🗿 Настоящая пропасть между «локализовали инцидент» и полноценным реагированием — 7 июля 2026 г. в 09:16:19.782
🗿 Настоящая пропасть между «локализовали инцидент» и полноценным реагированием Эксперты сервиса Kaspersky Compromise Assessment, выявляющего признаки компрометации в сетях организаций, поделились своими наблюдениями и статистикой по итогам 2025 года. К этой услуге обращаются по разным причинам: от проведения регулярного аудита или оценки ИБ перед покупкой компании до аудита после инцидента безопасности. Около 41% инцидентов в компаниях, заметивших признаки компрометации, были критическими. Впрочем, при плановых аудитах доля выявленных критических инцидентов тоже не маленькая, 28%. Почти в трети случаев выявленный инцидент начался более чем три месяца назад. Самый давний инцидент оставался незамеченным на протяжении четырёх лет. Около 60% угроз не были замечены организациями из-за отсутствия надёжных оповещений от существующих средств защиты. Простого наличия EDR и SIEM недостаточно — решающую роль играет зрелость операционных процессов. Решения для мониторинга нужно настраивать и адаптировать с учётом меняющегося ландшафта угроз, а оповещения с низким уровнем достоверности всё равно должны рассматривать аналитики. Когда инцидент всё же выявляют, реагирование на него часто неполное. Меры реагирования сосредоточены на локализации последствий инцидента и не дают полного представления о состоянии инфраструктуры. Как следствие, угрозы могут оставаться незамеченными после таких мероприятий. Часто вредоносные файлы сохраняются в резервных копиях и восстанавливаются оттуда после реагирования. Так, 40% обнаруженных веб-шеллов находились в резервных копиях и оставались незамеченными. Рекомендуем изучить полную версию отчёта на Securelist — там приведены: ➡️ подробная статистика по наиболее часто встречающимся артефактам и IoA; ➡️ распределение инцидентов по географиям и индустриям; ➡️ конкретные примеры из практики расследования. #советы #статистика #IR @П2Т

