Picus: защита периметра растёт, но внутри сети остаются тихие пробелы

Picus Labs в Blue Report 2026 проанализировала свыше 338 млн симуляций атак в производственных средах клиентов за первое полугодие 2026 года. Средняя эффективность предотвращения выросла с 62% до 69%, а уровень журналирования достиг четырёхлетнего максимума в 58%. Однако после первоначального проникновения в сеть средства защиты останавливали только 37% действий злоумышленника.
Периметр защищён заметно лучше внутренней сети
По оценке Picus Labs, периметр блокирует примерно две атаки из трёх, но внутри сети ситуация меняется. Исследователи впервые измерили предотвращение действий после компрометации с помощью автономного пентестирования: проверялось, способны ли средства защиты разорвать цепочку атаки, когда нарушитель уже работает как аутентифицированный пользователь.
Шумные техники по-прежнему обнаруживаются лучше. Боковое перемещение через выполнение сервисов, включая Sharp-ServiceExec и SMBExec, блокировалось примерно в 90% случаев. Обход UAC для повышения привилегий останавливался приблизительно в 85% попыток.
Разведка и доступ к учётным данным остаются незаметными
Наименее защищённой категорией оказалась разведка: перечисление ресурсов домена, общих папок и сессий блокировалось лишь в 10% случаев. Чтение учётных данных из памяти обнаруживалось примерно в 22% попыток, а извлечение секретов напрямую из реестра останавливалось менее чем в 1% случаев.
Эксперимент с Mimikatz показал зависимость результата от способа выполнения одной задачи. Извлечение данных из памяти процесса LSASS почти всегда блокировалось, тогда как чтение из других областей памяти или реестра почти не пресекалось. Доступ к LSASS давно хорошо инструментирован защитными продуктами, а операции с реестром могут выглядеть как обычная привилегированная активность.
Проблема касается не только одного инструмента. Сокрытие истории команд стало наименее предотвращаемой техникой во всём наборе данных: её блокировали в 1% случаев. Показатель предотвращения по индикаторам компрометации для известных вредоносных файлов снизился до 50% против 60% годом ранее и 71% в 2024 году.
Телеметрия редко превращается в действие
Несмотря на рост журналирования до 58%, доля симуляций, вызвавших оповещение, не изменилась и составила 14%. Это означает, что организация может собирать телеметрию, но не создавать на её основе сигнал для команды безопасности. Контекстом для этой проблемы служит цепочки атак и уязвимости, требующие оперативной реакции, где также рассматривались цепочки атак и уязвимости, требующие оперативной реакции.
Picus Labs отмечает, что средние показатели не отражают устойчивость против конкретных противников. Защита ухудшилась против девяти из десяти наиболее сложных для блокировки групп, а все ведущие семейства вымогателей блокировались менее чем в 38% случаев. Для бизнеса практический вывод состоит в регулярной проверке внутренних сценариев: разведки, перечисления общих ресурсов и сессий, а также скрытого доступа к учётным данным. Правила детектирования необходимо тестировать на актуальном поведении и подтверждать, что журналы действительно приводят к оповещениям.

