Jet CSIRT выкатили статистику за пару лет — разобрали сотню крупных расследований. Цифры невесёлые, но полезные, если вы отвечаете за безопасность в компании.
🔹 Главный вектор — не хакеры, а свои. В 67% случаев атакующие использовали скомпрометированные учётные записи сотрудников. Никакого взлома периметра — просто пароль «123456» или фишинг.
🔹 Время жизни в сети — 3-4 недели. Злоумышленники не торопятся. Они закрепляются, шарят инфраструктуру и только потом наносят удар (шифрование, кража данных).
🔹 Любимый инструмент — не экзотика. В 80% инцидентов применялись легитимные средства администрирования: PsExec, PowerShell, RDP. Антивирус молчит — он видит «родной» софт.
🔹 Фишинг не устарел. Каждое третье проникновение начиналось с письма, которое кто-то открыл. Таргетинг стал точнее — подделывают не только логотипы, но и стиль внутренней переписки.
🔹 Скорость реакции хромает. В половине случаев детектирование заняло больше месяца. К этому моменту данные уже утекли, а бэкапы — зашифрованы.
Вывод простой: в 2025 году вас сломают не через zero-day, а через человеческую лень или дыру в базовых настройках. Инвестиции в SIEM бесполезны, если сотрудник сам пускает гостя через RDP.
#ИБ #кибербезопасность #инциденты #расследование



