Отчет Ivanti: разрыв в защите от программ-вымогателей в 33 пункта
Разрыв между угрозами программ-вымогателей и средствами защиты, призванными их остановить, становится только хуже, а не лучше. Согласно «Отчету о кибербезопасности за 2026 год» (Ivanti’s 2026 State of Cybersecurity Report), разрыв в уровне готовности увеличился в среднем на 10 пунктов в год по каждой категории угроз, отслеживаемой компанией. Программы-вымогатели охватывают наибольшую область: 63% специалистов по безопасности оценивают их как высокую или критическую угрозу, но лишь 30% заявляют, что «очень хорошо подготовлены» к защите от них. Это разница в 33 пункта по сравнению с 29 пунктами годом ранее.
В исследовании CyberArk «Ландшафт безопасности идентификационных данных за 2025 год» (CyberArk’s 2025 Identity Security Landscape) приводятся конкретные цифры: на каждого человека в организациях по всему миру приходится 82 машинные учетные записи. Сорок два процента этих машинных идентификаторов имеют привилегированный или конфиденциальный доступ.
У самых авторитетных методических рекомендаций та же «слепая зона»
Рекомендации Gartner по подготовке к атакам программ-вымогателей — исследовательская записка от апреля 2024 года «Как подготовиться к атакам программ-вымогателей» («How to Prepare for Ransomware Attacks»), к которой обращаются команды корпоративной безопасности при создании процедур реагирования на инциденты, — прямо указывают на необходимость сброса «учетных данных затронутых пользователей/хостов» в ходе локализации. Сопутствующий инструментарий Ransomware Playbook Toolkit проводит команды через четыре фазы: локализацию, анализ, устранение последствий и восстановление. Шаг сброса учетных данных предписывает командам обеспечить сброс всех затронутых учетных записей пользователей и устройств.
Учетные записи служб отсутствуют. Как и ключи API, токены и сертификаты. Самый широко используемый фреймворк playbook в корпоративной безопасности останавливается на человеческих и аппаратных учетных данных. Организации, следующие ему, наследуют эту слепую зону, даже не подозревая об этом.
В той же исследовательской записке проблема обозначается, но не связывается с ее решением. Gartner предупреждает, что «ненадлежащая практика управления доступом и идентификационными данными (IAM)» остается главной отправной точкой для атак программ-вымогателей, и что ранее скомпрометированные учетные данные используются для получения доступа через брокеров первоначального доступа и утечки данных в даркнете. В разделе восстановления указания носят явный характер: обновление или удаление скомпрометированных учетных данных имеет решающее значение, поскольку без этого шага злоумышленник вернется снова. Машинные идентификаторы — это IAM. Скомпрометированные сервисные аккаунты — это учетные данные. Но процедуры локализации в playbook не затрагивают ни то, ни другое.
Gartner формулирует срочность в выражениях, с которыми мало что может сравниться: «Атака программ-вымогателей не похожа ни на один другой инцидент безопасности, — говорится в исследовательской записке. — Она ставит затронутые организации перед необходимостью обратного отсчета. Любая задержка в процессе принятия решений влечет за собой дополнительные риски». В тех же рекомендациях подчеркивается, что расходы на восстановление могут составить сумму, в 10 раз превышающую сам выкуп, и что программы-вымогатели развертываются в течение одного дня с момента получения первоначального доступа более чем в 50% случаев. Время уже идет, но процедуры локализации не соответствуют этой срочности — особенно когда самый быстрорастущий класс учетных данных остается без внимания.
Дефицит готовности простирается глубже любого отдельного опроса
В отчете Ivanti отслеживается разрыв в готовности по всем основным категориям угроз: программы-вымогатели, фишинг, уязвимости в программном обеспечении, уязвимости, связанные с API, атаки на цепочки поставок и даже слабое шифрование. Каждая из них увеличилась по сравнению с предыдущим годом.
«Хотя защитники оптимистично оценивают перспективы ИИ в кибербезопасности, выводы Ivanti также показывают, что компании отстают в том, насколько хорошо они подготовлены к отражению различных угроз, — заявил Дэниел Спайсер (Daniel Spicer), директор по информационной безопасности Ivanti. — Это то, что я называю „дефицитом готовности к кибербезопасности“ — постоянный, увеличивающийся из года в год дисбаланс в способности организации защищать свои данные, людей и сети от меняющегося ландшафта угроз».
В «Отчете CrowdStrike о программах-вымогателях за 2025 год» подробно описывается, как выглядит этот дефицит в различных отраслях. Среди производственных компаний, оценивших себя как «очень хорошо подготовленные», только 12% восстановились в течение 24 часов, а 40% столкнулись с серьезными операционными сбоями. Организации государственного сектора показали худшие результаты: восстановление составило 12% при 60% уверенности. Во всех отраслях только 38% организаций, пострадавших от атак программ-вымогателей, устранили именно ту проблему, которая позволила злоумышленникам проникнуть внутрь. Остальные инвестировали в общие улучшения безопасности, не закрыв реальную точку входа.
Согласно отчету за 2026 год, 54% организаций заявили, что заплатят или, вероятно, заплатят выкуп в случае атаки программ-вымогателей сегодня, несмотря на рекомендации ФБР не платить. Такая готовность платить отражает фундаментальный недостаток альтернатив локализации, именно тех, которые обеспечивают процедуры управления машинными идентификаторами.
Где не справляются руководства по работе с машинными идентификаторами
Большинство процедур реагирования на программы-вымогатели сегодня определяются пятью шагами локализации. Машинные идентификаторы отсутствуют в каждом из них.
Сброс учетных данных не предназначен для машин
Сброс пароля каждого сотрудника после инцидента является стандартной практикой, но он не останавливает латеральное перемещение через скомпрометированную учетную запись службы. Собственный шаблон playbook от Gartner отчетливо демонстрирует эту слепую зону.
Таблица локализации в образце руководства Ransomware Playbook Sample перечисляет три шага сброса учетных данных: принудительный выход из системы всех затронутых пользовательских учетных записей через Active Directory, принудительное изменение пароля для всех затронутых пользовательских учетных записей через Active Directory и сброс учетной записи устройства через Active Directory. Три шага, все через Active Directory, ноль учетных данных нечеловеческого происхождения. Никаких сервисных аккаунтов, ключей API, токенов или сертификатов. Учетные данные машин нуждаются в собственной цепочке команд.
Никто не проводит инвентаризацию машинных идентификаторов до инцидента
Нельзя сбросить учетные данные, о существовании которых вы не знаете. Права владения сервисными аккаунтами, ключами API и токенами должны быть распределены до инцидента. Обнаружение их в разгар взлома стоит нескольких дней.
Согласно отчету Ivanti, только 51% организаций имеют показатель уровня киберугроз (cybersecurity exposure score), что означает, что почти половина из них не смогли бы назвать совету директоров уровень своей подверженности рискам через машинные идентификаторы, если бы их спросили завтра. Лишь 27% оценивают свою оценку подверженности рискам как «отличную», несмотря на то что 64% инвестируют в управление уязвимостями. Разрыв между инвестициями и их реализацией — это то место, где исчезают машинные идентификаторы.
Сетевая изоляция не отменяет цепочки доверия
Отключение машины от сети не отменяет ключи API, которые она выдала подчиненным системам. Локализация, останавливающаяся на периметре сети, предполагает, что доверие ограничивается топологией. Машинные идентификаторы не соблюдают эту границу. Они проходят аутентификацию через нее.
Собственная исследовательская записка Gartner предупреждает, что злоумышленники могут тратить от нескольких дней до месяцев на проникновение и латеральное перемещение внутри сетей, собирая учетные данные для закрепления перед развертыванием программ-вымогателей. На этой фазе проникновения сервисные аккаунты и токены API являются теми учетными данными, которые собираются проще всего и не вызывают срабатывания предупреждений. Согласно данным CrowdStrike, 76% организаций обеспокоены тем, как помешать программа-вымогателям распространяться с неуправляемого хоста по сетевым ресурсам SMB. Руководители служб безопасности должны сопоставить, какие системы доверяли каждому машинному идентификатору, чтобы иметь возможность отозвать доступ по всей цепочке, а не только на скомпрометированной конечной точке.
Логика обнаружения не была создана для машинного поведения
Аномальное поведение машинных идентификаторов не вызывает тревогу так, как скомпрометированная учетная запись пользователя. Необычные объемы вызовов API, токены, используемые вне окон автоматизации, и сервисные учетные записи, проходящие аутентификацию из новых мест, требуют правил обнаружения, которые большинство центров мониторинга безопасности (SOC) не написали. Опрос CrowdStrike показал, что 85% команд безопасности признают неспособность традиционных методов обнаружения поспевать за современными угрозами. И тем не менее, только 53% внедрили обнаружение угроз на базе искусственного интеллекта. Логика обнаружения, способная выявить злоупотребление машинными идентификаторами, в большинстве сред практически отсутствует.
Устаревшие сервисные учетные зоны остаются самой простой точкой входа
Учетные записи, которые не ротировались годами (некоторые из них созданы сотрудниками, уволившимися давным-давно), представляют собой самую уязвимую поверхность для атак на основе машин.
Рекомендации Gartner призывают к сильной аутентификации для «привилегированных пользователей, таких как администраторы баз данных и инфраструктуры, а также сервисные учетные записи», но эта рекомендация находится в разделе предотвращения, а не в Playbook локализации, который необходим командам во время активного инцидента. Аудит заброшенных учетных записей и графики ротации относятся к этапу подготовки до инцидента, а не к хаотичным действиям после взлома.
Экономика делает этот вопрос актуальным уже сейчас
Агентный ИИ (Agentic AI) усугубит проблему. Восемьдесят семь процентов специалистов по безопасности говорят, что интеграция агентного ИИ является приоритетом, а 77% сообщают о готовности разрешить автономному ИИ действовать без вмешательства человека, согласно отчете Ivanti. Но только 55% используют формальные защитные механизмы (guardrails). Каждый автономный агент создает новые машинные идентификаторы — идентификаторы, которые проходят аутентификацию, принимают решения и действуют независимо. Если организации не могут управлять имеющимися у них сегодня машинными идентификаторами, они собираются добавить на порядок больше.
По оценкам Gartner, общие расходы на восстановление в 10 раз превышают сумму самого выкупа. CrowdStrike оценивает среднюю стоимость простоя от программ-вымогателей в 1,7 миллиона долларов за инцидент, причем для организаций государственного сектора этот показатель в среднем составляет 2,5 миллиона долларов. Выплата выкупа не помогает. У 93% организаций, заплативших выкуп, данные все равно были украдены, а 83% подверглись нападению повторно. Почти 40% не смогли полностью восстановить данные из резервных копий после инцидентов с программами-вымогателями. Экономика программ-вымогателей профессионализировалась до такой степени, что группы злоумышленников теперь шифруют файлы удаленно через сетевые ресурсы SMB с неуправляемых систем, никогда не перенося вредоносную программу-вымогатель на управляемую конечную точку.
Руководители служб безопасности, которые уже сейчас внедряют инвентаризацию машинных идентификаторов, правила обнаружения и процедуры локализации в свои руководства (playbooks), не просто устранят пробел, который используют злоумышленники сегодня — они будут подготовлены к управлению автономными идентификаторами, которые появятся в будущем. Проверка заключается в том, выдержат ли эти дополнения следующие командно-штабные учения. Если они не выдержат там, они не выдержат и в реальном инциденте.



