Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Годовой отчет по пентестам: ключевые уязвимости 2025

Дата публикации: 30-03-2026 15:51:19

Собрали главное из итогового отчета DSEC by Solar с данными проектов по анализу защищенности и тестированию на проникновение за 2025 год, чтобы отразить ключевые тенденции ИБ. Наши эксперты проанализировали 390 проектов и выявили 5300 уязвимостей коммерческих компаний и государственного сектора. Делимся статистикой и рекомендациями: на чем держать фокус в текущем году. В 78% проектов по тестированию […]
Источник

Основное содержимое страницы с новостью.

Собрали главное из итогового отчета DSEC by Solar с данными проектов по анализу защищенности и тестированию на проникновение за 2025 год, чтобы отразить ключевые тенденции ИБ.

Наши эксперты проанализировали 390 проектов и выявили 5300 уязвимостей коммерческих компаний и государственного сектора. Делимся статистикой и рекомендациями: на чем держать фокус в текущем году.

В 78% проектов по тестированию внешнего периметра были обнаружены такие уязвимости, которые предоставляют доступ во внутреннюю сеть или DMZ, к чувствительным данным и критичным системам. В одном из проектов это привело к получению доступа к большому количеству персональных данных: паспортные данные, номера телефонов и адреса электронной почты. При этом доступ во внутреннюю сеть для получения таких данных даже не потребовался.

У 70% исследованных компаний на внешнем периметре имелись уязвимости и недостатки, которые наносили ущерб информационным активам компании. Главные причины, по оценке экспертов: 

  • недостатки контроля доступа (33%); 

  • устаревшее ПО (28%);

  • внедрение произвольного SQL-кода в запрос (20%).

Важно отметить, что внедрение новых приложений и сервисов, а также другие меняющиеся факторы снижают уровень защищенности компаний, поэтому важно регулярно проводить пентесты и вовремя устранять недостатки безопасности внешнего периметра.

Более 80% исследованных в 2025 году внутренних периметров были отмечены недостаточным уровнем защищенности. То есть более чем в 80% случаев хакер может получить контроль над доменом, доступ к различным базам данных и сервисам, что может привести к остановке работы процессов компании.

По наблюдениям экспертов DSEC by Solar главные проблемы внутренних сетей — слабые пароли (53%) и устаревшее ПО (42%).

Успешные случаи получения контроля над доменом связаны также с наличием уязвимых центров или шаблонов сертификатов, а также использованием слабых паролей.

Случаи проникновения во внешний и внутренний периметр могут начинаться и с Wi-Fi-сетей. В 43% случаев отсутствие корректных сетевых разграничений позволяет получить доступ во внутреннюю сеть и реализовать успешные векторы компрометации домена.

53% исследованных веб-приложений имели уровень защищенности ниже среднего.  Высокий уровень защищенности получили только 27% исследованных веб-приложений. Было установлено, что удалось добиться таких результатов благодаря тому, что ранее в веб-приложениях неоднократно проводились работы по анализу защищенности и своевременному устранению уязвимостей и недостатков ИБ.

Наша команда проводила исследования исходного кода веб-приложений методом белого ящика. У 42% проектов, где проводился анализ исходного кода, были обнаружены критичные уязвимости, которые могли привести к передаче персональных данных в руки злоумышленников.

Не первый год одной из важных проблем становится низкая осведомленность сотрудников компаний о вопросах ИБ. Анализ симуляции фишинговых рассылок показал, что в 100% случаев хотя бы один сотрудник заказчика перешел по вредоносной ссылке. В 86% случаев хотя бы один пользователь ввел учетные данные или запустил вредоносный исполняемый файл во вложении. Это говорит о низкой осведомленности сотрудников в вопросах информационной безопасности.

Полную версию годового отчета можно посмотреть по ссылке. 

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Уязвимостей в 2025-м нашли больше, чем кто-либо успевает прочитать021.1109-07-2026
2Незамеченные инциденты, устойчивые угрозы и проблемы реагирования: анализ проектов Kaspersky Compromise Assessment0502-07-2026
3Кейс: Один забытый архив университета012.8623-07-2026
4Информационная безопасность 20250528-10-2025
5Число кибератак на уровне доменных имен в 2025 году выросло в три раза0026-05-2025
6«Лаборатория Касперского»: в 2025 году свыше половины инцидентов высокой критичности в организациях оставались незамеченными более 90 дней0702-07-2026
7Госорганизации в 2025 году столкнулись с около 1 млн атак на веб-ресурсы каждая0016-07-2025
8Angara MTDR: целью кибератак может стать любая компания независимо от размера — вопрос лишь в скорости реакции0521-07-2026
9«Лаборатория Касперского»: в 2025 году свыше половины инцидентов высокой критичности в организациях оставались незамеченными более 90 дней0702-07-2026

Классификация: Экономика. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 15.32. Источник: dsec.ru.