Как и почему взламывают ИС
Аналитика взломов и утечек
Заголовок раздела «Аналитика взломов и утечек»Чтобы понять, почему злоумышленникам удаётся взламывать информационные системы, останавливать их работу и красть данные, обратимся к независимой аналитике и отчётам экспертов:
- Ежегодные аналитические доклады Verizon (Data Breach Investigations Report за 2025 и 2026 годы).
- Анализ слабых мест в защите российских компаний за 2025 год (Positive Technologies).
- Стоимость утечек данных за 2025 год (IBM).
- Исследования Halcyon.ai и Enzoic. Эксперты изучили и проанализировали сотни и тысячи реальных инцидентов. Ниже ТОП-10 в порядке убывания частоты.
1. Кража паролей и учётных данных
Заголовок раздела «1. Кража паролей и учётных данных»- Вход в ИС с чужими или украденными учётными данными — самый частый способ проникновения в ИС, он фигурирует в 22% всех утечек в мире, а в атаках на веб-приложения его доля достигает 88% - данные Verizon за 2025 год.
- Для российских компаний называется схожая цифра - 21% успешных проникновений, которые происходят из-за слабых и предсказуемых паролей - данные Positive Technologies.
- Подтверждение этих цифр также дала утечка внутренней переписки одной из групп-вымогателей, свыше 60 тысяч сообщений. В ней исследователи нашли логины и пароли, которые преступники использовали для входа в сети жертв, искать ошибки в программах для этого не потребовалось.
2. Обман сотрудников (фишинг)
Заголовок раздела «2. Обман сотрудников (фишинг)»- Обманные письма и звонки, из-за которых сотрудник сам сообщает пароль или запускает вредоносную программу. Это самый частый способ начального проникновения в ИС в мире: 16% всех утечек. В то же время это один из самых дорогостоящих сценариев для организаций-жертв - средний ущерб составляет около 4,8 миллиона долларов за инцидент (по данным IBM за 2025 год).
- Доля фишинга при целевых атаках на российские компании оценивается порядка 43% (по данным Positive Technologies).
3. Несвоевременно устраняемые уязвимости в программах
Заголовок раздела «3. Несвоевременно устраняемые уязвимости в программах»- Порядка 20% утечек в 2025 г. происходило через известные, но не закрытые вовремя уязвимости, это на треть больше, чем годом ранее.
- В отчёте за 2026 год эта причина вышла на первое место (31% утечек) и обошла кражу паролей (по данным Verizon).
- Рост связан прежде всего с оборудованием на периметре сети, точнее, с “прошивками” (встроенным программным обеспечением) VPN-шлюзов и устройств, доступных из интернета. Такие устройства всё чаще становятся точкой входа.
- По результатам 11 месяцев 2025 года Positive Technologies выявила и отнесла 63 особо опасные уязвимости такого рода.
4. Отсутствие второго фактора при аутентификации
Заголовок раздела «4. Отсутствие второго фактора при аутентификации»- В 23% случаев успешных проникновений в ИС злоумышленникам хватило одного пароля, потому что на серверах и рабочих местах не было требования подтвердить вход вторым фактором (по данным Positive Technologies).
5. Уязвимые веб-приложения
Заголовок раздела «5. Уязвимые веб-приложения»Веб-ресурсы — одна из главных мишеней для злоумышленников.
- По итогам 2025 года, на них пришлась каждая пятая успешная атака на российские организации (20%).
- Ущерб от таких атак один из самых ощутимых — 75% успешных атак на веб-приложения привели к остановке основной деятельности организаций, каждая третья (34%) — к утечке конфиденциальных данных.
- Чаще всего результат достигался DDoS-атаками (48% успешных атак на веб-ресурсы), а главные жертвы — веб-приложения госучреждений и организаций энергетического сектора.
6. Подрядчики и партнёры
Заголовок раздела «6. Подрядчики и партнёры»- Доля вторжений, в которых злоумышленники вошли в ИС через сторонние организации (так называемые цепочки поставок), в мире удвоилась за год и достигла 30% (по данным Verizon).
- IBM оценивает средний ущерб от таких атак в 4,91 миллиона долларов.
7. Отсутствие сегментирования сети
Заголовок раздела «7. Отсутствие сегментирования сети»- По итогам 2025 года, на них пришлась каждая пятая успешная атака на российские организации (20%). Более чем в четверти инцидентов (26%) киберпреступники проникали во внутреннюю сеть организаций, воспользовавшись её недостаточной сегментацией, то есть отсутствием деления сети на изолированные сегменты с контролем доступа между ними (Positive Technologies).
8. Открытые из интернета средства обеспечения удалённого доступа
Заголовок раздела «8. Открытые из интернета средства обеспечения удалённого доступа»- По итогам 2025 года, на них пришлась каждая пятая успешная атака на российские организации (20%). Серверы удалённого рабочего стола и VPN с простыми паролями, доступные из интернета, остаются главным путём проникновения для групп-вымогателей.
9. Действия собственных сотрудников
Заголовок раздела «9. Действия собственных сотрудников»- По итогам 2025 года, на них пришлась каждая пятая успешная атака на российские организации (20%). Умышленные действия (продажа данных, саботаж - порча, уничтожение данных) и ошибочные действия сотрудников (пересылка не тому адресату, неверные настройки оборудования и программ) — самые дорогие инциденты в мире по своим последствиям.
- По итогам 2025 года, на них пришлась каждая пятая успешная атака на российские организации (20%). Средний ущерб на один инцидент оценивается в 4,92 миллиона долларов (по данным IBM).
10. Ошибки настройки, потерянное и украденное оборудование
Заголовок раздела «10. Ошибки настройки, потерянное и украденное оборудование»- По итогам 2025 года, на них пришлась каждая пятая успешная атака на российские организации (20%). Открытый доступ к облачным хранилищам, неверные права доступа, утерянные ноутбуки и флешки — постоянный источник утечек из года в год (Verizon).
Причины взломов и утечек
Заголовок раздела «Причины взломов и утечек»На первый взгляд, выше перечислено десять разных причин успешных взломов и утечек. Если же анализировать не то, что именно сломалось, а то, почему это оказалось возможным, реальных проблем окажется всего пять. Каждая из них устраняется конкретными организационными и техническими мерами.
1. Личность входящего не проверяется (причины № 1, 2, 4)
Заголовок раздела «1. Личность входящего не проверяется (причины № 1, 2, 4)»Сценарий всегда один и тот же:
- Злоумышленник добывает пароль — выманивает обманом у сотрудника (№ 2), берёт из ранее украденной базы или подбирает (№ 1).
- Затем входит в ИС, и одного пароля оказывается достаточно, потому что система не требует второго подтверждения (№ 4).
Как именно добыт пароль, для результата не важно. Важно, что система считает знание пароля достаточным доказательством личности и впускает злоумышленника от имени легального пользователя — с его правами и полномочиями.
Отсюда и обоснование решения:
- Защитить сам пароль нельзя — его невозможно полностью уберечь от кражи, обмана и подбора.
- Надёжен не пароль, а второй фактор — код или ключ, которые физически находятся внутри отдельного устройства.
- Обманом можно выманить пароль, но нельзя передать злоумышленнику то, что лежит в чужом токене.
2. Открытые входы без проверки (причины № 5, 6, 8)
Заголовок раздела «2. Открытые входы без проверки (причины № 5, 6, 8)»Уязвимое веб-приложение, подрядчик с открытым доступом, сервер удалённого входа с простым паролем — это двери, распахнутые наружу и не проверяющие посетителя.
- Злоумышленнику не нужно взламывать стену — он входит через вход, предназначенный для других целей.
3. Известные ошибки в программах закрываются несвоевременно (причина № 3 и ошибки настройки из № 10)
Заголовок раздела «3. Известные ошибки в программах закрываются несвоевременно (причина № 3 и ошибки настройки из № 10)»- Эксплуатация известных, но не закрытых уязвимостей вышла на первое место в мире — 31% утечек. Это не атаки на “неизвестное”, а использование забытого и отложенного.
- Сюда же относятся ошибки настройки — открытый доступ к облачным хранилищам, неверные права доступа: типовые “дыры”, созданные своими руками.
4. Сеть не сегментирована (причина № 7)
Заголовок раздела «4. Сеть не сегментирована (причина № 7)»- Недостаточная сегментация уже позволила злоумышленникам проникнуть во внутреннюю сеть организаций в 26% инцидентов.
- После проникновения — по любой из причин выше — “плоская” сеть позволяет дойти от рядового компьютера до критических серверов без единого препятствия.
5. Свои сотрудники и потерянные носители (причины № 9 и 10)
Заголовок раздела «5. Свои сотрудники и потерянные носители (причины № 9 и 10)»- Умышленные и ошибочные действия собственных сотрудников — самые дорогие по последствиям инциденты, 4,92 млн долларов среднего ущерба.
- Утерянные и украденные ноутбуки и флешки с незашифрованными данными — постоянный источник утечек из года в год.
Итак, десять статистических позиций сводятся к пяти реальным проблемам: слабая проверка личности при входе, открытые входы без проверки, несвоевременно закрытые известные ошибки в программах, отсутствие сегментирования сети, свои сотрудники и потерянные носители.
Особая угроза для России: потеря технологической независимости
Заголовок раздела «Особая угроза для России: потеря технологической независимости»Есть ещё одна причина, которую мировые отчёты не измеряют. Она не “случается”, как атака или поломка. Она применяется государством-противником в выбранный им момент. Дальнейшее — оценочный сценарий автора, основанный на санкционной практике 2022–2026 годов.
На чём держится доверие в типовой российской ИТ-инфраструктуре
Заголовок раздела «На чём держится доверие в типовой российской ИТ-инфраструктуре»- На американском программном продукте Microsoft CA (центре сертификации). В нём “зашиты” доверительные связи между всеми элементами: кто имеет право войти, какой сервер подлинный, какой канал безопасен.
- Microsoft ушла из России: обновления безопасности недоступны, известные ошибки не закрываются, российской сертификации продукт не имеет.
- Американское законодательство (директива PPD-20, закон CLOUD Act) обязывает компанию сотрудничать со спецслужбами своего государства, в том числе в интересах киберопераций. Возможность удалённого отказа в обслуживании зарубежного ПО — общепризнанный риск-сценарий, который необходимо учитывать при выборе точки отказа.
Что опаснее: отказ выпуска или отказ проверки сертификатов
Заголовок раздела «Что опаснее: отказ выпуска или отказ проверки сертификатов»Опасен не отказ выпуска сертификатов, а отказ их проверки (валидации):
- Без работающей службы проверки предъявленный сертификат не с кем сверить — доверять ему становится некому.
- Доверие внутри сети рушится не мгновенно, а волнами: за часы истекают разрешения на вход, за дни — списки отзыва, за недели — сами сертификаты.
- Вход по токенам и защищённые соединения отказывают первыми, паралич нарастает незаметно и завершается остановкой обслуживания клиентов.
Для банка, госоргана или критического предприятия это остановка работы на дни или недели — без единого выстрела.
Замена зарубежного центра сертификации собственным российским — не “очередной пункт импортозамещения”, а задача технологической независимости и суверенитета: работу наших организаций нельзя оставлять зависимой от решения, принятого за рубежом.
Сводный рейтинг: пять причин (+ две особые позиции)
Заголовок раздела «Сводный рейтинг: пять причин (+ две особые позиции)»| Место | Сводная причина | Что объединяет | Ключевые цифры | Главное решение |
|---|---|---|---|---|
| 1 | Слабая проверка личности при входе | Кража паролей, обман сотрудников, отсутствие второго фактора | 22% утечек, 88% атак на веб-приложения, 21% + 23% проникновений | Строгая двухфакторная аутентификация, отдельное устройство с ключом, который нельзя скопировать |
| 2 | Открытые входы без проверки, подрядчики и удалённый доступ | Подрядчики, открытые из интернета средства удалённого доступа, уязвимости веб-приложений | 30% вторжений (удвоение за год), ущерб 4,91 млн $ | Сертифицированные средства дистанционной работы, требования к подрядчикам в договоре |
| 3 | Не закрытые вовремя известные ошибки в программах | Несвоевременные обновления, ошибки настройки | 20% → 31%, выход на 1-е место в мире за год | Установка критических обновлений в течение 24 часов |
| 4 | Отсутствие сегментирования сети | Несегментированная сеть | 26% инцидентов | Сегментирование сети, принцип минимальных привилегий |
| 5 | Сотрудники и потерянные носители | Умышленные и ошибочные действия, утерянные ноутбуки и флешки | Самый дорогой ущерб, 4,92 млн $ | Шифрование ноутбуков и флешек, фиксация всех действий в журналах |
| 6 | Внешняя блокировка через зарубежную точку отказа | Особая позиция для России | Не измеряется мировой статистикой (оценка автора) | Собственный российский центр сертификации |
| 7 | Скрытое присутствие злоумышленника | Следствие причин 1–4 | Действия атакующих внутри периметра крайне редко обнаруживаются службами ИБ (оценка PT по итогам тестов на проникновение), | Мониторинг и ведение журналов событий |
Почему здесь рассматриваются только эти риски
Заголовок раздела «Почему здесь рассматриваются только эти риски»Мы сознательно ограничиваемся именно этими причинами. Это не сужение кругозора, а осознанный и обоснованный выбор.
1. Это статистически главные причины
Заголовок раздела «1. Это статистически главные причины»- Независимые отчёты разных лет, разных методик и разных стран сходятся в одном — именно здесь происходит подавляющее большинство успешных атак.
- Устранить первопричину всегда эффективнее, чем годами бороться с её симптомами.
2. Работает правило Парето
Заголовок раздела «2. Работает правило Парето»- Устранение этих причин требует порядка 20% усилий и бюджета от полного перечня требований регуляторов и закрывает более 80% практического риска (оценка автора, практическое обоснование — в методике первоочередных мер).
- Остальная часть требований — “длинный хвост” мер для отдельных редких сценариев — закрывается по дорожной карте, после того как фундамент построен.
3. В наших условиях это единственная работающая стратегия
Заголовок раздела «3. В наших условиях это единственная работающая стратегия»- Бюджеты ограничены, специалисты по защите информации в дефиците, жёсткие сроки задают нормативные требования.
- Распылять ресурсы на второстепенное — роскошь. Сосредоточение на главном — не компромисс, а необходимость.
Поэтому всё, что мы здесь разобрали, — нормативная база, категорирование систем, подрядчики, проверки, методики, дорожная карта — рассматривается через призму именно этих причин. Каждая мера, каждая статья, каждый чек-лист отвечает на один вопрос: какую из этих причин она устраняет.
