Современный киберфронт Украины доказал одну горькую истину: самые мощные системы защиты периметра теряют свою эффективность, если враг проникает через «парадную дверь». Концепция непробиваемой крепости разрушена — российские спецслужбы (ФСБ, ГРУ, СВР) всё чаще обходят сложные технические взломы и атакуют через людей.

Согласно данным CERT-UA, в 2025 году количество киберинцидентов в Украине выросло на 37,4 % (5927 случаев). По меньшей мере 425 атак начались с компрометации учетных записей.

Не из-за уязвимости. Не из-за 0-day.

А из-за человека, с законным доступом.

И главная проблема — большинство компаний просто не видят, что происходит после входа в систему.

Злоумышленникам нужно меньше часа, чтобы закрепиться в системе, повысить свои привилегии и начать кражу данных. Для бизнеса это уже не гипотетический риск: по оценкам Ponemon Institute, один такой инцидент обходится в среднем в 779 тысяч долларов.

Три лика инсайдера в украинских реалиях

Анализ самых громких кибератак и отчетов СБУ позволяет выделить три основные категории внутренних угроз, с которыми сталкиваются украинский государственный и частный секторы.

1. Сознательный коллаборационист (идейный или финансово мотивированный)

Специалисты, обладающие законным доступом к критической инфраструктуре и сознательно использующие его в интересах врага. Техническая компетентность делает их идеальными корректировщиками.

  • Дело «Укрэнерго»: Осенью СБУ задержала одного из руководителей департамента безопасности НЭК «Укрэнерго». Имея доступ к секретной информации, он систематически передавал данные о реальных последствиях ракетно-дроновых ударов по энергообъектам, что позволяло противнику оценивать эффективность атак.
  • Случай с IT-специалистом из Купянска: Системный администратор добровольно помогал развертывать сети оккупационной администрации, а впоследствии, завербованный ГРУ, использовал свои навыки для сбора и передачи точных координат позиций ВСУ.

2. Скомпрометированный пользователь (жертва социальной инженерии)

Наиболее распространенная угроза. Пользователь не преследует злых намерений, но его цифровая идентичность похищается и используется вражескими APT-группами.

  • Атака на «Киевстар»: Катастрофический сбой в работе телекоммуникационного оператора в декабре 2023 года стал результатом длительной операции группировки Sandworm (ГРУ). Хакеры получили первичный доступ через скомпрометированную учетную запись сотрудника. Благодаря этому они месяцами находились в сети, повысили свои привилегии и в конечном итоге уничтожили ядро инфраструктуры.
  • Шпионаж через мессенджеры: Группировка Gamaredon (UAC-0010), состоящая из предателей крымского управления СБУ, массово атакует военнослужащих через Signal, WhatsApp и Telegram. С помощью фишинга и поддельных QR-кодов они привязывают устройства военных к вражеским серверам. После получения доступа кража важных документов занимает у них всего 30–50 минут.

3. Вынужденный инсайдер (фактор оккупации)

Уникальный тип угрозы, вызванный физическим захватом территорий.

  • Случай с «Укртелекомом»: В марте 2022 года пропускная способность интернет-соединения провайдера упала до 13 % от довоенного уровня. Хакеры не искали уязвимости в системе защиты, а использовали легитимные учетные данные сотрудника, находившегося на временно оккупированной территории. Система распознала этот вход как авторизованный, что позволило противнику нанести быстрый и масштабный удар.

Почему традиционные подходы неэффективны?

Все эти сценарии объединяет одна проблема: традиционные системы безопасности (и даже базовые реализации Zero Trust) сосредоточены на проверке до момента авторизации. Если у Gamaredon есть правильный пароль и токен 2FA, или если сотрудник легитимно входит в систему базы данных, межсетевой экран пропустит их.

Это так называемый пробел в аутентификации.

Система проверила, кто вошёл, но перестала следить за тем, что он делает дальше.

То же самое уже происходит в частном секторе — просто без громких заголовков.

Мониторинг активности пользователей устраняет уязвимости

Как же это контролировать? Чтобы эффективно противодействовать инсайдерам и APT-группам в условиях войны, архитектура Zero Trust должна обеспечивать непрерывную верификацию действий пользователя на протяжении всей сессии. Именно эту задачу решают системы класса User Activity Monitoring (UAM) и Privileged Access Management (PAM).

Ярким примером современной эволюции таких подходов является платформа Syteca. Она способна не только фиксировать все действия пользователя в виде журналов и видеозаписи сеанса, но и автоматически реагировать на рискованную активность — прерывать сеанс, блокировать процесс или уведомлять службу безопасности ещё до момента масштабного распространения атаки.

В случаях шпионажа через мессенджеры, которые активно использует группировка Gamaredon, после взлома аккаунта военнослужащего или госслужащего злоумышленники пытаются быстро скопировать документы, заархивировать файлы или передать их на внешние ресурсы. В таком случае система мониторинга активности позволяет выявить нетипичные сценарии работы: массовое копирование данных, подключение сторонних носителей, запуск несвойственных программ или доступ к критически важным документам в необычное время.

В случае с «Укртелекомом» проблема заключалась в том, что система приняла вход с оккупированной территории за легитимный. Это типичный пример, когда классическая проверка логина и пароля уже не работает. Здесь дополнительный уровень контроля обеспечивают механизмы анализа поведения пользователя: система может учитывать географию входа, время активности, характер действий в сессии и автоматически ограничивать доступ в случае подозрительных отклонений.

Особое значение приобретает защита привилегированных учетных записей администраторов. Если пароль администратора похищается посредством фишинга или вредоносного ПО, последствия могут быть катастрофическими. Syteca решает эту проблему с помощью централизованного хранилища паролей: администраторы не видят реальных учетных данных, а система автоматически подставляет их при подключении к серверам. Это существенно снижает риск компрометации критической инфраструктуры даже в случае взлома учетной записи сотрудника.

Заключение

Опыт кибервойны в Украине показывает: доверие — это самое слабое звено безопасности.

Инвестиции в многоуровневую защиту периметра не имеют смысла, если вы не видите, что происходит внутри вашей собственной сети.

Настоящая киберустойчивость требует параноидального подхода. Интеграция комплексных платформ мониторинга активности (UAM) и управления привилегиями (PAM), таких как Syteca, в вашу архитектуру Zero Trust превращает её из теоретической концепции в практический инструмент выживания, способный выявить и остановить как завербованного инсайдера, так и самую мощную государственную кибергруппировку.

Хотите узнать, как организовать эффективную защиту от инсайдерских угроз именно для вашей организации?

Обращайтесь к специалистам BAKOTECH по адресу [email protected] — мы поможем оценить текущие риски и подобрать оптимальную архитектуру защиты.

Another news

BAKOTECHполучилнаградуPlatinumPartnerотSyteca

BAKOTECH получил награду Platinum Partner от Syteca

Каксобратьполнуюкартинусобытийбезопасности:рольSytecaвSIEM-центрированнойархитектуре

Как собрать полную картину событий безопасности: роль Syteca в SIEM-центрированной архитектуре

Новыйэтап—новоеимя:вендорEkranSystemобъявилобизмененииназваниянаSyteca

Новый этап — новое имя: вендор Ekran System объявил об изменении названия на Syteca

BAKOTECHсталофициальнымдистрибьюторомEkranSystemвстранахБалтии

BAKOTECH стал официальным дистрибьютором Ekran System в странах Балтии

Заказать консультацию

Закажите бесплатную профессиональную консультацию по производителям, продуктам и сервисам