Согласно исследованию по наступательной кибербезопасности за период с июля 2025 года по июль 2026-го, подготовленного компанией BI.ZONE, чаще всего проверки защищенности заказывали компании из IT-сектора (36%), финансовой отрасли (19%) и сферы услуг (13%). При этом 64% всех проектов приходится на крупный бизнес, для которого стоимость инцидента и регуляторные риски являются определяющими факторами.
Специалисты выделили ключевые тенденции в подходе компаний к offensive-проектам:
1. Проекты стали занимать больше времени, а векторы проводимых работ усложнились. Ранее в качестве основного сценария рассматривалась внешняя атака на внутренние ресурсы компании. Теперь компаниям интересны более специфичные сценарии: внутренние злоумышленники с различными правами доступа (инсайдеры), атака на цепочку поставок через дочерние и связанные организации, внешние партнеры с различными интеграциями.
Цели проводимых работ стали более точечными и направленными на бизнес-риски. Так как модели злоумышленников сильно отличаются, для каждой из них составляются свои списки целей. В 90% проектов необходимо было достигнуть уникальной для конкретной компании цели.
2. Изменения в регуляторных требованиях повысили спрос на проекты red team. В 2025 году Минцифры РФ утвердило к Указу Президента РФ № 250 новое типовое ТЗ на выполнение работ по оценке уровня защищенности IT-инфраструктуры. В нем описаны обязательные модели злоумышленника: внешний и внутренний нарушитель с четкими требованиями к минимальному необходимому набору проверок. Кроме того, появились требования к анализу защищенности ИИ-моделей.
3. Компании недостаточно быстро реагируют на урозы. Хотя организации используют множество различных решений безопасности, в их сетях остаются слепые места. Red team обычно не обнаруживали на участках инфраструктуры разработки — там удавалось закрепиться и развить атаку. Команду экспертов BI.ZONE находили при активных действиях во внутренней сети, но часто слишком медленно, что позволяло успешно провести атаку и достичь поставленных целей до того, как команда защиты примет меры. В среднем red team требовалось 2 часа чтобы попасть в сеть компании через атаку на Wi-Fi. Преодоление внешнего периметра через уязвимости в сервисах и приложениях занимало примерно 2 недели.
4. Организации переходят на отечественное ПО. С июля 2025 года по июль 2026-го было проэксплуатировано множество российских продуктов на внешнем и внутреннем периметре. В рамках проектов red team они все чаще исследуются как часть реальной инфраструктуры компании. Найденные уязвимости помогают не только достигать целей проекта, но и повышать безопасность отечественных решений.
5. AI трансформируется из инструмента повышения эффективности в самостоятельный объект управления рисками. ИИ становится частью продуктов, внутренних сервисов и критически важных бизнес-процессов. Это превращает его из инструмента повышения эффективности в самостоятельный объект управления рисками. Уязвимости моделей, а также их доступ к данным и инфраструктуре формируют новый класс угроз, который необходимо учитывать.
Михаил Сидорук, руководитель управления анализа защищенности, BI.ZONE: "Компании стали уделять больше внимания базовым мерам защиты. Однако ключевые риски по-прежнему связаны не с количеством уязвимостей, а с возможностью их комбинированной эксплуатации. В большинстве проектов атака становилась успешной за счет цепочек уязвимостей, ошибок конфигурации и недостаточного контроля доступов. Киберустойчивость организации определяется не столько защищенностью отдельных систем, сколько качеством системного управления цифровыми рисками.
При этом в последние полгода мы наблюдаем изменения в противостоянии между атакующими и защитниками. Распространение агентных AI-систем снижает стоимость автоматизации разведки, процесса поиска уязвимостей и построения сценариев атак. Ключевой становится способность быстрее противника объединять автоматизацию и экспертные знания в единый непрерывный процесс принятия решений. В ближайшие годы преимущество получат организации, способные встроить искусственный интеллект в процессы управления цифровыми рисками и одновременно сохранить контроль над собственной AI-инфраструктурой".