Перейти к содержимому
Аладдин Р.Д.
Библиотека

Как и почему взламывают ИС

БиблиотекаБиблиотека

Чтобы понять, почему злоумышленникам удаётся взламывать информационные системы, останавливать их работу и красть данные, обратимся к независимой аналитике и отчётам экспертов:

  • Ежегодные аналитические доклады Verizon (Data Breach Investigations Report за 2025 и 2026 годы).
  • Анализ слабых мест в защите российских компаний за 2025 год (Positive Technologies).
  • Стоимость утечек данных за 2025 год (IBM).
  • Исследования Halcyon.ai и Enzoic. Эксперты изучили и проанализировали сотни и тысячи реальных инцидентов. Ниже ТОП-10 в порядке убывания частоты.
  • Вход в ИС с чужими или украденными учётными данными — самый частый способ проникновения в ИС, он фигурирует в 22% всех утечек в мире, а в атаках на веб-приложения его доля достигает 88% - данные Verizon за 2025 год.
  • Для российских компаний называется схожая цифра - 21% успешных проникновений, которые происходят из-за слабых и предсказуемых паролей - данные Positive Technologies.
  • Подтверждение этих цифр также дала утечка внутренней переписки одной из групп-вымогателей, свыше 60 тысяч сообщений. В ней исследователи нашли логины и пароли, которые преступники использовали для входа в сети жертв, искать ошибки в программах для этого не потребовалось.
  • Обманные письма и звонки, из-за которых сотрудник сам сообщает пароль или запускает вредоносную программу. Это самый частый способ начального проникновения в ИС в мире: 16% всех утечек. В то же время это один из самых дорогостоящих сценариев для организаций-жертв - средний ущерб составляет около 4,8 миллиона долларов за инцидент (по данным IBM за 2025 год).
  • Доля фишинга при целевых атаках на российские компании оценивается порядка 43% (по данным Positive Technologies).

3. Несвоевременно устраняемые уязвимости в программах

Заголовок раздела «3. Несвоевременно устраняемые уязвимости в программах»
  • Порядка 20% утечек в 2025 г. происходило через известные, но не закрытые вовремя уязвимости, это на треть больше, чем годом ранее.
  • В отчёте за 2026 год эта причина вышла на первое место (31% утечек) и обошла кражу паролей (по данным Verizon).
  • Рост связан прежде всего с оборудованием на периметре сети, точнее, с “прошивками” (встроенным программным обеспечением) VPN-шлюзов и устройств, доступных из интернета. Такие устройства всё чаще становятся точкой входа.
  • По результатам 11 месяцев 2025 года Positive Technologies выявила и отнесла 63 особо опасные уязвимости такого рода.

4. Отсутствие второго фактора при аутентификации

Заголовок раздела «4. Отсутствие второго фактора при аутентификации»
  • В 23% случаев успешных проникновений в ИС злоумышленникам хватило одного пароля, потому что на серверах и рабочих местах не было требования подтвердить вход вторым фактором (по данным Positive Technologies).

Веб-ресурсы — одна из главных мишеней для злоумышленников.

  • По итогам 2025 года, на них пришлась каждая пятая успешная атака на российские организации (20%).
  • Ущерб от таких атак один из самых ощутимых — 75% успешных атак на веб-приложения привели к остановке основной деятельности организаций, каждая третья (34%) — к утечке конфиденциальных данных.
  • Чаще всего результат достигался DDoS-атаками (48% успешных атак на веб-ресурсы), а главные жертвы — веб-приложения госучреждений и организаций энергетического сектора.
  • Доля вторжений, в которых злоумышленники вошли в ИС через сторонние организации (так называемые цепочки поставок), в мире удвоилась за год и достигла 30% (по данным Verizon).
  • IBM оценивает средний ущерб от таких атак в 4,91 миллиона долларов.
  • По итогам 2025 года, на них пришлась каждая пятая успешная атака на российские организации (20%). Более чем в четверти инцидентов (26%) киберпреступники проникали во внутреннюю сеть организаций, воспользовавшись её недостаточной сегментацией, то есть отсутствием деления сети на изолированные сегменты с контролем доступа между ними (Positive Technologies).

8. Открытые из интернета средства обеспечения удалённого доступа

Заголовок раздела «8. Открытые из интернета средства обеспечения удалённого доступа»
  • По итогам 2025 года, на них пришлась каждая пятая успешная атака на российские организации (20%). Серверы удалённого рабочего стола и VPN с простыми паролями, доступные из интернета, остаются главным путём проникновения для групп-вымогателей.
  • По итогам 2025 года, на них пришлась каждая пятая успешная атака на российские организации (20%). Умышленные действия (продажа данных, саботаж - порча, уничтожение данных) и ошибочные действия сотрудников (пересылка не тому адресату, неверные настройки оборудования и программ) — самые дорогие инциденты в мире по своим последствиям.
  • По итогам 2025 года, на них пришлась каждая пятая успешная атака на российские организации (20%). Средний ущерб на один инцидент оценивается в 4,92 миллиона долларов (по данным IBM).

10. Ошибки настройки, потерянное и украденное оборудование

Заголовок раздела «10. Ошибки настройки, потерянное и украденное оборудование»
  • По итогам 2025 года, на них пришлась каждая пятая успешная атака на российские организации (20%). Открытый доступ к облачным хранилищам, неверные права доступа, утерянные ноутбуки и флешки — постоянный источник утечек из года в год (Verizon).

На первый взгляд, выше перечислено десять разных причин успешных взломов и утечек. Если же анализировать не то, что именно сломалось, а то, почему это оказалось возможным, реальных проблем окажется всего пять. Каждая из них устраняется конкретными организационными и техническими мерами.

1. Личность входящего не проверяется (причины № 1, 2, 4)

Заголовок раздела «1. Личность входящего не проверяется (причины № 1, 2, 4)»

Сценарий всегда один и тот же:

  • Злоумышленник добывает пароль — выманивает обманом у сотрудника (№ 2), берёт из ранее украденной базы или подбирает (№ 1).
  • Затем входит в ИС, и одного пароля оказывается достаточно, потому что система не требует второго подтверждения (№ 4).

Как именно добыт пароль, для результата не важно. Важно, что система считает знание пароля достаточным доказательством личности и впускает злоумышленника от имени легального пользователя — с его правами и полномочиями.

Отсюда и обоснование решения:

  • Защитить сам пароль нельзя — его невозможно полностью уберечь от кражи, обмана и подбора.
  • Надёжен не пароль, а второй фактор — код или ключ, которые физически находятся внутри отдельного устройства.
  • Обманом можно выманить пароль, но нельзя передать злоумышленнику то, что лежит в чужом токене.

2. Открытые входы без проверки (причины № 5, 6, 8)

Заголовок раздела «2. Открытые входы без проверки (причины № 5, 6, 8)»

Уязвимое веб-приложение, подрядчик с открытым доступом, сервер удалённого входа с простым паролем — это двери, распахнутые наружу и не проверяющие посетителя.

  • Злоумышленнику не нужно взламывать стену — он входит через вход, предназначенный для других целей.

3. Известные ошибки в программах закрываются несвоевременно (причина № 3 и ошибки настройки из № 10)

Заголовок раздела «3. Известные ошибки в программах закрываются несвоевременно (причина № 3 и ошибки настройки из № 10)»
  • Эксплуатация известных, но не закрытых уязвимостей вышла на первое место в мире — 31% утечек. Это не атаки на “неизвестное”, а использование забытого и отложенного.
  • Сюда же относятся ошибки настройки — открытый доступ к облачным хранилищам, неверные права доступа: типовые “дыры”, созданные своими руками.
  • Недостаточная сегментация уже позволила злоумышленникам проникнуть во внутреннюю сеть организаций в 26% инцидентов.
  • После проникновения — по любой из причин выше — “плоская” сеть позволяет дойти от рядового компьютера до критических серверов без единого препятствия.

5. Свои сотрудники и потерянные носители (причины № 9 и 10)

Заголовок раздела «5. Свои сотрудники и потерянные носители (причины № 9 и 10)»
  • Умышленные и ошибочные действия собственных сотрудников — самые дорогие по последствиям инциденты, 4,92 млн долларов среднего ущерба.
  • Утерянные и украденные ноутбуки и флешки с незашифрованными данными — постоянный источник утечек из года в год.

Итак, десять статистических позиций сводятся к пяти реальным проблемам: слабая проверка личности при входе, открытые входы без проверки, несвоевременно закрытые известные ошибки в программах, отсутствие сегментирования сети, свои сотрудники и потерянные носители.


Особая угроза для России: потеря технологической независимости

Заголовок раздела «Особая угроза для России: потеря технологической независимости»

Есть ещё одна причина, которую мировые отчёты не измеряют. Она не “случается”, как атака или поломка. Она применяется государством-противником в выбранный им момент. Дальнейшее — оценочный сценарий автора, основанный на санкционной практике 2022–2026 годов.

На чём держится доверие в типовой российской ИТ-инфраструктуре

Заголовок раздела «На чём держится доверие в типовой российской ИТ-инфраструктуре»
  • На американском программном продукте Microsoft CA (центре сертификации). В нём “зашиты” доверительные связи между всеми элементами: кто имеет право войти, какой сервер подлинный, какой канал безопасен.
  • Microsoft ушла из России: обновления безопасности недоступны, известные ошибки не закрываются, российской сертификации продукт не имеет.
  • Американское законодательство (директива PPD-20, закон CLOUD Act) обязывает компанию сотрудничать со спецслужбами своего государства, в том числе в интересах киберопераций. Возможность удалённого отказа в обслуживании зарубежного ПО — общепризнанный риск-сценарий, который необходимо учитывать при выборе точки отказа.

Что опаснее: отказ выпуска или отказ проверки сертификатов

Заголовок раздела «Что опаснее: отказ выпуска или отказ проверки сертификатов»

Опасен не отказ выпуска сертификатов, а отказ их проверки (валидации):

  • Без работающей службы проверки предъявленный сертификат не с кем сверить — доверять ему становится некому.
  • Доверие внутри сети рушится не мгновенно, а волнами: за часы истекают разрешения на вход, за дни — списки отзыва, за недели — сами сертификаты.
  • Вход по токенам и защищённые соединения отказывают первыми, паралич нарастает незаметно и завершается остановкой обслуживания клиентов.

Для банка, госоргана или критического предприятия это остановка работы на дни или недели — без единого выстрела.

Замена зарубежного центра сертификации собственным российским — не “очередной пункт импортозамещения”, а задача технологической независимости и суверенитета: работу наших организаций нельзя оставлять зависимой от решения, принятого за рубежом.


Сводный рейтинг: пять причин (+ две особые позиции)

Заголовок раздела «Сводный рейтинг: пять причин (+ две особые позиции)»
МестоСводная причинаЧто объединяетКлючевые цифрыГлавное решение
1Слабая проверка личности при входеКража паролей, обман сотрудников, отсутствие второго фактора22% утечек, 88% атак на веб-приложения, 21% + 23% проникновенийСтрогая двухфакторная аутентификация, отдельное устройство с ключом, который нельзя скопировать
2Открытые входы без проверки, подрядчики и удалённый доступПодрядчики, открытые из интернета средства удалённого доступа, уязвимости веб-приложений30% вторжений (удвоение за год), ущерб 4,91 млн $Сертифицированные средства дистанционной работы, требования к подрядчикам в договоре
3Не закрытые вовремя известные ошибки в программахНесвоевременные обновления, ошибки настройки20% → 31%, выход на 1-е место в мире за годУстановка критических обновлений в течение 24 часов
4Отсутствие сегментирования сетиНесегментированная сеть26% инцидентовСегментирование сети, принцип минимальных привилегий
5Сотрудники и потерянные носителиУмышленные и ошибочные действия, утерянные ноутбуки и флешкиСамый дорогой ущерб, 4,92 млн $Шифрование ноутбуков и флешек, фиксация всех действий в журналах
6Внешняя блокировка через зарубежную точку отказаОсобая позиция для РоссииНе измеряется мировой статистикой (оценка автора)Собственный российский центр сертификации
7Скрытое присутствие злоумышленникаСледствие причин 1–4Действия атакующих внутри периметра крайне редко обнаруживаются службами ИБ (оценка PT по итогам тестов на проникновение),Мониторинг и ведение журналов событий

Почему здесь рассматриваются только эти риски

Заголовок раздела «Почему здесь рассматриваются только эти риски»

Мы сознательно ограничиваемся именно этими причинами. Это не сужение кругозора, а осознанный и обоснованный выбор.

  • Независимые отчёты разных лет, разных методик и разных стран сходятся в одном — именно здесь происходит подавляющее большинство успешных атак.
  • Устранить первопричину всегда эффективнее, чем годами бороться с её симптомами.
  • Устранение этих причин требует порядка 20% усилий и бюджета от полного перечня требований регуляторов и закрывает более 80% практического риска (оценка автора, практическое обоснование — в методике первоочередных мер).
  • Остальная часть требований — “длинный хвост” мер для отдельных редких сценариев — закрывается по дорожной карте, после того как фундамент построен.

3. В наших условиях это единственная работающая стратегия

Заголовок раздела «3. В наших условиях это единственная работающая стратегия»
  • Бюджеты ограничены, специалисты по защите информации в дефиците, жёсткие сроки задают нормативные требования.
  • Распылять ресурсы на второстепенное — роскошь. Сосредоточение на главном — не компромисс, а необходимость.

Поэтому всё, что мы здесь разобрали, — нормативная база, категорирование систем, подрядчики, проверки, методики, дорожная карта — рассматривается через призму именно этих причин. Каждая мера, каждая статья, каждый чек-лист отвечает на один вопрос: какую из этих причин она устраняет.