Новость

Почему торговля доступом к ИТ-инфраструктуре стала угрозой для бизнеса

По данным CNews.ru, на теневом рынке всё активнее торгуют не готовыми взломами и не базами данных, а тем, что специалисты называют «первоначальным доступом» — точкой входа в корпоративную сеть.

Почему торговля доступом к ИТ-инфраструктуре стала угрозой для бизнеса

За январь–июль 2026 года предложение таких доступов к ИТ-инфраструктуре российских компаний выросло на 20% — звучит тревожно, но на практике это в несколько раз меньше темпов прошлого года, когда рынок прибавлял по 150% и более. Для команд, которые сейчас внедряют SaaS-решения и перестраивают процессы вокруг облачных сервисов, это повод не паниковать, а спокойно пройтись по собственному периметру и понять, что именно выставлено наружу.

Что именно продают и почему это касается каждого

Аналитики Bi.Zone Threat Intelligence фиксируют несколько тысяч предложений о продаже первоначальных доступов в корпоративные сети ежегодно, и больше всего их приходится на промышленный сектор. Типовой лот — это скомпрометированная внешняя служба удалённого доступа, медианная цена держится в коридоре $500–600 и почти не меняется: конкуренция среди продавцов растёт, и задирать цену уже не получается. Другое дело — доступы к доменной инфраструктуре и учётные данные с административными правами: такие предложения оцениваются в $2–5 тыс. и выше, а находят покупателя в среднем за 7–14 дней, особенно если лот «горячий».

Здесь важно увидеть сценарий, в котором оказывается ваша команда: злоумышленнику проще купить готовую точку входа, чем самостоятельно искать способ проникновения в ИТ-системы, потому что монетизация наступает быстро и без глубокой экспертизы. То есть ваша внешняя VPN-консоль, RDP-шлюз или подключённый к интернету сервис — это потенциальный товар, даже если внутри команды об этом никто не задумывается.

ИИ снизил порог входа — и это меняет картину

Аналитик Positive Technologies Дмитрий Стрельцов обращает внимание на любопытный эффект: инструменты на базе искусственного интеллекта автоматизируют рутинные этапы атаки — разведку, подбор учётных данных, эксплуатацию типовых ИТ-уязвимостей. Это привлекает на теневой рынок новых участников, которые раньше просто не обладали нужными техническими навыками, и одновременно размывает качество предложений: часть продавцов сами до конца не понимают, что именно продают, поэтому рост числа объявлений не всегда равен росту реально опасных уязвимостей. В Bi.Zone добавляют, что значительная часть публикаций идёт через посредников, особенно в Telegram: один и тот же доступ может кочевать между каналами с разной ценой и описанием, что усложняет атрибуцию и реагирование.

Для нас, как практиков внедрения, это сигнал, что старые метрики «сколько инцидентов в год» уже не работают — нужно смотреть на качество защиты периметра, а не на количество заблокированных попыток. И отдельно стоит честно признать: чем больше облачных сервисов подключается к процессу, тем шире поверхность для первоначального доступа, и тем внимательнее нужно работать с правами.

Где проверить себя, прежде чем внедрять новое

Если у вас сейчас идёт проект по цифровизации или вы только собираете SaaS-стек, я бы выделила три контрольные точки, которые стоит пройти до того, как новые сервисы поедут в продакшен. Во-первых, инвентаризация внешних служб удалённого доступа — что именно смотрит в интернет, какие учётки к ним подвязаны и когда последний раз менялись пароли. Во-вторых, привилегированный доступ: админские права должны выдаваться по принципу минимальной необходимости, а ключевые бизнес-системы — закрываться многофакторной аутентификацией без исключений. В-третьих, мониторинг аномалий на стыке с облаком: логины из нетипичных географий, попытки перебора учётных данных в нерабочие часы — всё это дешевле отлавливать на ранней стадии, чем разбирать последствия.

И ещё один практический момент, о котором часто забывают в погоне за тайм-ту-маркет: когда вы покупаете коробочный SaaS, ответственность за конфигурацию и за учётные записи остаётся на вашей стороне. Вендор обеспечивает безопасность платформы, а точку входа — ту самую, которую готовы купить за $500–600, — защищаете вы сами. Поэтому вопрос «а кто у нас отвечает за права в новом сервисе?» стоит задавать не после подписания договора, а ещё на этапе онбординга команды, когда роли распределяются впервые.