Обновлено: 21 июля 2026
Проникновение в ИТ-инфраструктуру может вызвать серьезные последствия для компании - от финансовых и репутационных потерь до санкций контролирующих органов и разрушения ИТ-инфраструктуры. Специалисты нашего отдела пентеста подготовили топ-5 наиболее распространенных векторов проникновения в российские компании по итогам 2025 года. Рейтинг составлялся на основании фактически реализованных проектов за этот период времени. Если развитие атаки включало в себя сразу несколько техник, то фиксировался первичный вектор - он и попадал в подборку.
В качестве бонуса мы сформулировали базовые рекомендации по устранению и / или минимизации рисков, связанных с каждым вектором.
Компрометация учетных данных или учетных записей - неизменно занимает высокие позиции в рейтингах векторов проникновения в ИТ-инфраструктуру компаний. Речь идет о ситуациях, когда информация для аутентификации (логины, токены, пароли) становятся доступными третьим лицам - например, хакерам.
Чаще всего учетные данные компрометируются при реализации следующих сценариев:
«Секретом» в ИТ называют любые данные, которые позволяют получить доступ к ресурсам, в том числе:
Наиболее вероятными сценариями утечки секретов считаются:
Мобильные приложения и их окружение нередко становятся источником утечек «секретов», потому что часть чувствительных данных оказывается в клиентской части или в побочных артефактах разработки/эксплуатации.
Также «секрет» может утечь через баг-трекер с логами, корпоративные мессенджеры и чаты (Slack/Teams и аналоги) с пересылкой ключей или бэкапы, размещенные в открытом доступе.
Если «секреты» утекли и компания долго их не отзывает, то злоумышленники могут получить полноценный доступ к внутренним ИТ-сервисам, интеграциям, облаку, и, как следствие, спровоцировать киберинцидент с серьезными последствиями.
Это один из наиболее «стабильных» и распространенных векторов, так как приложения с теми или иными выявленными либо еще не обнаруженными уязвимостями используются практически всеми компаниями. Злоумышленники могут эксплуатировать как zero-day уязвимости до появления патча и публичного описания, так и n-day-уязвимости - уже известные уязвимости с зарегистрированными CVE, которые остаются не закрытыми в компании из-за задержек патч-менеджмента или ошибок в управлении активами. При этом риск усиливается, если на внешнем периметре есть сервисы, о которых компания не знает или которые не входят в контур регулярных обновлений.
К проникновению через уязвимости веб-приложений также приводят сбои в управлении обновлениями, когда разработчик уязвимость уже отработал, но компания по каким-то причинам продолжает пользоваться уязвимой версией и даже незнание того, какие сервисы есть у компании на внешнем периметре. Получив первоначальный доступ в ИТ-инфраструктуру, хакеры получают возможность развивать атаку внутрь системы.
Первопричиной проникновения по данному вектору может стать утечка пароля, однако злоумышленнику, как правило, необходимо войти через сервис удаленного доступа. Если периметровый сервис хорошо защищен, единичный утекший пароль не даст возможности развить полноценную масштабную атаку.
Чаще всего подвергаются атакам такие периметровые сервисы, как:
Меры “блокировки” этого вектора аналогичны приведенным в разделе №3:
Этот вектор появляется как следствие того, что в компании нет нормального управления attack surface. К неконтролируемому периметру можно отнести любые точки входа в ИТ-инфраструктуру, которые доступны из сети Интернет, если эти точки:
«Забытыми» считают сервисы, которые были опубликованы в интернете, но:
Примеров «забытых» сервисов, которые способны стать удобной «дверью» в ИТ-инфраструктуру с точки зрения злоумышленника, много - это временные серверы с демо-контентом, устаревшие сервисы, временные решения (прокси для срочного доступа, облачные инстансы для «пилотов», тестовые API-эндпойнты), неучтенные устройства (опасность может представлять даже неучтенный сетевой принтер), контейнеры Docker с открытыми портами. Не стоит забывать и об «унаследованных системах» - ранее интегрированных сервисах бывших партнеров, сервисах, поддерживаемых сотрудниками, которые давно не работают в компании - список можно продолжать долго.
Создать и поддерживать актуальный реестр внешних активов - каждый имеющийся у компании сервис с доступом из интернета должен значиться в этом реестре, также следует для каждого такого сервиса прописать ответственного владельца и регламент обслуживания.
Внедрить непрерывный мониторинг периметра (ASM) - это позволит обнаруживать новые и изменившиеся активы на внешнем периметре, включая те, которые по каким-то причинам “выпали” из поля зрения специалистов по ИБ. Помочь в решении этой задачи могут инструменты класса Attack Surface Management (Censys, Shodan-мониторинг, коммерческие ASM-платформы).
Разработать и внедрить процедуру вывода сервисов из эксплуатации. В компании должен действовать четкий регламент, в соответствии с которым любые временные сервисы, тестовые эндпойнты, пилотные инстансы после завершения проекта должны удаляться.
Проводить регулярную инвентаризацию с привлечением внешних экспертов - собственная команда без всякого злого умысла может упустить и не заметить нечто важное на периметре. Сторонний пентестер в этой ситуации смотрит на инфраструктуру глазами хакера и ничего не упустит.
Как правило, в одной и той же компании есть возможность проникнуть в ИТ-инфраструктуру сразу по нескольким векторам, и, «закрыв одну дверь» для хакеров, нельзя быть уверенным, что со временем не появится другая.
Большинство успешных атак на компании начинается с относительно простых векторов — фишинга, уязвимостей веб-приложений и ошибок конфигурации инфраструктуры. Регулярные пентесты позволяют выявить такие точки входа до того, как ими воспользуются злоумышленники.
Получите консультацию по защите от экспертов кибербезопасности.
Наш эксперты разберут вашу ситуацию и подберут нужное решение в вашем случае.