Почти 69% всех случаев составили несанкционированные вторжения. На сбои оборудования пришлось 15,43%, на атаки типа «отказ в обслуживании» — 4,96%, на атаки на веб-страницы — 2,48% . Опираясь на эти данные и более широкую картину угроз, ACS определила пять конкретных рисков, каждый из которых привязан к распространенным техникам злоумышленников и требует от ведомств немедленных действий .
Риск: Госслужащие, особенно после получения новых или замены старых компьютеров, скачивали фальшивые версии популярных мессенджеров вроде LINE или WhatsApp с неофициальных сайтов. Поддельные установщики внедряли бэкдоры, которые давали злоумышленникам постоянный доступ к системе .
Что обязаны делать ведомства: ACS требует внедрения строгих механизмов контроля изменений и загрузок для всех информационно-коммуникационных систем. На практике это означает, что любая установка ПО — будь то приложение, драйвер или аппаратный компонент — должна проходить официальное согласование и аудит, прежде чем попасть на государственную машину .
Риск: Злоумышленники все чаще использовали технику «bring your own driver» (BYOVD), то есть задействовали легитимные, но уязвимые подписанные драйверы, чтобы обходить средства обнаружения конечных точек. Получив доступ на уровне ядра системы, они отключали защитные продукты и разворачивали программы-вымогатели, оставаясь незамеченными .
Что обязаны делать ведомства: ACS настаивает на эшелонированной защите. Ведомства должны регулярно сканировать свои сайты на уязвимости и немедленно устанавливать исправления. Следует внедрить брандмауэры для веб-приложений (WAF), которые отфильтровывают вредоносные запросы до того, как они достигнут приложений. Ключевой момент — непрерывная работа системы защиты конечных точек: защитные продукты нужно постоянно обновлять, а правила обнаружения угроз должны эволюционировать по мере появления новой тактики .
Риск: Обслуживающие организации, часто имевшие легитимный доступ к правительственным веб-серверам, устанавливали программы удаленного рабочего стола, которые ведомства никогда не санкционировали. Затем злоумышленники подбирали слабые пароли к этим программам методом грубой силы, входили в систему и продвигались по уязвимым сетям .
Что обязаны делать ведомства: Решение здесь скорее организационное, а не только техническое. ACS требует жестких стандартов управления безопасностью поставщиков, в которых четко прописаны контроль доступа, правила защиты данных, процедуры устранения уязвимостей и обязательное информирование об инцидентах. Регулярные аудиты и проверки соблюдения нормативов должны подтверждать, что поставщики следуют правилам не только на бумаге .
Риск: Маршрутизаторы, брандмауэры, VPN-шлюзы и другое оборудование периметра содержали непропатченные прошивки или опасные ошибки конфигурации, предоставляя злоумышленникам легкую точку входа в сеть .
Что обязаны делать ведомства: ACS рекомендует простой, но мощный сдвиг в мышлении: принять стратегию белого списка для всех исходящих соединений, блокируя по умолчанию любые необязательные порты связи. Ведомства также должны провести инвентаризацию каждого пограничного устройства — от номера модели до версии прошивки — и выстроить непрерывный процесс обновлений и проверок, чтобы патчи не просто устанавливались, а подтверждалась их работоспособность .
Риск: Злоумышленники смешивали фишинг, претекстинг и другие трюки социальной инженерии со скомпрометированными или неправильно настроенными облачными сервисами для кражи чувствительных данных. Едва сотрудник переходил по вредоносной ссылке или открывал вложение, информация утекала через облачные хранилища, которые выглядели вполне легитимно .
Что обязаны делать ведомства: ACS описывает двухуровневую защиту. Во-первых, нужно внедрить фильтрацию электронной почты и «песочницы» для перехвата подозрительных вложений и ссылок до того, как они попадут к пользователю. Во-вторых, необходимо ограничить облачные среды: ужесточить права на общие диски, включить сканирование загружаемых файлов и проверять безопасность облачных ссылок, чтобы остановить распространение вредоносных файлов .
Данные 2025 года рассказывают более широкую историю. Хотя общее число инцидентов сократилось на 29 по сравнению с 2024 годом, подавляющее большинство нарушений — более двух третей — произошло из-за несанкционированного доступа, категории, охватывающей всё: от украденных учетных данных до бэкдор-имплантов . Спектр тяжести отражает ландшафт постоянных низкоуровневых атак: 87,33% инцидентов были отнесены к 1 уровню (наименее опасные), 9,78% — ко 2-му и 2,89% — к 3-му, инцидентов 4-го уровня не зафиксировано .
Выделенные ACS пять категорий рисков знаменуют собой сдвиг в официальных рекомендациях. Более ранние предупреждения, например начала 2025 года, акцентировали внимание на слабом шифровании, плохом скрининге инъекционных атак и ненадежном контроле доступа . Новый список нацелен на человеческий фактор и слой цепочек поставок, которые традиционные средства защиты периметра часто упускают.
Для ведомств посыл недвусмыслен. ACS привязала каждый риск к конкретному действию, которое можно проверить: согласовывайте каждую загрузку, патчите каждое пограничное устройство, аудируйте каждого поставщика и относитесь к каждому электронному письму как к потенциально опасному. В среде, где на вторжения приходится 68,6% инцидентов, защита — это уже не просто блокировка периметра, а контроль над тем, что происходит внутри него .