Сначала хорошие новости: корпоративная защита восстанавливается. Однако это восстановление носит избирательный характер с неожиданным поворотом. Организации значительно лучше перехватывают явные атаки, но практически не улучшили защиту от скрытых угроз.

Эти данные и многое другое содержатся в недавно опубликованном отчёте Blue Report 2026 — четвёртом ежегодном комплексном исследовании компании Picus Labs. На основе более 338 млн симуляций атак, проведённых в реальных рабочих окружениях в первой половине 2026 года, отчёт оценивает эффективность предотвращения и обнаружения угроз в реальных условиях.

Восстановление действительно происходит, но спешить с выводами не стоит. Вот наиболее важные находки.

Защита периметра сильна, но внутренние системы уязвимы

На первый взгляд показатели выглядят хорошо. Средняя эффективность предотвращения возросла с 62% до 69%, вернувшись к пику 2024 года.

Однако важно понимать, что означает этих 69%. Это показатель того, как часто системы безопасности блокировали действия атакующих при тестировании. Это высокий результат для периметра в целом.

Более показательный вопрос — что происходит, когда злоумышленник уже внутри сети?

Впервые Picus Labs измерила события после компрометации, используя автономное тестирование на проникновение для имитации внутреннего противника.

Здесь начинаются интересные открытия. После компрометации блокировано только 37% действий атакующего.

Внутри домена защита перехватывает примерно одно из трёх действий, позволяя двум другим беспрепятственно пройти. Разница между 37% и 69% показывает критический пробел: периметральная и конечная защита усилены, но предположение, что проникший внутрь злоумышленник будет локализован, не подтверждается в реальных условиях.

Внутри системы блокируют шумные атаки и пропускают тихие

Боковое перемещение и повышение привилегий, операции, которые выполняют код или переходят между машинами, блокируются в 85-90% случаев. Но разведка, картографирование домена и перечисление общих ресурсов останавливается только в 10% случаев, а извлечение учётных данных из памяти обнаруживается примерно в 22% случаев.

Злоумышленник может изучить окружение и собрать учётные данные с минимальным сопротивлением, задолго до шумного этапа, который вызовет срабатывание сигнала тревоги.

Один и тот же инструмент блокировался в 94% случаев и пропускался в 3%

При тестировании одного инструмента кража учётных данных Mimikatz показал резко различающиеся результаты в зависимости от способа использования.

  • Извлечение учётных данных из памяти процесса LSASS классическим методом блокировалось в 94% случаев.
  • Получение из других мест памяти: только 17%.
  • Чтение из локального реестра: всего 3%.

Один инструмент, одна цель, одинаковые окружения. Единственное различие — узнаваемость метода.

Причина в том, что сигнатура совпадает с известной версией этого типа атаки, а не с лежащим в её основе поведением. Путь LSASS хорошо инструментирован, тогда как чтение реестра выглядит как обычная привилегированная деятельность.

Даже 94% измеряются для одной известной версии Mimikatz, поэтому перекомпиляция, загрузка в памяти или подписанная утилита Windows меняют отпечаток, но поведение остаётся идентичным. Это основное ограничение любой системы на основе сигнатур: она показывает, как хорошо вы перехватываете то, что уже видели, но не останавливает ли сама система поведение.

Профилактика вредоносного ПО падает даже на границе

Эффективность предотвращения скачивания вредоноса на основе IOC упала до 50% в этом году, снизившись с 60% в 2025 году и 71% в 2024 году. Это снижение на 21 пункт за два года против одного из наиболее изученных векторов атак. Это тревожный результат.

Причина структурная, а не следствие недостатков конкретного продукта.

Только VirusTotal получает около двух миллионов новых файлов в день, и индикаторы масштабируются с конвейером противника: полезная нагрузка может быть упакована бесчисленными способами, и каждый должен покрываться сигнатурой. Поведения масштабируются с целью, и есть только несколько способов действительно украсть учётные данные.

Вот почему тестирование на основе IOC и поведенческое тестирование отвечают на принципиально разные вопросы.

  • Тестирование на основе IOC проверяет, распознаёт ли система управления известный вредоносный контент — роль периметральной защиты.
  • Поведенческое и TTP-тестирование проверяет, останавливает ли система основное действие независимо от пути — роль конечной защиты и детектирования.

Оба подхода необходимы, и ни один не может эффективно заменить другой. Решение для моделирования утечек и атак должно обеспечивать оба.

Наиболее слабо защищённые уязвимости группируются по типам слабостей, а не по производителям

Все десять наиболее слабо защищённых уязвимостей блокировались менее чем в 25% попыток эксплуатации. Они сгруппированы по классам слабостей — безопасность памяти и обработка входных данных в основных библиотеках, локальное повышение привилегий в компонентах операционной системы.

Одни и те же методы эксплуатации продолжают работать против различных CVE.

Это убедительный аргумент против приоритизации только по CVSS-баллам.

Важный вопрос — может ли злоумышленник действительно успешно объединить методы уязвимости в вашей среде против вашей защиты.

Логирование растёт, но почти ничего не преобразуется в оповещения

Всё вышеизложенное касалось предотвращения атак. Обнаружение — другая половина: когда предотвращение не срабатывает, оповещение должно задействовать человека. В этом году оповещения остаются на тревожно низком уровне в 14%, как и в прошлом году.

Логирование немного возросло до 58%, но оповещения остались на уровне 14%, что означает менее одного из семи симулированных атак, вызвавших оповещение. Команды собирают больше телеметрии, чем когда-либо, но почти не преобразуют это в действия.

Разрыв между логированием и оповещениями стал проблемой инженерии обнаружения, а не сбора данных.

Сильные показатели — это аренда, а не собственность

Это находка, которая объединяет всё остальное.

Защита упала против девяти из десяти самых сложных групп угроз, и каждое семейство программ-вымогателей блокировалось менее чем в 38% случаев, причём Play рухнул с 50% до 13%.

Это не неясные или новые противники. Это хорошо документированные группы с опубликованной, широко анализируемой тактикой, а защита всё равно упала против них, потому что сигнатура известного семейства не охватывает поведение, которое используют его операторы. Их остановка требует тестирования против полной текущей цепочки убийства, а не распознавания их названия.

Это основная мысль всего отчёта: сильные показатели — это аренда, а не собственность, и они сохраняются только до тех пор, пока проводится валидация.

Скачайте полный отчёт Blue Report 2026, чтобы увидеть, где корпоративная защита держится, где она ослабела, и где ваша собственная защита с наибольшей вероятностью выйдет из строя.