Средства безопасности могут успешно остановить известный вариант атаки, но пропустить то же поведение, если оно выполняется менее очевидным способом. Таков главный вывод анализа, основанного на Blue Report 2026, опубликованном Picus Labs. В нём оценивалась эффективность средств предотвращения и обнаружения в реальных клиентских средах на основе более чем 338 миллионов симуляций атак, выполненных в период с января по июнь 2026 года.
Общая эффективность предотвращения выросла до 69% по сравнению с 62% в предыдущем году, вернувшись к уровню 2024 года. Однако этот показатель представляет собой среднее значение для всей системы защиты и не обязательно показывает, что может сделать злоумышленник после проникновения в среду или при изменении инструмента и метода достижения той же цели.
Известный индикатор не равнозначен защите от поведения
Анализ различает два типа проверок. Проверки известных индикаторов, или IOC-based testing, оценивают способность межсетевых экранов, веб-агентов и защищённых почтовых шлюзов распознавать известные вредоносные образцы и блокировать попытки их загрузки. Это измерение подходит для уровня периметровой защиты, но не отвечает на другой вопрос: способна ли система предотвратить действие, выполняемое злоумышленником, независимо от инструмента или пути?
Здесь применяются поведенческие проверки, основанные на тактиках, техниках и процедурах (TTPs). Вместо вопроса о том, известен ли системе инструмент Mimikatz, такой подход проверяет, способна ли любая программа на устройстве получить материалы учётных данных пользователя. Этот вопрос важен для средств защиты конечных точек и систем обнаружения вторжений, поскольку к моменту вмешательства этих средств злоумышленник часто уже начал выполнение внутри среды.
В данных за 2026 год показатель предотвращения загрузок известных вредоносных программ по IOC снизился до 50% против 60% в 2025 году и 71% в 2024 году. Это указывает на то, что даже уровень, в большей степени зависящий от сигнатур, не обеспечивает стабильного покрытия. Кроме того, хороший результат проверки известной сигнатуры не показывает, что происходит при изменении поведения или способа его выполнения.
Пример с Mimikatz выявляет пробел
В клиентских средах инструмент Mimikatz использовался для достижения одной и той же цели — извлечения учётных данных — тремя путями. Извлечение данных из памяти процесса LSASS было заблокировано в 94% попыток; это традиционный путь, который продукты широко отслеживают. Однако показатель снизился до 17% при извлечении учётных данных RDP из других областей памяти с помощью того же инструмента и до 3% при чтении LSA Secrets из локального системного реестра.
Все три случая относятся к одной родительской технике — OS Credential Dumping (T1003) — и приводят к одному результату: злоумышленник получает конфиденциальные материалы учётных данных. Различалась степень очевидности пути для средств защиты. Чтение памяти lsass.exe оставляет события, которые легче сопоставить, тогда как чтение раздела реестра с правами SYSTEM может больше походить на обычную административную активность.
Успешное предотвращение против известной версии Mimikatz также не гарантирует стабильного результата. Можно изменить текстовые строки, на которых основана сигнатура, перекомпилировать инструмент, загрузить код в память, не оставляя его на диске, либо использовать подписанные Microsoft инструменты, такие как ProcDump или comsvcs.dll, а затем проанализировать данные. В этих случаях изменяется след, который ищут сигнатуры, тогда как поведение и конечная цель остаются прежними.
Защита внутри среды слабее защиты на границе
Общий показатель предотвращения составил 69% при измерении на уровне периметра, однако проверки собственной устойчивости, оценивающие, что может сделать злоумышленник после входа в систему как аутентифицированный пользователь, показали, что было заблокировано лишь 37% действий после компрометации. Иными словами, защита перешла от остановки примерно двух третей атак на периметре к остановке немногим более трети действий внутри среды.
Более шумные действия легче обнаруживались: выявление бокового перемещения составило около 90%, обход UAC — более 85%, а предотвращение повторного использования учётных данных и злоупотребления Active Directory — около 63%. В то же время показатели снизились для менее очевидных действий: защита от пассивного чтения материалов учётных данных из памяти и реестра не превысила 22%, а в случае извлечения секретов локального реестра составила менее 1%. Активность по обнаружению и сбору также не превысила 10%; операции перечисления домена с использованием SharpHound и сбор локальных файлов в большинстве случаев выполнялись беспрепятственно.
Что меняется на практике?
Практический вывод анализа заключается в том, что программы проверки безопасности должны интерпретировать каждую проверку с учётом того, что именно она измеряет, а не рассматривать один результат как исчерпывающее доказательство покрытия. Проверки известных образцов по-прежнему подходят для межсетевых экранов, веб-агентов, межсетевых экранов веб-приложений и защищённых почтовых шлюзов. Уровень конечных точек и обнаружения, включая EDR, IDS и содержимое SIEM, необходимо проверять по всем путям, ведущим к одной и той же цели: памяти LSASS, реестру, альтернативным областям памяти, встроенным инструментам и перекомпилированным версиям.
Материал предупреждает, что проверка только известного действия может привести к закрытию пункта, который фактически всё ещё остаётся уязвимым. Анализ предлагает использовать несколько симуляций одного и того же поведения для проверки существующих средств защиты вместо того, чтобы ограничиваться доказательством того, что одна сигнатура распознала один инструмент. Picus упоминает Swarm как уровень координации для запуска и проверки таких вариантов в среде в рамках продуктов и услуг компании.
Рекомендация не обязательно заключается в добавлении новых инструментов, а в определении существующих средств защиты, действительно способных прервать цепочку атаки, с последующим документированным решением по каждому риску: исправление, снижение риска, мониторинг или принятие с доказательствами. Согласно материалу, результаты отчёта остаются частью более широкого исследования, охватывающего различия в эффективности между отраслями и регионами, наиболее активно эксплуатируемые уязвимости, показатель регистрации в 58% и показатель оповещений в 14%.