Как изменился мир ИБ
Переоценка угроз после 2022 г.
Заголовок раздела «Переоценка угроз после 2022 г.»До 2022 года в российской практике информационной безопасности (ИБ) доминировал традиционный подход — защита периметра, антивирусы, разбор инцидентов, аналитика атак, защита каналов связи (VPN, виртуальных частных сетей), системы предотвращения утечек (DLP) и пр.
Политическими и архитектурными рисками, то есть зависимостью от зарубежных поставщиков, работы облачных сервисов, закрытого ПО, пренебрегали. Считалось, что экономика и здравый смысл удержат поставщиков от резких движений и неразумных действий.
События 2022 года эту оценку опровергли. Вопреки здравому смыслу и экономической логике были введены санкции и реализованы меры, ранее считавшиеся маловероятными:
- Блокирование работы международных платёжных систем, отключение российских банков от SWIFT.
- Остановка производства и поставок в Россию процессоров и всей микроэлектроники на фабрике TSMC.
- Отключение многих облачных сервисов, в том числе критичных для государства и бизнеса, включая облачную аутентификацию корпоративных пользователей.
- Прекращение продаж, обновлений ПО и продления корпоративных подписок компанией Microsoft, на продуктах которой в России построены практически все ИТ-инфраструктуры.
Эти события не были спонтанной реакцией на начало СВО — США готовились к противостоянию с Россией давно и тщательно.
Национальная стратегия кибербезопасности США прямо декларирует право на упреждающие киберудары по объектам критической инфраструктуры противника — энергетики, государственного и военного управления, транспорта и т.п.
Директива PPD-20 и закон CLOUD Act вводят требования для всех американских поставщиков ПО — собирать и передавать в АНБ, ЦРУ, ФБР так называемую “телеметрию”, запрещают передачу другим государствам исходных кодов ПО и прошивок, обязывают разработчиков и производителей закладывать в объекты критической информационной инфраструктуры (КИИ) зарубежных стран так называемые “кибербомбы” для возможного дистанционного вывода инфраструктуры из строя. Арсенал средств, имеющихся у противника, на сегодня использован далеко не полностью.
Риски и угрозы для российских организаций
Заголовок раздела «Риски и угрозы для российских организаций»Совокупный профиль рисков после 2022 года:
| Группа рисков | Содержание | Последствия |
|---|---|---|
| Политические / санкционные | Уход поставщиков, прекращение продажи и обновлений ПО, блокировка облачных сервисов, нарушение цепочек поставок | Потеря поддержки и обновлений ПО, риск дистанционного отключения, потеря данных и части инфраструктуры |
| Архитектурные уязвимости | Зависимость от единого зарубежного поставщика (Microsoft AD + AD CS), облака, замкнутые экосистемы | Компрометация или отказ одного компонента = паралич и блокирование работы всей инфраструктуры |
| Технологические зависимости | Закрытый код, отсутствие исходников, невозможность сертификации (включая проверки на недекларируемые возможности и закладки) | Невозможность использования в госструктурах и КИИ |
| Кибератаки | Рост целевых атак на КИИ, эксплуатация уязвимостей периметра, фишинг, шифровальщики | Утечки, простой, потеря данных, разрушение инфраструктуры |
В 2022–2026 гг. число успешных атак на российские организации растёт год от года [1, 2]:
- +20–45% — 2025 к 2024 году.
- +30–35% — прогноз роста на 2026 год.
- Россия — на 3-м месте по числу кибератак на информационные системы (ИС) и ИТ-инфраструктуру (2025).
Главной мишенью стали госсектор (государственные информационные системы, ГИС), энергетика, промышленность, транспорт, финансы, телеком, ИТ (КИИ и значимые объекты КИИ, ЗОКИИ). Начал применяться более сложный и разрушительный сценарий — атаки на цепочки поставок (подрядчики, поставщики) и на инфраструктурное ПО.
Причины успешных атак: системные проблемы инфраструктуры
Заголовок раздела «Причины успешных атак: системные проблемы инфраструктуры»Анализ инцидентов показывает, что подавляющее большинство успешных атак связано не с “нулевым днём”, не с изощрёнными вирусами и эксплойтами, а с системными проблемами и архитектурной ущербностью инфраструктуры, которые годами не устранялись.
1. Слабая и/или неправильно реализованная система аутентификации пользователей
Заголовок раздела «1. Слабая и/или неправильно реализованная система аутентификации пользователей»В корпоративных и государственных системах массово используются пароли. Это один из главных источников проблем безопасности ИС.
ИИ кардинально изменил баланс сил между атакующим и защитником, и далеко не в пользу защиты. Если раньше взлом пароля требовал вычислительных ресурсов и времени, то сегодня нейросети генерируют вероятные пароли, анализируют контекст организации, автоматизируют фишинг и обходят защитные механизмы. Причём делают это со скоростью и в масштабе, недоступных человеку.
Модели типа PassGAN увеличивают покрытие взлома на 51–73%. К этому добавляются:
- Человеческий фактор — около 60% пользователей строят пароли на названии компании, годе/памятной дате, а принудительная смена порождает последовательности типа
Password01 → Password02. - Переиспользование — 65–72% пользователей используют один пароль в среднем в 14 сервисах.
- Базы утёкших паролей — в открытом доступе миллиарды актуальных пар “логин + пароль”.
- Скорость перебора — современные графические процессоры (GPU) перебирают сотни миллиардов хешей в секунду, пароль из 8–10 символов взламывается за минуты.
Всё. Пароли для аутентификации пользователей в ИС больше не работают.
”Бесплатность” паролей
Заголовок раздела «”Бесплатность” паролей»Это ещё одна иллюзия.
В бюджетах на закупки затраты на “систему аутентификации” (пароли) отсутствуют, но они есть, и немалые — просто их, как правило, никто не считает и не учитывает. Они есть в операционных расходах службы поддержки, в потере продуктивности сотрудников (ожидания и простои), в рисках инцидентов и пр.
Совокупная стоимость владения (TCO) парольной аутентификацией составляет 35–45 тыс. рублей на одного пользователя в год.
Для организации на 1 000 человек — это порядка 35–45 млн рублей в год (по курсу 2026 года) скрытых затрат, которые организация платит КАЖДЫЙ год.
Единственная эффективная мера — использование 2ФА/3ФА на основе аппаратных средств.
2. Отсутствие надёжной аутентификации оборудования
Заголовок раздела «2. Отсутствие надёжной аутентификации оборудования»Во многих организациях PKI не внедрён, и для аутентификации оборудования в сети используются MAC-адреса. Их легко подменить и незаметно подставить, например, свою точку доступа в инфраструктуру. Увы, традиционно это ответственность ИТ-служб, и специалисты по ИБ этим часто не занимаются.
Без надёжной аутентификации оборудования в сети с использованием PKI (машинных сертификатов) ИТ-инфраструктуры и построенные на их базе ИС — это “хрустальные замки на песке”.
3. Наличие единой точки отказа — Microsoft AD и AD CS
Заголовок раздела «3. Наличие единой точки отказа — Microsoft AD и AD CS»Точка отказа — элемент инфраструктуры, выход из строя или компрометация которого приводит к остановке или полной потере доверия во всей инфраструктуре.
После 2022 г. выявление и устранение точек отказа стало первоочередной задачей: важнее, чем наращивание средств мониторинга атак.
| Точка отказа | Почему критична | Что происходит при отказе/компрометации |
|---|---|---|
| Microsoft Active Directory (AD) | Единый каталог, основа домена | Потеря управления учётными записями, остановка входа пользователей |
| Microsoft CA (AD CS) | Выпуск и проверка сертификатов — основа доверия | ==Если откажет Центр валидации, доверие деградирует волнами: билеты Kerberos истекают за часы, кэш списков отзыва (CRL/OCSP) — за дни, сертификаты — за недели. Вход по смарт-картам и TLS-сервисы с проверкой отзыва отказывают первыми, паралич нарастает, а не наступает мгновенно== |
| VPN/RDP-шлюзы | Основной вектор вторжения извне | Компрометация ведёт к горизонтальному перемещению злоумышленника и к захвату домена. Протокол и криптографию никто не ломает — проникают в ИС под видом легального пользователя из-за слабой (парольной) аутентификации |
| Облачная аутентификация | Зависимость от внешнего поставщика | Отключение извне — мгновенная потеря доступа и паралич всей ИС, невозможность работы для всех пользователей |
Уход Microsoft и санкции обострили проблему:
- С 30.09.2023 прекращено продление корпоративных подписок, официальной поддержки и обновлений безопасности больше нет, выявленные уязвимости не закрываются.
- MS CA/AD CS не сертифицирован, техподдержка, устранение уязвимостей и выпуск патчей не производятся. Его использование в системах с обязательными требованиями (ГИС, ЗОКИИ) недопустимо. Это КЛЮЧЕВОЙ компонент для скорейшего импортозамещения (подробно — в главе об импортозамещении).
- Закрытый код и обязательная телеметрия по американскому законодательству делают MS CA/AD CS кандидатом на дистанционное выведение из строя, то есть на роль “кибербомбы”.
- AD CS — один из самых эффективных инструментов повышения привилегий в домене. Кластер уязвимостей конфигурации ESC1–ESC8 (SpecterOps, Certified Pre-Owned) эксплуатируется без патчей, которых больше нет.
4. Неконтролируемая среда функционирования
Заголовок раздела «4. Неконтролируемая среда функционирования»Удалённая работа стала нормой, и вместе с ней нормой стала работа из среды, которую организация не контролирует, — личные и домашние компьютеры сотрудников, ноутбуки подрядчиков, 1С-франчайзи, руководства.
Большинство успешных атак сегодня проводится с устройств подрядчиков, с которых они подключаются в ИС.
5. Носители информации за защищённым периметром
Заголовок раздела «5. Носители информации за защищённым периметром»Ноутбуки мобильных сотрудников и подрядчиков, съёмные носители, флешки с рабочей информацией — всё это носители, которые регулярно покидают офис. На них хранятся служебная тайна и персональные данные.
Шифрование данных на носителе выводит потерю устройства из разряда инцидентов.
Масштабы инцидентов и последствия
Заголовок раздела «Масштабы инцидентов и последствия»Несколько примеров известных инцидентов.
| Инцидент | Год | Суть | Масштаб |
|---|---|---|---|
| СДЭК | 2022 | Утечка баз клиентов и контрагентов, включая хеши паролей | ~25 млн клиентов + 30 тыс. контрагентов, коллективный иск на 2,2 млн руб. |
| Яндекс.Еда + Delivery Club | 2022 | Утечка данных курьеров, включая хеши паролей | ~1,2 млн курьеров |
| Билайн / ВымпелКом | 2022 | Утечка корпоративного справочника сотрудников | 4,2 ТБ данных |
| Спортмастер | 2023 | Утечка клиентской базы через подрядчика | ~99,9 млн записей |
| Wildberries | 2022–2023 | Утечки баз клиентов и продавцов, включая номера банковских карт | миллионы записей |
| Взломы Госуслуг | 2023–2024 | Захват учётных записей через фишинг, SIM-swap, социальную инженерию | до 90% преступлений с незаконным доступом к данным |
Госуслуги — пожалуй, самый яркий пример, когда вместо устранения причины (слабой аутентификации и подмены понятий — двухэтапная аутентификация вместо двухфакторной) годами идёт борьба с её последствиями — вводятся самозапреты, ограничения и пр. Страдают миллионы граждан, дискредитируется сама идея цифровых услуг.
Опасность использования паролей
Заголовок раздела «Опасность использования паролей»Инциденты выше — известные, выявленные. Однако гораздо страшнее скрытые, не выявленные, когда от имени легального пользователя в корпоративную систему заходит злоумышленник и тихо там орудует.
Чем это заканчивается для организации?
Заголовок раздела «Чем это заканчивается для организации?»- Утечкой чувствительной информации (включая персональные данные) и штрафами до 1–3% от годового оборота.
- Блокированием работы и разрушением ИТ-инфраструктуры вирусом-шифровальщиком.
- Репутационным ущербом и регуляторными санкциями (предписаниями, штрафами, отзывом лицензии и пр.).
Вместо устранения причины (отказа от паролей в пользу 2ФА) организации часто начинают закупать новые антивирусы, средства мониторинга, DLP и пр.
Главные выводы
Заголовок раздела «Главные выводы»- Нам противостоят не хакеры-хулиганы, а государственные кибервойска. Арсенал противника позволяет парализовать работу ИС, разрушить ИТ-инфраструктуру, и он задействован далеко не полностью.
- 70–80% успешных атак происходят из-за слабой или неправильно реализованной аутентификации, то есть фундамента, на котором стоит вся система защиты. Фишинг и утечки — следствия. Первопричина — использование паролей.
- Системная проблема — риски, которыми годами пренебрегали: безопасность самой ИТ-инфраструктуры, доверенное взаимодействие всех элементов ИС, единые точки отказа (AD, AD CS), зависимость от зарубежных поставщиков. Уход Microsoft и санкции обострили эту проблему до предела, в первую очередь для компаний в санкционных списках — они цель и мишень №1.
- Риски, ранее считавшиеся ничтожно малыми, перешли в категорию “практически гарантированных”.
- Фокус ИБ должен сместиться с расследования инцидентов и борьбы с последствиями на обеспечение устойчивости ИС, строгую аутентификацию и устранение точек отказа.
