Согласно данным CERT-UA, в 2025 году количество киберинцидентов в Украине выросло на 37,4 % (5927 случаев). По меньшей мере 425 атак начались с компрометации учетных записей.
Не из-за уязвимости. Не из-за 0-day.
А из-за человека, с законным доступом.
И главная проблема — большинство компаний просто не видят, что происходит после входа в систему.
Злоумышленникам нужно меньше часа, чтобы закрепиться в системе, повысить свои привилегии и начать кражу данных. Для бизнеса это уже не гипотетический риск: по оценкам Ponemon Institute, один такой инцидент обходится в среднем в 779 тысяч долларов.
Три лика инсайдера в украинских реалиях
Анализ самых громких кибератак и отчетов СБУ позволяет выделить три основные категории внутренних угроз, с которыми сталкиваются украинский государственный и частный секторы.
1. Сознательный коллаборационист (идейный или финансово мотивированный)
Специалисты, обладающие законным доступом к критической инфраструктуре и сознательно использующие его в интересах врага. Техническая компетентность делает их идеальными корректировщиками.
- Дело «Укрэнерго»: Осенью СБУ задержала одного из руководителей департамента безопасности НЭК «Укрэнерго». Имея доступ к секретной информации, он систематически передавал данные о реальных последствиях ракетно-дроновых ударов по энергообъектам, что позволяло противнику оценивать эффективность атак.
- Случай с IT-специалистом из Купянска: Системный администратор добровольно помогал развертывать сети оккупационной администрации, а впоследствии, завербованный ГРУ, использовал свои навыки для сбора и передачи точных координат позиций ВСУ.
2. Скомпрометированный пользователь (жертва социальной инженерии)
Наиболее распространенная угроза. Пользователь не преследует злых намерений, но его цифровая идентичность похищается и используется вражескими APT-группами.
- Атака на «Киевстар»: Катастрофический сбой в работе телекоммуникационного оператора в декабре 2023 года стал результатом длительной операции группировки Sandworm (ГРУ). Хакеры получили первичный доступ через скомпрометированную учетную запись сотрудника. Благодаря этому они месяцами находились в сети, повысили свои привилегии и в конечном итоге уничтожили ядро инфраструктуры.
- Шпионаж через мессенджеры: Группировка Gamaredon (UAC-0010), состоящая из предателей крымского управления СБУ, массово атакует военнослужащих через Signal, WhatsApp и Telegram. С помощью фишинга и поддельных QR-кодов они привязывают устройства военных к вражеским серверам. После получения доступа кража важных документов занимает у них всего 30–50 минут.
3. Вынужденный инсайдер (фактор оккупации)
Уникальный тип угрозы, вызванный физическим захватом территорий.
- Случай с «Укртелекомом»: В марте 2022 года пропускная способность интернет-соединения провайдера упала до 13 % от довоенного уровня. Хакеры не искали уязвимости в системе защиты, а использовали легитимные учетные данные сотрудника, находившегося на временно оккупированной территории. Система распознала этот вход как авторизованный, что позволило противнику нанести быстрый и масштабный удар.
Почему традиционные подходы неэффективны?
Все эти сценарии объединяет одна проблема: традиционные системы безопасности (и даже базовые реализации Zero Trust) сосредоточены на проверке до момента авторизации. Если у Gamaredon есть правильный пароль и токен 2FA, или если сотрудник легитимно входит в систему базы данных, межсетевой экран пропустит их.
Это так называемый пробел в аутентификации.
Система проверила, кто вошёл, но перестала следить за тем, что он делает дальше.
То же самое уже происходит в частном секторе — просто без громких заголовков.
Мониторинг активности пользователей устраняет уязвимости
Как же это контролировать? Чтобы эффективно противодействовать инсайдерам и APT-группам в условиях войны, архитектура Zero Trust должна обеспечивать непрерывную верификацию действий пользователя на протяжении всей сессии. Именно эту задачу решают системы класса User Activity Monitoring (UAM) и Privileged Access Management (PAM).
Ярким примером современной эволюции таких подходов является платформа Syteca. Она способна не только фиксировать все действия пользователя в виде журналов и видеозаписи сеанса, но и автоматически реагировать на рискованную активность — прерывать сеанс, блокировать процесс или уведомлять службу безопасности ещё до момента масштабного распространения атаки.
В случаях шпионажа через мессенджеры, которые активно использует группировка Gamaredon, после взлома аккаунта военнослужащего или госслужащего злоумышленники пытаются быстро скопировать документы, заархивировать файлы или передать их на внешние ресурсы. В таком случае система мониторинга активности позволяет выявить нетипичные сценарии работы: массовое копирование данных, подключение сторонних носителей, запуск несвойственных программ или доступ к критически важным документам в необычное время.
В случае с «Укртелекомом» проблема заключалась в том, что система приняла вход с оккупированной территории за легитимный. Это типичный пример, когда классическая проверка логина и пароля уже не работает. Здесь дополнительный уровень контроля обеспечивают механизмы анализа поведения пользователя: система может учитывать географию входа, время активности, характер действий в сессии и автоматически ограничивать доступ в случае подозрительных отклонений.
Особое значение приобретает защита привилегированных учетных записей администраторов. Если пароль администратора похищается посредством фишинга или вредоносного ПО, последствия могут быть катастрофическими. Syteca решает эту проблему с помощью централизованного хранилища паролей: администраторы не видят реальных учетных данных, а система автоматически подставляет их при подключении к серверам. Это существенно снижает риск компрометации критической инфраструктуры даже в случае взлома учетной записи сотрудника.
Заключение
Опыт кибервойны в Украине показывает: доверие — это самое слабое звено безопасности.
Инвестиции в многоуровневую защиту периметра не имеют смысла, если вы не видите, что происходит внутри вашей собственной сети.
Настоящая киберустойчивость требует параноидального подхода. Интеграция комплексных платформ мониторинга активности (UAM) и управления привилегиями (PAM), таких как Syteca, в вашу архитектуру Zero Trust превращает её из теоретической концепции в практический инструмент выживания, способный выявить и остановить как завербованного инсайдера, так и самую мощную государственную кибергруппировку.
Хотите узнать, как организовать эффективную защиту от инсайдерских угроз именно для вашей организации?
Обращайтесь к специалистам BAKOTECH по адресу [email protected] — мы поможем оценить текущие риски и подобрать оптимальную архитектуру защиты.
Подпишитесь
Получите бесплатную профессиональную консультацию по производителям, продуктам и сервисам