Ýêñïåðòû îòäåëà àíàëèçà çàùèùåííîñòè Angara Security ïðîàíàëèçèðîâàëè ïîðòôåëü ïðîåêòîâ ïî òåñòèðîâàíèþ íà ïðîíèêíîâåíèå çà 2025 ã. Ãëàâíûé âûâîä: ïðè çíà÷èòåëüíîì ïðîãðåññå â çàùèòå âíåøíèõ êîíòóðîâ, âíóòðåííÿÿ èíôðàñòðóêòóðà êîìïàíèé ïî-ïðåæíåìó êðàéíå óÿçâèìà.  9 èç 10 ïðîåêòîâ ñïåöèàëèñòàì óäàëîñü ïîëó÷èòü ïðèâèëåãèè àäìèíèñòðàòîðà äîìåíà Active Directory. Îá ýòîì CNews ñîîáùèëè ïðåäñòàâèòåëè Angara Security.
Îñíîâíûìè çàêàç÷èêàìè âûñòóïèëè êîìïàíèè èç ñåêòîðîâ «Ôèíàíñû è ôèíòåõ», «Òåëåêîì è ÈÒ», à òàêæå êðóïíûå êîììåð÷åñêèå îðãàíèçàöèè, ðèòåéëåðû è ïðîìûøëåííûå ïðåäïðèÿòèÿ. Ïðè ýòîì çàìå÷åí åæåãîäíûé ðîñò çðåëîñòè ÈÁ â ôèíàíñîâîì è òåëåêîì-ñåêòîðàõ, ÷òî íàïðÿìóþ óñëîæíÿåò çàäà÷è ïåíòåñòåðîâ è òðåáóåò îò ñïåöèàëèñòîâ íåñòàíäàðòíîãî, òâîð÷åñêîãî ïîäõîäà.
 2025 ã. çàêàç÷èêè âñå ÷àùå îòäàâàëè ïðåäïî÷òåíèå êîìïëåêñíûì ïðîåêòàì, äîëÿ êîòîðûõ ñîñòàâèëà 51%.  òðîéêó ëèäåðîâ ïî âèäàì óñëóã âîøëè: âíåøíèé ïåíòåñò — 47% (áàçîâàÿ ïðîâåðêà ïåðèìåòðà), âíóòðåííèé ïåíòåñò — 27% (èìèòàöèÿ äåéñòâèé íàðóøèòåëÿ âíóòðè ñåòè), àíàëèç âåá-ïðèëîæåíèé — 17%. Ïðè ýòîì ýêñïåðòû Angara Security îáðàùàþò âíèìàíèå íà âàæíûé íþàíñ: çàêàç÷èêè íåðåäêî îãðàíè÷èâàþòñÿ ïîâåðõíîñòíîé ïðîâåðêîé âåá-ïðèëîæåíèé â ðàìêàõ âíåøíåãî ïåíòåñòà. Ýòî ñîçäàåò èëëþçèþ áåçîïàñíîñòè, òàê êàê ñëîæíûå ëîãè÷åñêèå óÿçâèìîñòè (IDOR, îøèáêè àâòîðèçàöèè) âåá-ïðèëîæåíèé ïðè òàêîì ïîäõîäå ìîãóò îñòàòüñÿ íåâûÿâëåííûìè.
 90% ñëó÷àåâ ïðîáèòü âíåøíèé ïåðèìåòð ñóãóáî òåõíè÷åñêèìè ìåòîäàìè íå óäàëîñü — ýòî ïîäòâåðæäàåò âûñîêèé óðîâåíü çàùèùåííîñòè ãðàíèö ñåòåé. «Óñïåøíûå êåéñû íà âíåøíåì êîíòóðå áûëè ñâÿçàíû íå ñ ñóïåð-òåõíèêàìè âçëîìà, à ñ êëàññèêîé: íåâíèìàòåëüíîñòüþ àäìèíèñòðàòîðîâ, çàáûòûìè ñåðâèñàìè è îøèáêàìè êîíôèãóðàöèè. Êîìïðîìåòàöèÿ ó÷åòíûõ äàííûõ (Password Spraying, OSINT) è äîñòóï ÷åðåç VPN îñòàþòñÿ ñàìûìè äåéñòâåííûìè âåêòîðàìè», — ñêàçàë Ìàêñèì Êàøèðèí, ðóêîâîäèòåëü îòäåëà àíàëèçà çàùèùåííîñòè Angara Security.
Âíóòðè ñåòåé ñèòóàöèÿ êàðäèíàëüíî èíàÿ. Íåñìîòðÿ íà ðîñò çðåëîñòè èíôðàñòðóêòóð, íèçêèé óðîâåíü çàùèùåííîñòè âíóòðåííåãî ñåãìåíòà ïîçâîëÿåò ïåíòåñòåðàì (à çíà÷èò, è ðåàëüíûì çëîóìûøëåííèêàì) ïðàêòè÷åñêè ãàðàíòèðîâàííî äîñòèãàòü ñâîèõ öåëåé.  70% ïðîåêòîâ ïîëó÷åíû ïðàâà àäìèíèñòðàòîðà äîìåíà. Ëèøü â 7% ñëó÷àåâ íå óäàëîñü ïîâûñèòü ïðèâèëåãèè.  òîï óÿçâèìîñòåé âíóòðè êîíòóðà âîøëè: îòñóòñòâèå ïîäïèñè (signing) äëÿ ïðîòîêîëîâ LDAP è SMB, íåñòîéêèå ïàðîëè (â òîì ÷èñëå ó àäìèíèñòðàòîðîâ è ñåðâèñîâ), Kerberoasting ñ âîññòàíîâëåíèåì ïàðîëåé, à òàêæå îøèáêè êîíôèãóðàöèè ADCS (ñëóæáû ñåðòèôèêàöèè Active Directory). Îñîáîãî âíèìàíèÿ çàñëóæèâàþò áåñïðîâîäíûå ñåòè: Wi-Fi îñòàåòñÿ îäíèì èç êðèòè÷íûõ êàíàëîâ óòå÷êè è íåñàíêöèîíèðîâàííîãî äîñòóïà ê êîðïîðàòèâíûì ñåòÿì.
 Angara Security ïðîãíîçèðóþò äàëüíåéøåå óñëîæíåíèå ïåíòåñòîâ. Çàêàç÷èêè âñå ÷àùå õîòÿò íå ïðîñòî «ñòàíäàðòíûõ» ïðîâåðîê, à ðåàëüíîé îöåíêè çàùèùåííîñòè, â òîì ÷èñëå ýôôåêòèâíîñòè ðåàãèðîâàíèÿ âíåäðåííûõ ñðåäñòâ çàùèòû. Ýòî íåèçáåæíî ïîâûøàåò òðåáîâàíèÿ ê êâàëèôèêàöèè ýêñïåðòîâ è êà÷åñòâó âçàèìîäåéñòâèÿ â õîäå ïðîåêòîâ.


