Статья

Как инсайдеры стали главной угрозой в Украине?  

Illustration


Автор: Роман Бебешко, Sales Engineer, BAKOTECH

Современный киберфронт Украины доказал одну горькую истину: самые мощные системы защиты периметра теряют свою эффективность, если враг проникает через «парадную дверь». Концепция непробиваемой крепости разрушена — российские спецслужбы (ФСБ, ГРУ, СВР) всё чаще обходят сложные технические взломы и атакуют через людей.  
Согласно данным CERT-UA, в 2025 году количество киберинцидентов в Украине выросло на 37,4 % (5927 случаев). По меньшей мере 425 атак начались с компрометации учетных записей.  
Не из-за уязвимости. Не из-за 0-day. А из-за человека, с законным доступом.
И главная проблема — большинство компаний просто не видят, что происходит после входа в систему.  
Злоумышленникам нужно меньше часа, чтобы закрепиться в системе, повысить свои привилегии и начать кражу данных. Для бизнеса это уже не гипотетический риск: по оценкам Ponemon Institute, один такой инцидент обходится в среднем в 779 тысяч долларов.

Три лика инсайдера в украинских реалиях

Анализ самых громких кибератак и отчетов СБУ позволяет выделить три основные категории внутренних угроз, с которыми сталкиваются украинский государственный и частный секторы.  

  • 1. Сознательный коллаборационист (идейный или финансово мотивированный) 

Специалисты, обладающие законным доступом к критической инфраструктуре и сознательно использующие его в интересах врага. Техническая компетентность делает их идеальными корректировщиками.  
Дело «Укрэнерго»: Осенью СБУ задержала одного из руководителей департамента безопасности НЭК «Укрэнерго». Имея доступ к секретной информации, он систематически передавал данные о реальных последствиях ракетно-дроновых ударов по энергообъектам, что позволяло противнику оценивать эффективность атак. 
Случай с IT-специалистом из Купянска: Системный администратор добровольно помогал развертывать сети оккупационной администрации, а впоследствии, завербованный ГРУ, использовал свои навыки для сбора и передачи точных координат позиций ВСУ. 

  • 2. Скомпрометированный пользователь (жертва социальной инженерии)

Наиболее распространенная угроза. Пользователь не преследует злых намерений, но его цифровая идентичность похищается и используется вражескими APT-группами. 
Атака на «Киевстар»: Катастрофический сбой в работе телекоммуникационного оператора в декабре 2023 года стал результатом длительной операции группировки Sandworm (ГРУ). Хакеры получили первичный доступ через скомпрометированную учетную запись сотрудника. Благодаря этому они месяцами находились в сети, повысили свои привилегии и в конечном итоге уничтожили ядро инфраструктуры. 
Шпионаж через мессенджеры: Группировка Gamaredon (UAC-0010), состоящая из предателей крымского управления СБУ, массово атакует военнослужащих через Signal, WhatsApp и Telegram. С помощью фишинга и поддельных QR-кодов они привязывают устройства военных к вражеским серверам. После получения доступа кража важных документов занимает у них всего 30–50 минут. 

3. Вынужденный инсайдер (фактор оккупации)

Уникальный тип угрозы, вызванный физическим захватом территорий. 
Случай с «Укртелекомом»: В марте 2022 года пропускная способность интернет-соединения провайдера упала до 13 % от довоенного уровня. Хакеры не искали уязвимости в системе защиты, а использовали легитимные учетные данные сотрудника, находившегося на временно оккупированной территории. Система распознала этот вход как авторизованный, что позволило противнику нанести быстрый и масштабный удар.

Почему традиционные подходы неэффективны?

Все эти сценарии объединяет одна проблема: традиционные системы безопасности (и даже базовые реализации Zero Trust) сосредоточены на проверке до момента авторизации. Если у Gamaredon есть правильный пароль и токен 2FA, или если сотрудник легитимно входит в систему базы данных, межсетевой экран пропустит их.

Это так называемый пробел в аутентификации.

Система проверила, кто вошёл, но перестала следить за тем, что он делает дальше.  

То же самое уже происходит в частном секторе — просто без громких заголовков.

Мониторинг активности пользователей устраняет уязвимости

Как же это контролировать? Чтобы эффективно противодействовать инсайдерам и APT-группам в условиях войны, архитектура Zero Trust должна обеспечивать непрерывную верификацию действий пользователя на протяжении всей сессии. Именно эту задачу решают системы класса User Activity Monitoring (UAM) и Privileged Access Management (PAM).  
Ярким примером современной эволюции таких подходов является платформа Syteca. Она способна не только фиксировать все действия пользователя в виде журналов и видеозаписи сеанса, но и автоматически реагировать на рискованную активность — прерывать сеанс, блокировать процесс или уведомлять службу безопасности ещё до момента масштабного распространения атаки.
В случаях шпионажа через мессенджеры, которые активно использует группировка Gamaredon, после взлома аккаунта военнослужащего или госслужащего злоумышленники пытаются быстро скопировать документы, заархивировать файлы или передать их на внешние ресурсы. В таком случае система мониторинга активности позволяет выявить нетипичные сценарии работы: массовое копирование данных, подключение сторонних носителей, запуск несвойственных программ или доступ к критически важным документам в необычное время.
В случае с «Укртелекомом» проблема заключалась в том, что система приняла вход с оккупированной территории за легитимный. Это типичный пример, когда классическая проверка логина и пароля уже не работает. Здесь дополнительный уровень контроля обеспечивают механизмы анализа поведения пользователя: система может учитывать географию входа, время активности, характер действий в сессии и автоматически ограничивать доступ в случае подозрительных отклонений.  
Особое значение приобретает защита привилегированных учетных записей администраторов. Если пароль администратора похищается посредством фишинга или вредоносного ПО, последствия могут быть катастрофическими.
Syteca решает эту проблему с помощью централизованного хранилища паролей: администраторы не видят реальных учетных данных, а система автоматически подставляет их при подключении к серверам. Это существенно снижает риск компрометации критической инфраструктуры даже в случае взлома учетной записи сотрудника.

Заключение

Опыт кибервойны в Украине показывает: доверие — это самое слабое звено безопасности.
Инвестиции в многоуровневую защиту периметра не имеют смысла, если вы не видите, что происходит внутри вашей собственной сети.  Настоящая киберустойчивость требует параноидального подхода. Интеграция комплексных платформ мониторинга активности (UAM) и управления привилегиями (PAM), таких как Syteca, в вашу архитектуру Zero Trust превращает её из теоретической концепции в практический инструмент выживания, способный выявить и остановить как завербованного инсайдера, так и самую мощную государственную кибергруппировку.   
Хотите узнать, как организовать эффективную защиту от инсайдерских угроз именно для вашей организации?Обращайтесь к специалистам BAKOTECH по адресу moc.hcetokab%40acetys — мы поможем оценить текущие риски и подобрать оптимальную архитектуру защиты.