Одна уязвимость — миллионные убытки: готова ли ваша IT-инфраструктура к современной кибератаке?
Согласно отчету IBM Cost of a Data Breach 2026, средняя стоимость утечки данных в мире достигла $4,99 млн. В Украине только за 2025 год команда CERT-UA зафиксировала 5 927 киберинцидентов — на 37% больше, чем годом ранее. Но для бизнеса есть цифра, которая пугает даже сильнее прямой суммы ущерба, — это время простоя. Когда программа-вымогатель одновременно блокирует все компьютеры и серверы, в один миг останавливаются продажи, склад, бухгалтерия и связь с клиентами.
У массового шифрования почти всегда одна причина: хакер получил права администратора домена. Именно они позволяют за считанные минуты разослать вредоносное ПО на тысячи устройств. И чаще всего путь к этим правам состоит из цепочки банальных ошибок в настройках: слабый пароль, забытый аккаунт с доступом к конфиденциальным данным, избыточное делегирование или одинаковый пароль локального админа на десятках ПК.
Каждая такая ошибка по отдельности кажется мелочью. Но вместе они образуют прямой коридор от одного зараженного ноутбука до полного контроля над всей сетью — и именно этот коридор сложнее всего заметить изнутри.
Вы уверены, что ваши корпоративные данные прямо сейчас под контролем?
Попробуйте быстро ответить на несколько вопросов о своей инфраструктуре:
-
Сколько аккаунтов в вашем домене фактически имеют права администратора? (Не только по членству в Domain Admins, а с учетом вложенных групп, делегированных прав и доступа к контроллерам домена).
-
Какие из сервисных учетных записей уязвимы к атаке Kerberoasting и когда на них в последний раз меняли пароль?
-
Не лежат ли в общих сетевых папках скрипты с паролями в открытом виде?
-
Какие аккаунты из Active Directory синхронизированы с Entra ID и какие права они получили в облаке?
-
Что именно изменилось в настройках домена за последний месяц?
У большинства компаний честный ответ — «точно не знаем». Active Directory живет годами. Через нее проходят поколения админов, подрядчиков и проектов, и каждый оставляет после себя какие-то права, группы или исключения. Это не халатность, а естественное состояние любой живой сети.
Проблема в том, что злоумышленнику достаточно получить доступ к самой обычной учетной записи. По умолчанию любой пользователь домена может прочитать большую часть его структуры — и увидеть ту самую картину, которую упускает ваш IT-отдел.
Невидимые угрозы B2B-сетей: что пропускают стандартные антивирусы?
Антивирусы, EDR и межсетевые экраны остаются базовой необходимостью. Однако их задача — искать вредоносный код и подозрительный трафик. Атака же через учетные данные часто не содержит ни того, ни другого:
-
Легитимные доступы. По данным Verizon DBIR 2026, человеческий фактор становится причиной 62% взломов, а у половины пострадавших утечка паролей фиксировалась еще за три месяца до атаки. Вход под настоящими учетными данными системы защиты воспринимают как обычную работу сотрудника.
-
Стандартные инструменты. Для перемещения по сети хакеры используют встроенные средства Windows и легитимные запросы к контроллеру домена — то есть ровно то, что каждый день делают ваши системные администраторы.
-
Ошибки в настройках вместо уязвимостей. Избыточные права или слабое делегирование — это не вирусы, поэтому сигнатурная защита их просто не замечает.
-
Гибридная инфраструктура. Атака может начинаться в Active Directory, проходить через Entra ID и завершаться в AWS или Google Cloud. Ни одна из этих систем по отдельности не видит всю картину целиком.
Именно поэтому, помимо защиты конечных устройств и периметра (о чем мы уже рассказывали в материалах «NGFW против традиционного файрвола» и «Тренды сетевой безопасности 2026»), появился отдельный класс решений. Они проверяют саму архитектуру прав и доступов. И FSProtect относится как раз к этой категории.
Что такое FSProtect и как он выглядит
Программа, а не железо
FSProtect — это чисто программное решение, поэтому покупать отдельное оборудование не требуется. Платформа разворачивается на одном физическом или виртуальном сервере под управлением Windows Server (версии 2016, 2019, 2022 или 2025) непосредственно в вашей сети.
Управление осуществляется через удобный веб-интерфейс в браузере по протоколу HTTPS, а для внешних интеграций предусмотрен REST API. Все данные хранятся локально на этом же сервере: графовая база отвечает за связи между объектами, а реляционная — за системные настройки.
Без агентов и без прав администратора
На компьютеры, серверы и контроллеры домена не требуется устанавливать никаких агентов. Для сканирования Active Directory достаточно обычной учетной записи с правами чтения — члена группы Domain Users с несколькими дополнительными разрешениями на просмотр. Облачные среды подключаются через официальные API по протоколу HTTPS.
Все данные Active Directory остаются исключительно на вашем сервере: наружу уходят только те запросы к облакам и интеграциям, которые вы настроили вручную.
Требования к серверу
| Количество объектов AD (пользователи + группы + компьютеры) | Оперативная память | Диск | Ядра CPU |
|---|---|---|---|
| до 5 000 | 24 ГБ | 100 ГБ | 4 |
| 5 000–25 000 | 32 ГБ | 300 ГБ | 8 |
| 25 000–50 000 | 64 ГБ | 500 ГБ | 12 |
| 50 000–250 000 | 128 ГБ | 2 ТБ | 16 |
Для компании на несколько сотен сотрудников хватает скромной виртуальной машины, так что отдельный бюджет на оборудование обычно не нужен.
Что именно анализирует
- Active Directory — пользователи, группы, компьютеры, групповые политики, службы сертификатов AD CS, локальные учётные записи, общие папки;
- Microsoft Azure / Entra ID — идентичности, политики условного доступа, ресурсы Azure, Teams и SharePoint Online;
- AWS — IAM, Organizations, IAM Identity Center;
- Google Cloud — Cloud IAM, ресурсы, Google Workspace;
- GitHub — Enterprise Cloud и Enterprise Server.
Анатомия кибератаки: как FSProtect останавливает угрозу на ранней стадии
Чтобы понять ценность продукта, стоит пройти путь типичной атаки на корпоративную сеть — и посмотреть, где именно её можно прервать.
Этап 1. Первичный доступ
Фишинговое письмо, инфостиллер на домашнем ПК сотрудника или пароль, купленный у брокера доступов. Хакер получает обычный аккаунт без особых привилегий. На этом этапе FSProtect напрямую не вмешивается — здесь работают защита почты, EDR и MFA. Однако именно от следующих шагов зависит, превратится ли инцидент в катастрофу.
Этап 2. Разведка
Имея обычный доменный аккаунт, злоумышленник выгружает структуру Active Directory и строит карты связей: кто в каких группах, у кого какие права и какие учетные записи наиболее рискованны. FSProtect делает то же самое, но раньше и в вашу пользу: вы видите ту же карту, что и нападающий, еще до того, как он успеет ею воспользоваться.
Этап 3. Боковое перемещение и повышение привилегий
Далее злоумышленник ищет кратчайший путь к цели: сервисный аккаунт для атаки Kerberoasting, пользователя с правом сбрасывать пароль админа, ПК с неконтролируемым делегированием, уязвимый шаблон сертификата или пароль в скрипте на общем диске. FSProtect находит такие ошибки, классифицирует их по критичности, привязывает к техникам MITRE ATT&CK и дает пошаговые инструкции по исправлению. А отдельный модуль ищет пароли и секреты в файлах сетевых папок.
Этап 4. Захват домена
Цель хакера — критические ресурсы «нулевого уровня» (Tier 0): контроллеры домена, администраторы домена и службы сертификатов. FSProtect строит граф всех возможных путей и выявляет «теневых администраторов» — аккаунты, которые формально не входят в привилегированные группы, но фактически обладают теми же правами.
Как разрывается цепочка атаки
Главная идея подхода — перекрытие «узких мест» (choke points). Сотни возможных векторов атак обычно проходят через несколько общих узлов: одну группу с избыточными правами, одно делегирование или один сервисный аккаунт. FSProtect объединяет отдельные проблемы в четкий план действий, где видно, какие именно изменения перекроют больше всего путей. После этого атака, начавшаяся с одного скомпрометированного аккаунта, просто не имеет путей для продвижения — она застревает на первом же этапе, не доходя до массового шифрования сети.
Важно понимать границы: FSProtect не блокирует атаки в реальном времени и не меняет настройки автоматически. Он работает как профилактика — ликвидирует маршруты, по которым мог бы пройти нападающий. А реагировать на активные действия злоумышленника остается задачей EDR, SIEM и команды мониторинга.
Что обычно находит первое сканирование
Каждая сеть уникальна, однако в доменах с многолетней историей обычно повторяются одни и те же проблемы. Именно из них чаще всего и складываются реальные векторы атак:
-
Сервисные аккаунты с SPN и устаревшими паролями — главная мишень для атаки Kerberoasting. Хеш пароля может извлечь любой доменный пользователь, после чего подбирает его офлайн.
-
Пользователи без предварительной аутентификации Kerberos — еще один способ получить материал для брутфорса вовсе без особых привилегий.
-
Опасное делегирование — ПК и сервисы, которым разрешено действовать от имени любого пользователя, включая администраторов.
-
Избыточные права на объекты AD — группы и пользователи, способные менять состав привилегированных групп, сбрасывать пароли или редактировать групповые политики (GPO).
-
Уязвимые шаблоны сертификатов AD CS — позволяют выпустить сертификат от имени админа и спокойно войти с ним в домен.
-
Одинаковые пароли локальных администраторов — один скомпрометированный ноутбук открывает доступ к десяткам других ПК.
-
Пароли в открытом виде — скрипты, конфиги и «временные» документы на общих дисках.
-
Забытые аккаунты — уволенные сотрудники или подрядчики, которые все еще остаются в активных группах.
-
Чрезмерные облачные права — синхронизированные с AD аккаунты с ролями глобального админа или широкими доступами в Azure, AWS или Google Cloud.
Ни одна из этих находок не требует закупки нового оборудования — в основном это корректировка настроек, которую команда может выполнить самостоятельно, как только узнает, где именно искать. Параллельно стоит позаботиться о базовой устойчивости инфраструктуры: резервных копиях критических данных на изолированном сетевом хранилище NAS и защищенном удаленном доступе (о разнице между ними мы подробно рассказывали в статье «Firewall или VPN»).
Кто работает с FSProtect в компании
-
CISO и руководитель по ИБ — видят общий уровень рисков, динамику между сканированиями и сводные отчеты для руководства и аудиторов.
-
Администраторы AD и облачных сервисов — получают точечные задачи с четким описанием проблемы, ее влияния и пошаговыми инструкциями по исправлению. Задачи можно в один клик передавать в Jira.
-
SOC и команда мониторинга — четко понимают, какие аккаунты и узлы наиболее ценны для хакеров, и усиливают их контроль в SIEM.
-
Внешние аудиторы и интеграторы — используют готовые результаты для объективной оценки безопасности и планирования работ.
FSProtect — спокойствие вашего CISO: что получает бизнес
-
Приоритеты вместо бесконечного списка. Вместо сотен хаотичных замечаний — несколько конкретных правок, дающих максимальный защитный эффект.
-
Непрерывный контроль вместо разовых проверок. Сканирования запускаются по расписанию, а модуль трендов отслеживает динамику безопасности и подсказывает, что сломалось после очередных изменений.
-
Единая картина гибридной инфраструктуры. Аккаунты из Active Directory и облаков сводятся в единый профиль, открывая сквозные пути атак между локальной сетью и облаком.
-
Готовая отчетность для аудиторов. Результаты автоматически сопоставляются с требованиями ISO 27001, NIST, PCI DSS и CIS, что существенно экономит время при подготовке к сертификации.
-
Быстрый старт. Настройка занимает около часа, а первую полную карту рисков вы получаете уже в течение суток.
-
Минимальное вмешательство в инфраструктуру. Никаких агентов, изменений на контроллерах домена или аккаунтов с правами админа для сканирования.
-
Гибкие интеграции. REST API, автоматическая постановка задач в Jira и вход в интерфейс через корпоративный LDAP.
Чем FSProtect отличается от других решений
Рынок защиты идентичностей неоднороден: разные продукты решают смежные, но разные задачи. Ниже — не рейтинг, а сравнение подходов, чтобы было понятно, где чьё место.
| Решение | Основная задача | Развёртывание | Модель лицензирования |
|---|---|---|---|
| FSProtect (Forestall) | Постоянная оценка состояния безопасности, граф путей атаки, точки сужения; AD, Entra ID, AWS, GCP, GitHub | Один сервер Windows в вашей сети, без агентов, сканирование обычной доменной учётной записью | Срочная лицензия с учётом сред; стоимость рассчитывается под проект |
| Microsoft Defender for Identity | Обнаружение атак на AD в реальном времени | Сенсоры на контроллерах домена, аналитика в облаке Microsoft | В составе пакетов Microsoft 365 E5 / EMS E5 или отдельно, по количеству пользователей |
| Tenable Identity Exposure | Оценка состояния AD и индикаторы атак | SaaS или локально, без агентов | Подписка по количеству активных пользователей каталога |
| PingCastle | Периодический аудит AD с отчётом | Утилита, которую запускают вручную или по расписанию | Базовая версия для внутреннего аудита бесплатна, расширенные — платные с опубликованными ценами |
| BloodHound | Граф путей атаки в AD и Entra ID | Сборщики данных плюс сервер анализа | Community Edition — открытая, Enterprise — платная подписка |
Ключевые отличия FSProtect:
-
3-в-1: Сочетает граф путей атаки, каталог ошибок конфигурации и пошаговые инструкции по их устранению в одном продукте.
-
Мультиоблачный охват: Работает не только со средами Microsoft, но и с AWS, Google Cloud и GitHub.
-
100% On-Premise и без агентов: Платформа разворачивается локально, а данные каталога никогда не покидают пределы вашей сети.
Примечание: FSProtect не заменяет средства обнаружения атак в реальном времени (вроде Defender for Identity) — эти решения эффективно дополняют друг друга.
Кому подходит FSProtect
-
Среднему и крупному бизнесу на Active Directory (от нескольких сотен аккаунтов), где домен имеет многолетнюю историю и сменил несколько поколений админов.
-
Компаниям с гибридной инфраструктурой — AD + Microsoft 365, Azure, AWS или Google Cloud.
-
Финансовому сектору, ритейлу, логистике, производству и критической инфраструктуре — всем, для кого простой или утечка данных грозят серьезными финансовыми и репутационными рисками.
-
Организациям, готовящимся к аудиту по ISO 27001, PCI DSS или отраслевым стандартам.
-
IT-интеграторам и MSSP-провайдерам для проведения оценки безопасности клиентов.
Для малого офиса (10–20 ПК без собственного домена) приоритеты иные: надежный периметр, NGFW, резервное копирование и MFA.
Как начать
-
Подготовьте виртуальную машину с Windows Server в соответствии с размером вашей сети.
-
Создайте отдельный аккаунт для сканирования с правами обычного пользователя домена.
-
Установите FSProtect, подключите Active Directory и, при необходимости, облачные среды.
-
Запустите первое сканирование и получите полную карту рисков и граф путей атаки.
-
Начните с ликвидации «узких мест», ведущих к ресурсам Tier 0, и настройте регулярное расписание проверок.
Чтобы подобрать оптимальную лицензию под вашу инфраструктуру, уточнить стоимость или договориться о пилотном проекте — обратитесь к консультантам Suricom.
Частые вопросы
Что такое FSProtect простыми словами?
Это программная платформа от компании Forestall, которая сканирует Active Directory и облачные среды, находит опасные ошибки в настройках и показывает все возможные пути, по которым хакер из обычного аккаунта может добраться до прав админа домена. Также она подсказывает точечные исправления, перекрывающие большинство таких маршрутов.
FSProtect — это программа или оборудование?
Это чисто программное решение. Оно разворачивается на одном физическом или виртуальном сервере под управлением Windows Server (2016–2025) в вашей сети. Управление осуществляется через обычный браузер — отдельное оборудование покупать не требуется.
Нужно ли устанавливать агенты на компьютеры и контроллеры домена?
Нет, FSProtect работает полностью без агентов. Active Directory сканируется по сети через обычный доменный аккаунт с правами чтения, а облачные сервисы подключаются через официальные API.
Передаются ли данные Active Directory в облако производителя?
Нет. Все данные Active Directory остаются исключительно на вашем сервере FSProtect. Внешние соединения происходят только с теми облачными сервисами и интеграциями, которые вы настроили вручную.
Чем FSProtect отличается от антивируса или EDR?
Антивирусы и EDR ищут вредоносный код и подозрительную активность на самих устройствах. FSProtect анализирует архитектуру доступов: ошибки конфигурации, избыточные права и пути повышения привилегий, по которым злоумышленник может пройти под видом легитимного пользователя. Это два разных уровня защиты, эффективно дополняющие друг друга.
Заменяет ли FSProtect Microsoft Defender for Identity?
Нет, они работают в связке. Defender for Identity выявляет активные атаки в реальном времени через сенсоры на контроллерах домена. FSProtect работает на опережение: находит и помогает ликвидировать слабые места до того, как ими составят воспользоваться хакеры.
Какие среды поддерживает FSProtect?
Active Directory (включая групповые политики, службы сертификатов и общие папки), а также Microsoft Azure / Entra ID, AWS, Google Cloud (с Google Workspace) и GitHub Enterprise.
Сколько времени занимает внедрение?
Базовое подключение занимает около часа, а первую полную карту рисков вы получаете уже в течение суток. В дальнейшем сканирования запускаются по расписанию для отслеживания динамики.
Вывод
Современные атаки все реже «взламывают» защиту напрямую — чаще хакеры заходят под настоящими учетными данными, пользуясь правами, которые кто-то когда-то выдал и забыл. FSProtect дает вашей команде безопасности ту же карту сети, которую строит нападающий, и подсказывает, где именно перекрыть путь, пока им не воспользовались. Для CISO это прозрачные приоритеты и готовая отчетность для аудиторов, а для бизнеса — гарантия того, что одна не замеченная ошибка в настройках не остановит работу всей компании. Узнать больше о лицензировании и договориться о пилотном тестировании можно у специалистов Suricom.
