UDV Group: до 80% атак успешны из-за базовых ошибок: почему кибербезопасность остается слабым звеном российского бизнеса

Российский бизнес продолжает оставаться уязвимым для кибератак — и причина здесь не столько в отсутствии технологий, сколько в системных ошибках их настройки и эксплуатации. По данным компании «Бастион», до 80% атак завершаются успехом злоумышленников именно из-за таких факторов. При этом около половины организаций не проводят регулярные проверки внутренней среды и игнорируют базовые меры защиты — от сегментации сети до контроля привилегий.

Этот разрыв между доступными инструментами и реальной практикой напрямую связан с уровнем зрелости компаний в области кибербезопасности.

«Текущий уровень можно охарактеризовать, как поляризованный. В целом, крупные российские компании (Субъекты КИИ, банки, многие отрасли промышленности) за последнее время повысили свой уровень кибербезопасности, во многом это последствия неблагоприятных внешних условий (участившиеся атаки хакеров на российскую ИТ-инфраструктуру), а также последовательной работы регуляторов по ужесточению ответственности и усилению мониторинга исполнения требований существующих. Тем не менее, многие компании продолжают жить в парадигме «авось, пронесет» и игнорируют вопросы кибербезопасности, особенно сильна эта позиция среди представителей малого и среднего бизнеса. Основная причина уязвимостей их инфраструктуры именно в том, что кибербезопасность до сих пор воспринимается как ИТ-задача, а не как бизнес-процесс. Также подобная статистика вызвана недостаточным вниманием компаний к информированию и обучению сотрудников вопросам кибербезопасности. Большинство атак, так или иначе, основаны на социальной инженерии и на ошибках, которые люди допускают от недостаточной погруженности в вопрос», — комментирует Ольга Луценко, ведущий ИБ-эксперт UDV Group.

Фактически речь идет о структурной проблеме: безопасность не встроена в бизнес-процессы и не воспринимается как фактор устойчивости. Отсюда — высокая доля инцидентов, связанных с человеческим фактором, и отсутствие регулярной практики внутреннего контроля.

При этом экономическая логика давно очевидна: предотвращение инцидентов обходится бизнесу кратно дешевле, чем ликвидация последствий.

«Здесь работает принцип «1-10-100». Рубль, вложенный в предотвращение атаки на этапе проектирования, экономит 10 рублей на устранении уязвимости и 100 рублей на ликвидации последствий простоя. Для понимания масштаба: оборотный штраф по линии Роскомнадзора, при утечке персональных данных, может достигать полумиллиарда рублей, но это лишь малая часть айсберга. Гораздо тяжелее операционные потери: простой производственной линии в промышленности может стоить от 5 млн рублей в час, остановка отгрузок в ритейле или логистике — это потеря клиентской лояльности на месяцы вперед. Внедрение же базового набора мер (сегментация сети, резервное копирование и MFA) для средней компании сопоставимо с двухнедельным простоем одного отдела. Вывод: процессная безопасность всегда дешевле, чем восстановление репутации и данных с нуля», — отмечает Ольга Луценко, ведущий ИБ-эксперт UDV Group.

На практике это означает, что даже базовые меры защиты способны существенно снизить риски — но только при условии их системного внедрения и регулярного контроля. Без этого компании продолжают накапливать технический и организационный долг, который рано или поздно реализуется в инцидент.

При этом в ближайшие годы характер атак будет меняться, и давление на бизнес только усилится. По оценке экспертов, можно выделить несколько ключевых направлений эволюции угроз.

«Выделю три возможных ключевых тренда на ближайшие 3-5 лет: Первое — эксплуатация доверия к подрядчикам. Взламывать напрямую хорошо защищенную крупную компанию становится дорого и долго. Атакующие будут массово компрометировать небольших ИТ-интеграторов, бухгалтерские фирмы на аутсорсинге или разработчиков ПО. Через обновления легитимного софта злоумышленники получат доступ к сотням крупных клиентов за одну операцию. Стоит отметить, что ФСТЭК осведомлен об этом векторе и планирует запретить возможность прямого удаленного подключения к инфраструктуре для подрядчиков в отношении субъектов КИИ.

Второе — манипуляция данными вместо их кражи. Если раньше данные шифровали ради выкупа, то теперь их начнут незаметно менять. Например, искажать показатели датчиков на производстве (температуру, давление) или подменять банковские реквизиты в платежных поручениях прямо в системе бухгалтерии. Это наносит катастрофический ущерб, который могут не заметить в течение месяцев.

Третье — рост атак на среду виртуализации. В условиях импортозамещения и перехода на российские ОС и гипервизоры, инфраструктура виртуальных рабочих столов (VDI) станет приоритетной мишенью. Компрометация сервера виртуализации позволяет отключить сотни рабочих мест разом, нанося непоправимый ущерб инфраструктуре», — подчеркивает Ольга Луценко, ведущий ИБ-эксперт UDV Group.

Таким образом, фокус смещается от единичных атак к масштабируемым сценариям компрометации — через цепочки поставок, доверенные каналы и критические элементы инфраструктуры.

В этих условиях ключевая задача для российского бизнеса — не догонять угрозы постфактум, а выстраивать управляемую систему кибербезопасности как часть операционной модели. Это требует не только внедрения технологий, но и пересмотра подхода: от точечных мер к процессной, регулярно проверяемой защите.

Именно такой подход позволяет сократить уязвимость и избежать ситуации, когда инцидент становится не исключением, а закономерным результатом накопленных рисков.

UDV DATAPK Version Control 3.1 — первое российское решение для контроля версий проектов ПЛК

Российский разработчик UDV Group представил новый релиз своего продукта для контроля версий и централизованного хранения проектов ПЛК — UDV DATAPK Version Control 3.1.

UDV DATAPK Version Control – это первое и на сегодняшний день единственное на рынке РФ специализированное решение для хранения версий проектов ПЛК и отслеживания изменений в них. Продукт решает ключевые инженерные задачи в работе с ПЛК ведущих зарубежных и российских производителей (Siemens, Schneider Electric, Allen Bradley, Овен, Регул, ТРЭИ и других) в одном окне, помогая обеспечивать непрерывность технологического процесса:

  • отслеживание изменений в проектах ПЛК, сравнение версий и отображение различий — система фиксирует, кто, когда и что именно менял в проекте;
  • централизованное хранение версий — инженеры всегда знают, где лежат актуальные проекты;
  • быстрое восстановление — при возникновении сбоя в производственном процессе можно быстро отследить цепочку изменений и восстановить последнюю рабочую версию проекта.

Улучшенный контроль версий ПЛК в релизе 3.1 позволяет видеть не только кто и когда внес изменения, но и конкретные блоки и теги в проекте, которые были отредактированы, а также сопоставлять версии проекта ПЛК в репозитории и на самом контроллере, чтобы убедиться, что на ПЛК загружена именно та версия, которая считается эталонной.

Кроме того, в UDV DATAPK Version Control 3.1 появился ряд обновлений, делающих работу с решением удобнее. Теперь инженер может задать тип проекта ПЛК, чтобы избежать версионирования временных файлов, возникающих при открытии/закрытии среды разработки, а также — быстро скачать актуальную версию десктоп-приложения продукта и логи для облегчения обновления и обслуживания.

“UDV DATAPK Version Control дает предприятию не просто замену иностранного продукта, а собственный рабочий контур для управления проектами ПЛК. И это не архив и не классический бэкап. У предприятия появляется единая точка хранения, понятная история правок, сравнение версий и быстрый путь возврата к рабочей конфигурации после сбоя или ошибки. Для АСУ ТП сегодня это уже не дополнительная функциональность, а фундаментальный элемент безопасности и непрерывности технологического процесса, который должен находиться в предсказуемой и управляемой среде.” — прокомментировал директор Лаборатории кибербезопасности UDV Group Владислав Ганжа.

UDV Group о взрывном росте атак с вредоносным ПО в 7.7 раза за год

В 2026 году число обращений, связанных с распространением вредоносного программного обеспечения, выросло в 7,7 раза по сравнению с 2025-м. Взрывной рост связан с активным использованием злоумышленниками новых технологий, включая искусственный интеллект, который позволяет быстрее создавать уникальные вирусы, а также с ростом уязвимостей в корпоративных сетях, отмечают эксперты. О том, как обезопасить себя, — в материале «Известий».

Как атакуют при помощи вредоносного ПО

В феврале 2026-го количество обращений, связанных с распространением вредоносного программного обеспечения (ВПО) в Рунете, достигло рекордного уровня, сообщили «Известиям» в координационном центре доменов .RU/.РФ (КЦ). В рамках проекта «Доменный патруль» регистраторам было направлено 2718 обращений о распространении ВПО, что в 3,6 раза выше, чем в январе этого года. При этом с 1 января по 10 марта 2026-го число жалоб достигло 7778, что в 7,7 раза выше аналогичного периода прошлого года.

Взрывной рост атак с использованием ВПО связан с активным использованием злоумышленниками новых технологий, включая искусственный интеллект, который позволяет быстрее создавать уникальные вирусы, а также с ростом уязвимостей в корпоративных сетях, отметил аналитик данных КЦ Евгений Панков.

— Главная цель атак с использованием ВПО — получить доступ к устройству пользователя, — указал он. — После его заражения злоумышленники могут похищать личные данные, проникать в банковские приложения и даже полностью контролировать аппарат.

Чаще всего вредоносное ПО распространяется через фишинговые страницы популярных брендов и ботов в Telegram, а многие атаки нацелены на Android-устройства, напомнил эксперт.

— Мы видим очень быстрый рост таких атак: сегодня по числу выявленных случаев они уже обгоняют фишинг и становятся одной из главных угроз в Рунете, — подчеркнул Евгений Панков.

Рост числа инцидентов, связанных с распространением вредоносного ПО, подтвердил и аналитик отдела анализа и оценки цифровых угроз Infosecurity «Софтлайн Решения» Александр Двоеложков.

— Отмечается рост активности распространения непосредственно через мессенджеры, — сказал он. — Этот всплеск во многом обусловлен развитием искусственного интеллекта: с его помощью злоумышленникам стало проще создавать поддельные сайты компаний, которые крайне сложно отличить от официальных. Кроме того, ИИ позволяет легко генерировать ботов для автоматического запуска мошеннических операций.

В 2025-м выявлялись в среднем 500 тыс. новых вредоносных файлов ежедневно, рассказал руководитель управления исследования угроз «Лаборатории Касперского» Александр Лискин. Это на 7% больше, чем в 2024 году.

— Веб-угрозы, то есть вредоносное ПО, которое проникает на устройства через интернет, затронули устройства 34% пользователей в России, — отметил эксперт. — Веб-угрозы не ограничиваются онлайн-активностью, но на каком-либо этапе их проникновения на устройство так или иначе задействован интернет.

Как распространяют вирусы

Злоумышленники распространяют вирусы посредством фишинговых атак — например, отправляя жертвам сообщения с вредоносными вложениями или ссылками, а также внедряя вредоносный код в пиратское программное обеспечение, напомнил Александр Двоеложков.

— В нашей практике был случай целенаправленной атаки на компанию: злоумышленники осуществили рассылку вредоносного ПО, замаскированного под проекты договоров и технических заданий, — рассказал он. — Файлы внутри архива имели двойное расширение, имитируя документы PDF. Их запуск привел к активации трояна, который похищал учетные данные от корпоративных сервисов.

Одним из наиболее значимых открытий стало обнаружение коммерческого шпионского ПО Dante в реальной вредоносной кампании — операции «Форумный тролль», сообщил Александр Лискин.

— В ней использовалась уязвимость нулевого дня в браузере Chrome, — рассказал он. — Уязвимости по-прежнему остаются самым популярным способом проникновения злоумышленников в корпоративные сети, за ними следует использование украденных учетных данных — отсюда рост числа программ для кражи паролей и программ-шпионов, который мы наблюдаем в этом году.

Также распространены атаки на цепочку поставок ПО, в том числе на программы с открытым исходным кодом. В этом году их количество значительно возросло — впервые зафиксировали и самовоспроизводящийся NPM-червь Shai-Hulud.

Для реализации атак злоумышленники могут использовать генеративные нейросети без встроенных механизмов безопасности, отметил руководитель BI.ZONE Threat Intelligence Олег Скулкин.

— Такие модели могут быть полезны в части автоматизации задач, например генерации фишинговых писем или вредоносного кода, — пояснил эксперт. — Однако их возможности переоцениваются: такие решения не создают кибератаки под ключ, требуют экспертизы, а результаты нередко нуждаются в доработке.

Генеративные модели атакующие используют с разной мотивацией, включая финансовую выгоду, кибершпионаж и хактивизм. Это объясняется тем, что ИИ существенно ускоряет разработку вредоносных программ и снижает порог входа для реализации атак.

Одним из ключевых механизмов атак остается фишинг, дополнительно широко используются дипфейки, отметил директор ИТ департамента российской ИБ-компании UDV Group Виталий Рабец.

— Голосовые и видеосообщения от якобы руководителей или партнеров существенно снижают критическое восприятие информации, — сказал он. — Нейросети также позволяют создавать ВПО даже тем, кто не обладает глубокими знаниями в программировании и не разбирается в архитектуре конкретной информационной системы. Кроме того, с их помощью можно легко добавлять уникальные функции.

По данным центра исследования киберугроз Solar 4RAYS группы компаний «Солар», в 2025 году почти треть заражений вредоносным ПО пришлась на организации отрасли промышленности. Также в топ наиболее «зараженных» организаций попали здравоохранение и ТЭК. В IV квартале 2025 года на одну компанию ТЭК приходилось 1205 таких случаев, и это в 20 раз больше, чем в 2024-м, что делает отрасль абсолютным лидером по интенсивности подобных кибератак.

Как обезопасить себя

Сейчас набирает обороты распространение угроз непосредственно через мессенджеры. Специфика в том, что атака направлена не на отдельных пользователей, а на целые сообщества, добавил Александр Двоеложков. Особенно распространены трояны, созданные для заражения устройств и кражи платежных данных через перехват push-уведомлений и СМС.

— Типичный сценарий: мошенники присылают в чат ссылку на канал в мессенджере с информацией: «Позавчера в аварии разбились, посмотрите…», — пояснил он. — Люди, взволнованные новостью, переходят по ссылке, в спешке открывают файл с расширением .apk или .exe. Внутри оказывается тот самый троян. Расчет прост: чем больше участников в чате, тем выше вероятность, что кто-то попадется.

Помимо вредоносного программного обеспечения усиливаются и другие виды атак, подтвердил Виталий Рабец.

— В большинстве случаев точкой входа в инфраструктуру становится эксплуатация уязвимостей в веб-приложениях, — отметил он. — Сегодня практически любой бизнес зависит от веб-сервисов — личных кабинетов, информационных сайтов, API. При этом многие компании не имеют возможности регулярно проводить аудит безопасности или экономят на нем, считая защиту второстепенной статьей расходов.

В результате уязвимости в таких сервисах долго остаются незакрытыми и доступны для эксплуатации. Для злоумышленников, использующих нейросети, такие бреши становятся легкой целью.

Чтобы обезопасить себя, необходимо использовать качественный антивирус, который помогает обнаруживать и удалять вредоносное ПО, подчеркнули эксперты. Важно регулярно создавать резервные копии и хранить данные на внешних носителях, чтобы минимизировать потерю информации в случае кибератаки.

Следует избегать загрузки пиратского ПО и не забывать о человеческом факторе: проявлять бдительность при переходе по ссылкам и работе с письмами, не открывать файлы от незнакомых отправителей и проверять сайты на наличие признаков фишинга.

Организациям помимо внедрения современных надежных защитных решений важно использовать актуальные данные, чтобы понимать действия злоумышленников, а также регулярно обновлять ПО на корпоративных устройствах, ограничивать доступ к удаленным сервисам и защищать их сложными паролями.

Источник: https://iz.ru/2063154/iana-shturma/virusnaya-zagruzka-kolichestvo-atak-s-vredonosnym-po-vyroslo-v-7-7-raza-za-god

UDV Group: искусственный интеллект в SOC

Андрей Скороходов, руководитель исследовательских проектов UDV GROUP рассказывает о реальных возможностях искусственного интеллекта в SOC, где AI может заменить первую линию, а где без человека не обойтись.

Какие задачи первой линии SOC сегодня действительно лучше всего автоматизируются с помощью AI/ML — триаж алертов, дедупликация, приоритизация инцидентов или первичный контекстный анализ?

Прежде всего автоматизация с ML/AI хорошо интегрируется в процесс приоритезации или триажа инцидентов, поиска аномальных или связанных событий из различных источников. Кроме того, современные LLM модели могут достаточно хорошо справляться с помощью аналитикам как при общем анализе с использованием собственных знаний модели или базы знаний SOC, так и при формировании рекомендаций Заказчику или обогащении инцидента. Также решения с ML/AI могут успешно применяться для формирования отчетов, например, выполняя часть рутинной работы аналитика по сбору и анализу информации.

Насколько высок риск «уверенных ошибок» AI в SOC, когда модель ошибочно подтверждает легитимную активность как атаку, и как это влияет на нагрузку второй линии?

Риск ложных срабатываний моделей ML все еще достаточно велик, и без ограничивающих и корректирующих механизмов это естественным образом будет создавать дополнительную нагрузку на аналитиков, без учета того, что при таких частых сработках пропадет доверие к моделям и потребуется выделение отдельного ресурса для постоянной перепроверки. Можно сказать, что это обратная сторона медали использования моделей, когда за производительность приходится расплачиваться качеством. С другой стороны, если, например, модель обучена на нормальном поведении и выявляет аномальные события, это даст повышенную нагрузку на аналитиков, но позволит выявить атаки, не описанные статичными правилами. В любом случае, увеличение или снижение нагрузки на аналитиков будет напрямую зависеть от качества реализации ML/AI модуля.

Какие типы инцидентов и источники логов остаются принципиально сложными для AI без участия человека, несмотря на развитие LLM и UEBA?

Основная сложность заключается в большом разнообразии программного обеспечения и собственно источников событий, их синхронизации, а также в огромном потоке обрабатываемых событий, не везде программное обеспечение настроено на достаточный уровень логирования и т.д. Поэтому инциденты, оставляющие очень небольшой след в различных источниках, распределенные атаки или атаки, развивающиеся в течение длительного времени, все еще трудно детектировать при помощи представленных на рынке решений.

Как меняются требования к навыкам L1-аналитиков в SOC при внедрении AI: смещение в сторону контроля качества, обучения моделей и работы с false positive?

С применением технологий ML/AI аналитик хоть и не должен будет выполнять привычную работу, однако это не снимет с него требований к глубокому пониманию предметной области, в противном случае он не сможет качественно проверить результаты работы моделей. С другой стороны, при правильном построении процесса, за счет освобождения от рутинных операций у аналитика появится больше времени для улучшения своих навыков в предметной области.

При каких условиях AI может частично заменить первую линию SOC, а где его роль остается вспомогательной, а не замещающей?

AI уже при нынешнем развитии технологий может заменить первую линию SOC, оставив за аналитиками роль контролирующего органа. Что касается сложных комплексных инцидентов, растянутых во времени атак, здесь в ближайшее время все равно решение будет за человеком.

«  1   2   3   4   5   6   7   8   9   10   11   ... 22  »

Пользовательское соглашение

Опубликовать
Яндекс.Метрика