователя уникального неклонируемого устройства с поддержкой криптографии, неизвлекаемым закрытым ключом и защитой от несанкционированного использования. В организации должна быть развёрнута корпоративная инфраструктура открытых ключей (PKI).
Строгая аутентификация обеспечивает высокий уровень доверия к информационной системе, является самым надёжным и удобным для пользователя способом, и обязательным методом для пользователей большинства организаций в соответствии с требованиями ФСТЭК.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: BIS Journal, №3 (62), 2026
Эксперт: Леонид Шапиро, Аладдин
