Звіт Blue Report 2026 від Picus Labs, що проводиться вже четвертий рік, оцінює реальну ефективність запобігання та виявлення загроз у виробничому середовищі. Оцінка базується на понад 338 мільйонах симуляцій атак, проведених у реальних клієнтських середовищах з січня по червень 2026 року.
Загальний показник ефективності запобігання зріс з 62% до 69%, досягнувши рівня 2024 року. Однак цей показник є усередненим і приховує значні вразливості.
Ті самі засоби захисту, які блокують відомі інструменти зловмисників, можуть пропускати тихіші версії тих самих технік. Результат залежить не від продукту, а від впізнаваності методів зловмисника та наявності тестів на тихі варіації.
Тестування на основі індикаторів компрометації (IOC) та тактик і технік (TTP) вимірює різні аспекти
Ефективність захисту залежить від того, на яке з двох питань ви відповідаєте.
Тестування на основі IOC перевіряє, чи розпізнає засіб контролю відомі шкідливі об’єкти. Зразки шкідливого програмного забезпечення, що циркулюють у мережі, доставляються як спроби завантаження, і прикордонні засоби контролю, такі як міжмережеві екрани, веб-проксі та безпечні шлюзи електронної пошти, або блокують їх, або ні.
Для цього рівня це правильний інструмент: зупинка відомого шкідливого контенту на межі мережі — це те, для чого призначені ці засоби контролю.
Поведінкове тестування на основі TTP перевіряє, чи зупиняє засіб контролю дію, незалежно від шляху її виконання. Не “чи впіймаєте ви Mimikatz?”, а “чи може процес на цьому хості отримати облікові дані будь-яким способом?”.
Це питання, на яке мають відповісти засоби контролю кінцевих точок та виявлення вторгнень, оскільки до моменту їхнього залучення зловмисник майже завжди вже виконує дії.
Артефакти легко змінити, поведінка — ні.
Так, вам потрібні обидва. І так, вам слід пояснити це фінансовим фахівцям, які стверджуватимуть, що це не так.
Асиметрія є структурною та навмисною.
На жаль, межа також слабшає.
За даними цього року, показник запобігання завантаженню шкідливого програмного забезпечення на основі IOC знизився до 50% у клієнтських середовищах з 60% минулого року та 71% у 2024 році.
Навіть шар, який найкраще покривається сигнатурами, дає збій. І проходження тесту тут нічого не говорить про поведінку під ним, що призводить до результату з Mimikatz. Ось попередній перегляд: він не дуже добрий.
Захист на основі сигнатур втратив 21 пункт за два роки
Ваші засоби контролю зупиняють ту версію атаки, яку вони розпізнають. Візьміть ту саму поведінку, але іншим, тихішим шляхом, і вона пройде безперешкодно, тоді як ваш останній тест все ще покаже, що ви захищені.
Дізнайтеся, що насправді зупиняє ваш стек, у Blue Report 2026, і тестуйте поведінку, а не процедуру.
Download the Report
Зміна способу вилучення облікових даних Mimikatz призводить до зниження показника запобігання з 94% до 3%
За допомогою Picus Autonomous Penetration Testing клієнтські середовища запускали той самий інструмент, Mimikatz, для досягнення тієї самої мети трьома різними способами. Показники запобігання були шокуючими і максимально різними.
-
Вилучення облікових даних з пам’яті процесу LSASS, класичний і сильно сигнатурований шлях, було заблоковано у 94% спроб. Добре.
-
Отримання облікових даних RDP з інших областей пам’яті за допомогою того самого інструменту: 17%. Недобре.
-
Зчитування LSA Secrets з локального реєстру: 3%. Жахливо.
Усі три є похідними однієї батьківської техніки, OS Credential Dumping (T1003), і всі три призводять до того, що зловмисник отримує ваші цінні облікові дані.
Єдиною змінною був ступінь помітності шляху. У цьому випадку класичне “живи довго і процвітай” пана Спока перетворилося на “тихенько проникни і досягни успіху”.
Механіка пояснює розрив.
Шлях LSASS є гучним у спосіб, який можна зіставити: процес відкриває дескриптор до lsass.exe і читає його пам’ять, тобто подія, яку постачальники відстежують роками. Зчитування LSA Secrets не торкається lsass; воно виконується як SYSTEM і зчитує розділ реєстру, не відрізняючись від звичайної привілейованої активності. Засіб контролю, побудований навколо першої події, не має чого активувати для другої.
І навіть ці 94% менш надійні, ніж здається. Вони були виміряні проти однієї відомої збірки інструменту з відкритим кодом, впізнаваність якого полягає в способі компіляції, а не в тому, що він робить.
-
Змініть рядки, за якими шукає сигнатура, або перекомпілюйте її, і хеш та характерні маркери стануть новими.
-
Завантажте її рефлективно, і код ніколи не потрапить на диск для виявлення.
-
Або пропустіть цю збірку і виконайте той самий дамп за допомогою утиліти з підписом Microsoft, як-от ProcDump або comsvcs.dll, а потім розпарте його офлайн.
Кожен із цих сценаріїв закінчується однаково: зловмисник отримує ваші облікові дані. Поведінка ніколи не змінюється. Змінюється лише те, що шукає сигнатура.
Всередині середовища ефективність запобігання знижується до 37%
Mimikatz — це одна поведінка; той самий розрив спостерігається по всьому внутрішньому периметру. Загальний показник ефективності запобігання 69% вимірює, наскільки добре засоби контролю зупиняють атаки на межі мережі. Автоматизоване тестування на проникнення вимірює щось складніше: що зловмисник може реально досягти, опинившись всередині як “автентифікований користувач”. Серед усіх цих дій після компрометації було заблоковано лише 37%.
Периметр зупиняє дві атаки з трьох; опинившись усередині, цей показник падає до ледь однієї з трьох.
Гучні дії були виявлені: латеральний рух виявлявся приблизно в 90% випадків, обхід UAC — близько 85%, повторне використання облікових даних та зловживання Active Directory — близько 63%.
Потім, на жаль, все різко погіршується.
Пасивне зчитування облікових даних з пам’яті та реєстру: 22%, вилучення секретів локального реєстру заблоковано? Менш ніж 1%. Виявлення та збір: 10%, перерахування домену SharpHound та збір локальних файлів виконуються майже безперешкодно.
Ці 22% — це варіант реєстру в масштабі, а 10% — той самий профіль: без індикатора, до якого можна прив’язатися, це безперешкодний прогрес до мети зловмисника.
Усунення розриву
Використовуйте обидва методи та інтерпретуйте кожен відповідно до того, що він вимірює.
Тестування на відомі шкідливі об’єкти — це базовий рівень для прикордонних засобів контролю: міжмережеві екрани, веб-проксі, WAF, безпечні шлюзи електронної пошти. Вони доставляють відомі шкідливі зразки як спроби завантаження і перевіряють, чи блокує їх межа, що свідчить про те, що периметр тримається, але нічого не говорить про поведінку під ним і про те, що відбувається всередині.
Поведінкова валідація — це інша половина, і вона належить до рівня кінцевих точок та виявлення: EDR, IDS, контент SIEM. Доведення того, що доступ до облікових даних покритий, означає тестування кожного шляху до нього: пам’ять LSASS, реєстр, альтернативні розташування пам’яті, власні інструменти, перекомпілювані збірки.
Валідація лише відомої процедури призводить до того, що пункт, який насправді ще відкритий, вважається закритим — це найнебезпечніше неправильний вердикт, який може видати програма валідації.
Виконання цього вручну не масштабується, і тут на допомогу приходить Picus Swarm: рівень оркестрації, який запускає багато поведінкових варіацій атаки у вашому середовищі та валідує кожну з них проти розгорнутих вами засобів контролю, щоб покриття підтверджувалося поведінкою, а не однією процедурою, яку вже розпізнає сигнатура.
Готові нарешті почути добрі новини? Для цього не потрібна нова, більша система. Потрібно знати, які з уже наявних засобів контролю зможуть перервати ланцюжок, щоб кожна загроза стала рішенням, яке ви можете обґрунтувати: виправити, пом’якшити, моніторити або прийняти з доказом.
Читайте повний звіт
Вищезазначені висновки є лише однією з ниток у Blue Report 2026, четвертому щорічному дослідженні Picus Labs щодо того, як корпоративне запобігання та виявлення працюють на практиці, а не в лабораторії.
Всередині є набагато більше:
-
Як ваша галузь та регіон насправді оцінювалися цього року.
-
Найбільш експлуатовані вразливості цього року, які були зупинені менш ніж у 25% спроб.
-
Групи загроз та програми-вимагачі, проти яких запобігання втратило найбільший ґрунт.
-
Збої виявлення, що призвели до низького показника журналів (58%) та показника сповіщень (14%).
Завантажте Blue Report 2026, щоб побачити, як оцінюється ваша галузь, та куди варто зосередити увагу насамперед.
Спонсоровано та написано Picus Security.
- Autonomous Penetration Testing
- Behavioral Validation
- Blue Report 2026
- Cybersecurity
- Picus Security
За матеріалами: www.bleepingcomputer.com
