Одна вразливість — мільйонні збитки: чи готова ваша IT-інфраструктура до сучасної кібератаки?
За даними звіту IBM Cost of a Data Breach 2026, середня вартість витоку даних у світі сягнула $4,99 млн. В Україні лише за 2025 рік команда CERT-UA зафіксувала 5 927 кіберінцидентів — це на 37% більше, ніж роком раніше. Проте для бізнесу є показник, який лякає навіть більше за прямі збитки, — це час простою. Коли програма-вимагач одночасно блокує всі комп'ютери та сервери, вмить зупиняються продажі, склад, бухгалтерія та зв'язок із клієнтами.
У масового шифрування майже завжди одна причина: хакер здобув права адміністратора домену. Саме вони дозволяють за кілька хвилин розіслати шкідливе ПЗ на тисячі пристроїв. І найчастіше шлях до цих прав складається зі звичайних дрібних огріхів у налаштуваннях: слабкий пароль, забутий акаунт із доступом до конфіденційних даних, зайве делегування або однаковий пароль локального адміна на десятках ПК.
Окремо кожна така помилка здається дрібницею. Але разом вони створюють прямий коридор від одного зараженого ноутбука до повного контролю над всією мережею — і саме цей коридор найважче помітити зсередини.
Ви впевнені, що ваші корпоративні дані прямо зараз під контролем?
Спробуйте швидко відповісти на кілька запитань про власну інфраструктуру:
-
Скільки акаунтів у вашому домені фактично мають права адміністратора? (Не лише в групі Domain Admins, а й через вкладені групи, делеговані доступи та права на контролери домену).
-
Які із сервісних облікових записів уразливі до атаки Kerberoasting і коли на них востаннє змінювали пароль?
-
Чи немає у спільних мережевих папках скриптів із паролями у відкритому вигляді?
-
Які акаунти з Active Directory синхронізовані з Entра ID та які права вони отримали в хмарі?
-
Що саме змінилося в налаштуваннях домену за останній місяць?
У більшості компаній чесна відповідь — «точно не знаємо». Active Directory існує роками. Через неї проходять покоління адмінів, підрядників і проєктів, і кожен залишає після себе якісь права, групи чи винятки. Це не недбалість, а природний стан будь-якої живої мережі.
Проблема в іншому: хакеру достатньо отримати доступ до найзвичайнішого акаунта. За замовчуванням будь-який користувач домену може зчитати більшість його структури — і побачити ту саму картину, яку не помічає ваш IT-відділ.
Невидимі загрози B2B-мереж: що пропускають стандартні антивіруси?
Антивіруси, EDR та міжмережеві екрани залишаються базовою необхідністю. Проте їхня задача — шукати шкідливий код і підозрілий трафік. Атака ж через викрадення облікових даних часто не містить ні того, ні іншого:
-
Легітимні доступи. За даними Verizon DBIR 2026, людський фактор стає причиною 62% зломів, а у половини постраждалих витік паролів фіксували ще за три місяці до атаки. Вхід під справжніми обліковими даними системи захисту сприймають як звичайну роботу працівника.
-
Стандартні інструменти. Для переміщення мережею хакери використовують вбудовані засоби Windows та легітимні запити до контролера домену — тобто те саме, що щодня роблять ваші системні адміністратори.
-
Огріхи в налаштуваннях замість вразливостей. Надлишкові права чи слабке делегування — це не віруси, тому сигнатурний захист їх просто не помічає.
-
Гібридна інфраструктура. Атака може починатися в Active Directory, проходити через Entra ID і завершуватися в AWS чи Google Cloud. Жодна з цих систем окремо не бачить усю картину повністю.
Саме тому, крім захисту кінцевих пристроїв та периметра (про що ми вже розповідали в матеріалах «NGFW проти традиційного файрвола» та «Тренди мережевої безпеки 2026»), з'явився окремий клас рішень. Вони перевіряють саму архітектуру прав і доступів. І FSProtect належить саме до цієї категорії.
Що таке FSProtect і як він виглядає
Програма, а не залізо
FSProtect — це суто програмне рішення, тому купувати окреме обладнання не потрібно. Платформа розгортається на одному фізичному або віртуальному сервері під управлінням Windows Server (версії 2016, 2019, 2022 або 2025) безпосередньо у вашій мережі.
Управління здійснюється через зручний веб-інтерфейс у браузері за протоколом HTTPS, а для зовнішніх інтеграцій передбачено REST API. Усі дані зберігаються локально на цьому ж сервері: графова база відповідає за зв'язки між об'єктами, а реляційна — за системні налаштування.
Без агентів і без прав адміністратора
На комп'ютери, сервери та контролери домену не потрібно встановлювати жодних агентів. Для сканування Active Directory достатньо звичайного акаунта з правами читання — члена групи Domain Users із кількома додатковими дозволами на перегляд. Хмарні середовища підключаються через офіційні API за протоколом HTTPS.
Усі дані Active Directory залишаються виключно на вашому сервері: назовні йдуть лише ті запити до хмар та інтеграцій, які ви налаштували власноруч.
Вимоги до сервера
| Кількість об'єктів AD (користувачі + групи + комп'ютери) | Оперативна пам'ять | Диск | Ядра CPU |
|---|---|---|---|
| до 5 000 | 24 ГБ | 100 ГБ | 4 |
| 5 000–25 000 | 32 ГБ | 300 ГБ | 8 |
| 25 000–50 000 | 64 ГБ | 500 ГБ | 12 |
| 50 000–250 000 | 128 ГБ | 2 ТБ | 16 |
Для компанії на кілька сотень співробітників вистачає скромної віртуальної машини, тож окремий бюджет на обладнання зазвичай не потрібен.
Що саме аналізує
- Active Directory — користувачі, групи, комп'ютери, групові політики, служби сертифікатів AD CS, локальні облікові записи, спільні папки;
- Microsoft Azure / Entra ID — ідентичності, політики умовного доступу, ресурси Azure, Teams і SharePoint Online;
- AWS — IAM, Organizations, IAM Identity Center;
- Google Cloud — Cloud IAM, ресурси, Google Workspace;
- GitHub — Enterprise Cloud та Enterprise Server.
Анатомія кібератаки: як FSProtect зупиняє загрозу на ранній стадії
Щоб зрозуміти цінність продукту, варто пройти шлях типової атаки на корпоративну мережу — і подивитися, де саме її можна перервати.
Етап 1. Первинний доступ
Фішинговий лист, інфостілер на домашньому ПК співробітника або пароль, куплений у брокера доступів. Хакер отримує звичайний акаунт без особливих привілеїв. На цьому етапі FSProtect напряму не втручається — тут працюють захист пошти, EDR та MFA. Проте саме від наступних кроків залежить, чи перетвориться інцидент на катастрофу.
Етап 2. Розвідка
Маючи звичайний доменний акаунт, зловмисник вивантажує структуру Active Directory та будує карти зв'язків: хто в яких групах, хто має які права та які облікові записи є ризикованими. FSProtect робить те саме, але раніше і на вашу користь: ви бачите ту саму карту, що й нападник, ще до того, як він встигне нею скористатися.
Етап 3. Бокове переміщення та підвищення привілеїв
Далі зловмисник шукає найкоротший шлях до цілі: сервісний акаунт для атаки Kerberoasting, користувача з правом скидати пароль адміна, ПК із неконтрольованим делегуванням, вразливий шаблон сертифіката чи пароль у скрипті на спільному диску. FSProtect знаходить такі помилки, класифікує їх за критичністю, прив'язує до технік MITRE ATT&CK та надає покрокові інструкції з виправлення. А окремий модуль шукає паролі й секрети у файлах мережевих папок.
Етап 4. Захоплення домену
Мета хакера — це критичні ресурси «нульового рівня» (Tier 0): контролери домену, адміністратори домену та служби сертифікатів. FSProtect будує граф усіх можливих шляхів і виявляє «тіньових адміністраторів» — акаунти, які формально не входять до привілейованих груп, але фактично мають ті ж самі права.
Як розривається ланцюжок атаки
Головна ідея підходу — перекриття «вузьких місць» (choke points). Сотні можливих векторів атак зазвичай проходять через кілька спільних вузлів: одну групу з надлишковими правами, одне делегування чи один сервісний акаунт. FSProtect об'єднує окремі проблеми в чіткий план дій, де видно, які саме зміни перекриють найбільше шляхів. Після цього атака, що почалася з одного скомпрометованого акаунта, просто не має куди рухатися далі — вона застрягає на першому ж етапі, не дійшовши до масового шифрування мережі.
Важливо розуміти межі: FSProtect не блокує атаки в реальному часі й не змінює налаштування автоматично. Він працює як профілактика — ліквідовує маршрути, якими міг би пройти нападник. А реагувати на активні дії зловмисника залишається завданням EDR, SIEM та команди моніторингу.
Що зазвичай знаходить перше сканування
Кожна мережа унікальна, проте в доменах із багаторічною історією зазвичай повторюються ті самі проблеми. Саме з них найчастіше й складаються реальні вектори атак:
-
Сервісні акаунти з SPN та застарілими паролями — головна мішень для атаки Kerberoasting. Хеш пароля може витягнути будь-який доменний користувач, після чого підбирає його офлайн.
-
Користувачі без попередньої автентифікації Kerberos — ще один спосіб здобути матеріал без жодних особливих привілеїв.
-
Небезпечне делегування — ПК та сервіси, яким дозволено діяти від імені будь-якого користувача, у тому числі адміністраторів.
-
Надлишкові права на об'єкти AD — групи й користувачі, здатні змінювати склад привілейованих груп, скидати паролі чи редагувати групові політики (GPO).
-
Вразливі шаблони сертифікатів AD CS — дають змогу випустити сертифікат від імені адміна та спокійно увійти з ним у домен.
-
Однакові паролі локальних адміністраторів — один компрометований ноутбук дає доступ до десятків інших ПК.
-
Паролі у відкритому вигляді — скрипти, конфіг-файли та «тимчасові» документи на спільних дисках.
-
Забуті акаунти — звільнені працівники чи підрядники, які досі залишаються в активних групах.
-
Надмірні хмарні права — синхронізовані з AD акаунти з ролями глобального адміна чи широкими доступами в Azure, AWS або Google Cloud.
Жодна з цих знахідок не потребує закупівлі нового обладнання — здебільшого це коригування налаштувань, які команда може зробити самостійно, щойно дізнається, де саме шукати. Паралельно варто дбати про базову стійкість інфраструктури: резервні копії критичних даних на ізольованому мережевому сховищі NAS та захищений віддалений доступ (про різницю між ними ми детально розповідали в статті «Firewall чи VPN»).
Хто працює з FSProtect у компанії
-
CISO та керівник з безпеки — бачать загальний рівень ризиків, динаміку між скануваннями та зведені звіти для керівництва й аудиторів.
-
Адміністратори AD та хмарних сервісів — отримують точкові завдання з чітким описом проблеми, її впливу та покроковим інструкціями з усунення. Задачі можна в один клік передавати в Jira.
-
SOC та команда моніторингу — чітко розуміють, які акаунти й вузли є найпривабливішими для хакерів, і посилюють їхній контроль у SIEM.
-
Зовнішні аудитори й інтегратори — використовують готові результати для об'єктивної оцінки безпеки та планування робіт.
FSProtect — спокій вашого CISO: що отримує бізнес
-
Пріоритети замість нескінченного списку. Замість сотень хаотичних зауважень — кілька конкретних правок, які дають максимальний захисний ефект.
-
Безперервний контроль замість разових перевірок. Сканування запускаються за розкладом, а модуль трендів відстежує динаміку безпеки й підказує, що зламалося після чергових оновлень.
-
Єдина картина гібридної інфраструктури. Акаунти з Active Directory та хмар зводяться в єдиний профіль, відкриваючи наскрізні шляхи атак між локальною мережею й хмарою.
-
Готова звітність для аудиторів. Результати автоматично зіставляються з вимогами ISO 27001, NIST, PCI DSS та CIS, що суттєво економить час під час підготовки до сертифікації.
-
Швидкий старт. Налаштування займає близько години, а першу повну карту ризиків ви отримуєте вже протягом доби.
-
Мінімальне втручання в інфраструктуру. Жодних агентів, змін на контролерах домену чи акаунтів із правами адміна для сканування.
-
Гнучкі інтеграції. REST API, автоматична постановка задач у Jira та вхід в інтерфейс через корпоративний LDAP.
Чим FSProtect відрізняється від інших рішень
Ринок захисту ідентичностей не однорідний: різні продукти розв'язують суміжні, але різні задачі. Нижче — не рейтинг, а порівняння підходів, щоб було зрозуміло, де чиє місце.
| Рішення | Основна задача | Розгортання | Модель ліцензування |
|---|---|---|---|
| FSProtect (Forestall) | Постійна оцінка стану безпеки, граф шляхів атаки, точки звуження; AD, Entra ID, AWS, GCP, GitHub | Один сервер Windows у вашій мережі, без агентів, сканування звичайним доменним обліковим записом | Термінова ліцензія з обліком середовищ; вартість розраховується під проєкт |
| Microsoft Defender for Identity | Виявлення атак на AD у реальному часі | Сенсори на контролерах домену, аналітика в хмарі Microsoft | У складі пакетів Microsoft 365 E5 / EMS E5 або окремо, за кількістю користувачів |
| Tenable Identity Exposure | Оцінка стану AD та індикатори атак | SaaS або локально, без агентів | Підписка за кількістю активних користувачів каталогу |
| PingCastle | Періодичний аудит AD зі звітом | Утиліта, яку запускають вручну або за розкладом | Базова версія для внутрішнього аудиту безкоштовна, розширені — платні з опублікованими цінами |
| BloodHound | Граф шляхів атаки в AD та Entra ID | Збирачі даних плюс сервер аналізу | Community Edition — відкрита, Enterprise — платна підписка |
Ключові відмінності FSProtect:
-
3-в-1: Поєднує граф шляхів атаки, каталог помилок налаштування та покрокові інструкції з їх усунення в єдиному продукті.
-
Мультихмарне охоплення: Працює не лише із середовищами Microsoft, а й із AWS, Google Cloud та GitHub.
-
100% On-Premise та без агентів: Платформа розгортається локально, а дані каталогу ніколи не залишають межі вашої мережі.
Примітка: FSProtect не замінює засоби виявлення атак у реальному часі (на кшталт Defender for Identity) — ці рішення ефективно доповнюють одне одного.
Кому підходить FSProtect
-
Середньому та великому бізнесу на Active Directory (від кількох сотень акаунтів), де домен має багаторічну історію та змінив кілька поколінь адмінів.
-
Компаніям із гібридною інфраструктурою — AD + Microsoft 365, Azure, AWS або Google Cloud.
-
Фінансовому сектору, ритейлу, логістиці, виробництву та критичній інфраструктурі — усім, для кого простій чи витік даних тягнуть за собою суворі фінансові й репутаційні наслідки.
-
Організаціям, що готуються до аудиту за ISO 27001, PCI DSS чи галузевими стандартами.
-
IT-інтеграторам та MSSP-провайдерам для проведення оцінки безпеки клієнтів.
Для малого офісу (10–20 ПК без власного домену) пріоритети інші: надійний периметр, NGFW, резервне копіювання та MFA.
Як почати
-
Підготуйте віртуальну машину з Windows Server відповідно до розміру вашої мережі.
-
Створіть окремий акаунт для сканування з правами звичайного користувача домену.
-
Встановіть FSProtect, підключіть Active Directory та, за потреби, хмарні середовища.
-
Запустіть перше сканування й отримайте повну карту ризиків і граф шляхів атаки.
-
Почніть із ліквідації «вузьких місць», що ведуть до ресурсів Tier 0, і налаштуйте регулярний розклад перевірок.
Щоб підібрати оптимальну ліцензію під вашу інфраструктуру, уточнити вартість або домовитися про пілотний проєкт — звертайтеся до консультантів Suricom.
Часті питання
Що таке FSProtect простими словами?
Це програмна платформа від компанії Forestall, яка сканує Active Directory та хмарні середовища, виявляє небезпечні помилки в налаштуваннях і показує всі можливі шляхи, якими хакер зі звичайного акаунта може дістатися прав адміна домену. Також вона підказує точкові виправлення, які перекривають більшість таких маршрутів.
FSProtect — це програма чи обладнання?
Це суто програмне рішення. Воно розгортається на одному фізичному або віртуальному сервері під управлінням Windows Server (2016–2025) у вашій мережі. Управління здійснюється через звичайний браузер — окреме обладнання купувати не потрібно.
Чи потрібно встановлювати агенти на комп'ютери й контролери домену?
Ні, FSProtect працює повністю без агентів. Active Directory сканується по мережі через звичайний доменний акаунт із правами читання, а хмарні сервіси підключаються через офіційні API.
Чи передаються дані Active Directory в хмару виробника?
Ні. Усі дані Active Directory залишаються виключно на вашому сервері FSProtect. Зовнішні з'єднання відбуваються тільки з тими хмарними сервісами та інтеграціями, які ви налаштували власноруч.
Чим FSProtect відрізняється від антивіруса чи EDR?
Антивіруси та EDR шукають шкідливий код і підозрілу активність на самих пристроях. FSProtect аналізує архітектуру доступів: помилки конфігурації, надлишкові права та шляхи підвищення привілеїв, якими зловмисник може пройти під виглядом легітимного користувача. Це два різні рівні захисту, які доповнюють один одного.
Чи замінює FSProtect Microsoft Defender for Identity?
Ні, вони працюють у зв'язці. Defender for Identity виявляє активні атаки в реальному часі через сенсори на контролерах домену. FSProtect працює на випередження: виявляє й допомагає ліквідувати слабкі місця до того, як ними скористаються хакери.
Які середовища підтримує FSProtect?
Active Directory (включно з груповими політиками, службами сертифікатів та спільними папками), а також Microsoft Azure / Entra ID, AWS, Google Cloud (з Google Workspace) та GitHub Enterprise.
Скільки часу займає впровадження?
Базове підключення займає близько години, а першу повну карту ризиків ви отримуєте вже протягом доби. Надалі сканування запускаються за розкладом для відстеження динаміки.
Висновок
Сучасні атаки все рідше «зламують» захист напряму — частіше хакери заходять під справжніми обліковими даними, користуючись правами, які хтось колись видав і забув. FSProtect дає вашій команді безпеки ту саму карту мережі, яку будує нападник, і підказує, де саме перекрити шлях, поки ним не скористалися. Для CISO це прозорі пріоритети та готова звітність для аудиторів, а для бізнесу — гарантія того, що одна непомічена помилка в налаштуваннях не зупинить роботу всієї компанії. Дізнатися більше про ліцензування та домовитися про пілотне тестування можна у фахівців Suricom.
