
Звіт Blue Report 2026 від Picus Labs, який вимірює ефективність захисту та виявлення в реальних виробничих середовищах підприємств, провів понад 338 мільйонів симуляцій атак з січня по червень 2026 року. Загальна ефективність запобігання зросла з 62% до 69%, повернувшись до рівня 2024 року.
Однак, цей середній показник приховує значні вразливості. Ті самі засоби захисту, які блокують відомі інструменти зловмисників, можуть пропускати тихіші версії тих самих технік. Результат залежить не стільки від продукту, скільки від впізнаваності методу атаки та наявності тестів на його варіанти.
Тестування на основі IOC та TTP вимірює різні аспекти
Ефективність системи безпеки залежить від того, на яке з двох питань ви відповідаєте.
Тестування на основі IOC (Indicators of Compromise) перевіряє, чи розпізнає система відомо шкідливі об’єкти. Периметрові засоби контролю, такі як міжмережеві екрани, веб-проксі та безпечні шлюзи електронної пошти, блокують зразки шкідливого програмного забезпечення, що розповсюджуються в мережі.
Це ефективний інструмент для таких завдань, як зупинка відомого шкідливого контенту на межі мережі.
Поведінкове тестування на основі TTP (Tactics, Techniques, and Procedures) перевіряє, чи система зупиняє дію, незалежно від способу її виконання. Замість запитання “чи ловите ви Mimikatz?”, воно ставить питання “чи може процес на цьому хості взагалі отримати облікові дані?”.
На ці питання мають відповідати засоби контролю кінцевих точок та виявлення вторгнень, оскільки до моменту їх залучення зловмисник, як правило, вже виконує свої дії.
Артефакти легко змінити, а поведінку — ні.

Потрібно використовувати обидва методи тестування, навіть якщо фінансовий відділ стверджує протилежне.
Недоліки є структурними та навмисними.
На жаль, периметр також стає слабшим.

Цього року показник запобігання на основі IOC для завантаження шкідливих програм знизився до 50% у середовищах клієнтів, порівняно з 60% минулого року та 71% у 2024 році.
Навіть шар, який найкраще покривається сигнатурами, дає збій. А успішний результат тут нічого не говорить про поведінку, що стоїть за цим, що і демонструє результат з Mimikatz. Попередній перегляд: він невтішний.
Сигнатурне запобігання втратило 21 пункт за два роки
Ваші засоби контролю зупиняють версію атаки, яку вони розпізнають. Використайте ту ж поведінку тихим шляхом, і вона пройде непоміченою, хоча останній тест все ще показує покриття.
Дізнайтеся, що насправді зупиняє ваша система, згідно з Blue Report 2026, і тестуйте поведінку, а не процедуру.
Завантажити звіт
Зміна способу вилучення облікових даних Mimikatz призводить до зниження запобігання з 94% до 3%
За допомогою Picus Autonomous Penetration Testing клієнтські середовища тричі використовували той самий інструмент, Mimikatz, для досягнення тієї ж мети. Показники запобігання були шокуючими та надзвичайно різними.
- Вилучення облікових даних з пам’яті процесу LSASS, класичний і сильно сигнатурований шлях, було заблоковано у 94% спроб. Добре.
- Вилучення облікових даних RDP з інших ділянок пам’яті за допомогою того самого інструменту: 17%. Недобре.
- Читання LSA Secrets з локального реєстру: 3%. Жахливо.
Усі три методи належать до однієї техніки – OS Credential Dumping (T1003), і всі три завершуються тим, що зловмисник отримує ваші цінні облікові дані.
Єдиною змінною була помітність шляху. У цьому випадку класичне “хай живе і процвітає” містера Спока перетворилося на “прослизни тихо і досягни успіху”.

Механіка пояснює різницю.
Шлях LSASS є помітним у спосіб, що піддається зіставленню: процес відкриває дескриптор для lsass.exe та читає його пам’ять. Іншими словами, це подія, яку вендори інструментують роками. Читання LSA Secrets ніколи не торкається lsass; воно виконується під обліковим записом SYSTEM і читає розділ реєстру, що не відрізняється від звичайної привілейованої активності. Засіб контролю, побудований навколо першої події, не має нічого для спрацьовування на другу.
І навіть ці 94% тонші, ніж здається. Вони були виміряні проти однієї відомої збірки інструменту з відкритим кодом, впізнаваність якого залежить від того, як він був скомпільований, а не від того, що він робить.
- Перейменуйте рядки, на які спирається сигнатура, або перекомпілюйте її, і хеш та характерні маркери стануть новими.
- Завантажте її рефлексивно, і код ніколи не потрапить на диск для виявлення.
- Або пропустіть цю збірку і отримайте той самий дамп за допомогою підписаної Microsoft утиліти, такої як ProcDump або comsvcs.dll, а потім розпарсуйте його офлайн.
Кожен метод завершується однаково: зловмисник отримує ваші облікові дані. Поведінка ніколи не змінюється. Змінюється лише те, що шукала сигнатура.
Всередині середовища запобігання знижується до 37%
Mimikatz — це одна поведінка; такий же розрив спостерігається по всьому внутрішньому середовищу. Загальний показник запобігання 69% вимірює, наскільки добре засоби контролю зупиняють атаки на межі мережі. Автоматизоване тестування на проникнення вимірює щось складніше: що зловмисник може реально досягти, опинившись всередині як “автентифікований користувач”. Серед усього набору цих дій після компрометації було заблоковано лише 37%.
Периметр зупиняє дві з трьох атак; опинившись всередині, цей показник падає майже до одного з трьох.

Помітні дії були виявлені: горизонтальне переміщення виявлялося приблизно в 90% випадків, обхід UAC — близько 85%, повторне використання облікових даних та зловживання Active Directory — близько 63%.
Потім, на жаль, ситуація різко погіршується.
Пасивне зчитування облікових даних з пам’яті та реєстру: 22%, причому вилучення локальних секретів реєстру було заблоковано лише в менш ніж 1% випадків. Виявлення та збір: 10%, SharpHound для перерахування домену та збір локальних файлів майже безперешкодно.
Ці 22% — це варіант реєстру в масштабі, а 10% — той самий профіль: без жодних індикаторів для прив’язки, це повний, необмежений прогрес до мети зловмисника.
Закриття розриву
Використовуйте обидва методи тестування та інтерпретуйте кожен відповідно до того, що він вимірює.
Тестування на відомих зловмисниках — це базовий рівень для периметрових засобів контролю: міжмережеві екрани, веб-проксі, WAF, безпечні шлюзи електронної пошти. Вони доставляють відомі шкідливі зразки як спроби завантаження та перевіряють, чи блокує їх периметр. Це показує, що периметр тримається, але нічого не говорить про поведінку всередині.
Поведінкова валідація — це інша половина, і вона належить до шару кінцевих точок та виявлення: EDR, IDS, контент SIEM. Доведення покриття доступу до облікових даних означає тестування кожного шляху до нього: пам’ять LSASS, реєстр, альтернативні розташування пам’яті, нативні інструменти, перекомпільовані збірки.
Валідація лише відомої процедури призводить до того, що незакритий елемент залишається відкритим, що є найбільш небезпечно неправильним висновком, який може зробити програма валідації.
Виконання цього вручну не масштабується, тому на допомогу приходить Picus Swarm: рівень оркестрації, який запускає численні поведінкові варіації атаки у вашому середовищі та валідує кожну проти розгорнутих вами засобів контролю, щоб покриття було підтверджено поведінкою, а не однією процедурою, яку вже розпізнає сигнатура.
Нарешті, добрі новини? Жодне з цього не вимагає нового, більшого стека. Це вимагає знання, які з наявних у вас засобів контролю зможуть розірвати ланцюг, щоб кожна експозиція стала рішенням, яке ви можете захистити: Заплатувати, Пом’якшити, Моніторити або Прийняти з доказом.

Прочитайте повний звіт
Наведені вище висновки є лише однією з тем у The Blue Report 2026, четвертому щорічному дослідженні Picus Labs, яке вивчає, як запобігання та виявлення на підприємствах витримують випробування в реальному виробництві, а не в лабораторії.
У звіті є набагато більше:
- Як ваша галузь та регіон фактично показали себе цього року.
- Найбільш експлуатовані вразливості року, які зупиняються менш ніж у 25% спроб.
- Групи загроз та програми-вимагачі, проти яких запобігання втратило найбільше позицій.
- Збої виявлення, що призвели до 58% балів журналів і 14% показника сповіщень.
Завантажте Blue Report 2026, щоб побачити показники вашої галузі та визначити, куди зосередити зусилля в першу чергу.
Спонсоровано та написано Picus Security.
- Автоматизоване тестування на проникнення
- Поведінкова валідація
- Blue Report 2026
- Кібербезпека
- Picus Security
За даними порталу: www.bleepingcomputer.com
