Собрали главное из итогового отчета DSEC by Solar с данными проектов по анализу защищенности и тестированию на проникновение за 2025 год, чтобы отразить ключевые тенденции ИБ. Наши эксперты проанализировали 390 проектов и выявили 5300 уязвимостей коммерческих компаний и государственного сектора. Делимся статистикой и рекомендациями: на чем держать фокус в текущем году. В 78% проектов по тестированию […]
Источник
Собрали главное из итогового отчета DSEC by Solar с данными проектов по анализу защищенности и тестированию на проникновение за 2025 год, чтобы отразить ключевые тенденции ИБ.
Наши эксперты проанализировали 390 проектов и выявили 5300 уязвимостей коммерческих компаний и государственного сектора. Делимся статистикой и рекомендациями: на чем держать фокус в текущем году.

В 78% проектов по тестированию внешнего периметра были обнаружены такие уязвимости, которые предоставляют доступ во внутреннюю сеть или DMZ, к чувствительным данным и критичным системам. В одном из проектов это привело к получению доступа к большому количеству персональных данных: паспортные данные, номера телефонов и адреса электронной почты. При этом доступ во внутреннюю сеть для получения таких данных даже не потребовался.
У 70% исследованных компаний на внешнем периметре имелись уязвимости и недостатки, которые наносили ущерб информационным активам компании. Главные причины, по оценке экспертов:
недостатки контроля доступа (33%);
устаревшее ПО (28%);
внедрение произвольного SQL-кода в запрос (20%).
Важно отметить, что внедрение новых приложений и сервисов, а также другие меняющиеся факторы снижают уровень защищенности компаний, поэтому важно регулярно проводить пентесты и вовремя устранять недостатки безопасности внешнего периметра.
Более 80% исследованных в 2025 году внутренних периметров были отмечены недостаточным уровнем защищенности. То есть более чем в 80% случаев хакер может получить контроль над доменом, доступ к различным базам данных и сервисам, что может привести к остановке работы процессов компании.
По наблюдениям экспертов DSEC by Solar главные проблемы внутренних сетей — слабые пароли (53%) и устаревшее ПО (42%).
Успешные случаи получения контроля над доменом связаны также с наличием уязвимых центров или шаблонов сертификатов, а также использованием слабых паролей.
Случаи проникновения во внешний и внутренний периметр могут начинаться и с Wi-Fi-сетей. В 43% случаев отсутствие корректных сетевых разграничений позволяет получить доступ во внутреннюю сеть и реализовать успешные векторы компрометации домена.

53% исследованных веб-приложений имели уровень защищенности ниже среднего. Высокий уровень защищенности получили только 27% исследованных веб-приложений. Было установлено, что удалось добиться таких результатов благодаря тому, что ранее в веб-приложениях неоднократно проводились работы по анализу защищенности и своевременному устранению уязвимостей и недостатков ИБ.
Наша команда проводила исследования исходного кода веб-приложений методом белого ящика. У 42% проектов, где проводился анализ исходного кода, были обнаружены критичные уязвимости, которые могли привести к передаче персональных данных в руки злоумышленников.
Не первый год одной из важных проблем становится низкая осведомленность сотрудников компаний о вопросах ИБ. Анализ симуляции фишинговых рассылок показал, что в 100% случаев хотя бы один сотрудник заказчика перешел по вредоносной ссылке. В 86% случаев хотя бы один пользователь ввел учетные данные или запустил вредоносный исполняемый файл во вложении. Это говорит о низкой осведомленности сотрудников в вопросах информационной безопасности.
Полную версию годового отчета можно посмотреть по ссылке.