دفاع سایبری سازمانها در لبه شبکه بهبود یافته، اما در داخل شبکه همچنان آسیبپذیر است
گزارش جدید Picus Labs نشان میدهد با وجود بهبود دفاعهای پیرامونی سازمانها، مهاجمان همچنان با فعالیتهای کمسروصدا مانند شناسایی شبکه و سرقت Credential میتوانند بهراحتی از دفاعهای داخلی عبور کنند.
سایبرنامه
@cybernameh

دادههای جدید نشان میدهد با وجود بهبود قابلتوجه در عملکرد دفاعی سازمانها، بخش داخلی شبکه همچنان یکی از نقاط ضعف اصلی در برابر حملات سایبری محسوب میشود. بر اساس گزارش Blue Report 2026 شرکت Picus Labs، بیش از ۳۳۸ میلیون شبیهسازی حمله در محیطهای عملیاتی مشتریان طی نیمه نخست سال ۲۰۲۶ مورد بررسی قرار گرفته است.
نتایج این بررسی نشان میدهد میانگین اثربخشی پیشگیری از حملات از ۶۲ درصد به ۶۹ درصد افزایش یافته و میزان Logging نیز با رسیدن به ۵۸ درصد، بالاترین سطح چهار سال اخیر را ثبت کرده است. با این حال، این پیشرفت عمدتاً در لایه پیرامونی شبکه مشاهده میشود و پس از عبور مهاجم از این لایه، سطح حفاظت به شکل محسوسی کاهش پیدا میکند.
نرخ پیشگیری پس از نفوذ تنها ۳۷ درصد است
یکی از مهمترین یافتههای گزارش، اندازهگیری عملکرد دفاعی سازمانها پس از نفوذ مهاجم به شبکه است. Picus Labs با استفاده از تست نفوذ خودکار (Autonomous Penetration Testing) بررسی کرده است که کنترلهای امنیتی در شرایطی که مهاجم بهعنوان یک کاربر احراز هویتشده در شبکه فعالیت میکند، تا چه اندازه قادر به متوقف کردن زنجیره حمله هستند.
نتایج نشان میدهد نرخ پیشگیری پس از نفوذ (Post-Compromise Prevention Rate) تنها ۳۷ درصد بوده است.
در حالی که دفاعهای پیرامونی تقریباً دو حمله از هر سه حمله را متوقف میکنند، در محیط داخلی تنها حدود یک حمله از هر سه حمله متوقف میشود.
با این حال، ضعف داخلی شبکه در تمام تکنیکها یکسان نیست. فعالیتهای پرسروصدا مانند اجرای کد مخرب و حرکت جانبی معمولاً عملکرد بهتری از سوی راهکارهای امنیتی دریافت میکنند. برای نمونه، حرکت جانبی با استفاده از تکنیکهایی مانند Sharp-ServiceExec و SMBExec حدود ۹۰ درصد مواقع متوقف شده و حملات مربوط به دور زدن UAC برای افزایش سطح دسترسی نیز حدود ۸۵ درصد پیشگیری شدهاند.
مهاجمان با فعالیتهای کمسروصدا از دفاع عبور میکنند
مشکل اصلی در فعالیتهایی مشاهده میشود که بدون ایجاد رفتار غیرعادی و پرسروصدا انجام میشوند.
طبق این گزارش، شناسایی و جمعآوری اطلاعات از محیط شبکه، نگاشت Domain، شناسایی Shareها و Sessionها تنها در حدود ۱۰ درصد موارد متوقف شدهاند. همچنین شناسایی و جلوگیری از استخراج Credentialها از حافظه حدود ۲۲ درصد بوده است.
در یکی از نگرانکنندهترین یافتهها، استخراج اطلاعات حساس از Registry در کمتر از یک درصد تلاشها متوقف شده است.
این وضعیت به مهاجم اجازه میدهد ابتدا محیط شبکه را شناسایی کند، Sessionها و منابع موجود را بررسی کرده و اطلاعات مربوط به Credentialها را جمعآوری کند؛ بدون اینکه کنترلهای امنیتی واکنش مؤثری نشان دهند. مهاجم پس از آمادهسازی محیط میتواند سراغ مراحل پرسروصدا و مخربتر حمله برود.
ضعف رویکردهای مبتنی بر Signature
یکی دیگر از یافتههای مهم گزارش به نحوه شناسایی فعالیتهای سرقت Credential مربوط میشود.
در آزمایش انجامشده با ابزار Mimikatz، یک هدف مشابه از سه مسیر مختلف دنبال شد. استخراج Credentialها از حافظه فرایند LSASS تقریباً همیشه شناسایی و متوقف شد، اما روشهایی که از مسیرهای دیگر حافظه یا Registry استفاده میکردند، در بسیاری از موارد بدون جلوگیری باقی ماندند.
این تفاوت نشان میدهد بسیاری از کنترلهای امنیتی هنوز بیش از اندازه به Signature و الگوهای شناختهشده وابسته هستند.
مهاجم میتواند با تغییر ساختار ابزار، تغییر Signatureهای قابل شناسایی، اجرای Payload در حافظه یا استفاده از ابزارهای دیگر، همان هدف را از مسیری متفاوت دنبال کند.
در چنین شرایطی، سیستم امنیتی ممکن است ابزار شناختهشده را شناسایی کند، اما رفتار مخرب واقعی را از دست بدهد.
کاهش اثربخشی دفاع در برابر Malware
این مشکل به فعالیتهای داخل شبکه محدود نیست. نرخ پیشگیری مبتنی بر IOC نیز کاهش یافته است.
طبق گزارش، IOC-Based Prevention Rate از ۶۰ درصد در سال گذشته به ۵۰ درصد در سال ۲۰۲۶ رسیده است؛ در حالی که این رقم در سال ۲۰۲۴ حدود ۷۱ درصد بود.
یکی از دلایل این روند، سرعت بالای تولید و تغییر Malwareهاست. طبق دادههای مطرحشده در گزارش، VirusTotal روزانه نزدیک به دو میلیون فایل جدید دریافت میکند و مهاجمان میتوانند با تغییر یا Repack کردن Payloadها، Indicatorهای قبلی را بیاثر کنند.
به همین دلیل، تستهای مبتنی بر Indicator همچنان اهمیت دارند، اما نمیتوانند بهتنهایی برای ارزیابی امنیت یک سازمان کافی باشند. این تستها باید در کنار Behavioral Testing قرار گیرند تا مشخص شود آیا سیستمهای دفاعی توانایی شناسایی و توقف رفتار مخرب را نیز دارند یا خیر.
افزایش Logging بدون افزایش Alerting
یکی دیگر از شکافهای مهم شناساییشده در گزارش، فاصله میان Logging و Alerting است.
اگرچه میزان Logging به ۵۸ درصد رسیده و بالاترین سطح چهار سال اخیر را ثبت کرده، اما امتیاز Alert تقریباً بدون تغییر و در سطح ۱۴ درصد باقی مانده است.
به این معنا که کمتر از یک مورد از هر هفت حمله شبیهسازیشده توانسته است یک Alert ایجاد کند.
این مسئله نشان میدهد چالش اصلی سازمانها دیگر صرفاً جمعآوری دادههای امنیتی نیست؛ بلکه تبدیل این دادهها به هشدارهای دقیق و قابل اقدام است. در نتیجه، Detection Engineering به یکی از بخشهای حیاتی دفاع سایبری تبدیل شده است.
افزایش میانگین امنیت به معنای امنیت در برابر همه تهدیدها نیست
گزارش همچنین نشان میدهد افزایش میانگین عملکرد دفاعی لزوماً به معنای بهبود وضعیت سازمانها در برابر تمامی مهاجمان نیست.
با وجود رشد کلی نرخ پیشگیری، عملکرد دفاعی در برابر ۹ مورد از ۱۰ گروه تهدید دشوارتر کاهش یافته است.
همچنین تمام خانوادههای اصلی Ransomware با نرخ کمتر از ۳۸ درصد متوقف شدهاند. برای نمونه، میزان پیشگیری در برابر Play Ransomware از ۵۰ درصد به تنها ۱۳ درصد کاهش یافته است.
این مسئله اهمیت اعتبارسنجی مستمر دفاعها را نشان میدهد؛ چرا که حتی گروههای تهدید شناختهشده با Playbookهای مستند نیز میتوانند از شکافهای موجود در کنترلهای امنیتی عبور کنند.
اعتبارسنجی مداوم؛ کلید حفظ آمادگی دفاعی
نتایج گزارش نشان میدهد بهبود عملکرد امنیتی زمانی اتفاق میافتد که سازمانها بهطور مداوم کنترلهای خود را آزمایش و اعتبارسنجی کنند.
به گفته این گزارش، افزایش هفتدرصدی نرخ پیشگیری تا حد زیادی حاصل شناسایی ضعفهای موجود از طریق تستهای امنیتی و برطرف کردن آنها بوده است. در مقابل، بخشهایی که عملکردشان کاهش یافته، عمدتاً سازمانها و صنایعی بودهاند که فرآیند آزمایش و اعتبارسنجی مستمر را متوقف کردهاند.
برای مقابله با این تهدیدها، سازمانها باید سه رویکرد اصلی را در اولویت قرار دهند:
اعتبارسنجی Exposure بهجای تمرکز صرف بر Inventory: مشخص شود کدام نقاط ضعف واقعاً در محیط عملیاتی قابل سوءاستفاده هستند. تقویت دفاع داخلی شبکه: فعالیتهایی مانند Discovery، شناسایی Share و Session و دسترسی به Credentialها باید به اندازه حرکت جانبی مورد آزمایش قرار گیرند. توسعه Detection مبتنی بر رفتار: قوانین تشخیص باید بر اساس رفتارهای واقعی مهاجمان طراحی و بهصورت مستمر آزمایش و بهروزرسانی شوند. جمعبندی
گزارش Blue Report 2026 تصویری دوگانه از وضعیت امنیت سازمانی در سال ۲۰۲۶ ارائه میدهد. از یک سو، دفاعهای پیرامونی قدرتمندتر شدهاند و نرخ کلی پیشگیری از حملات افزایش یافته است؛ اما از سوی دیگر، پس از ورود مهاجم به شبکه، بسیاری از کنترلهای امنیتی در برابر فعالیتهای کمسروصدا و تدریجی عملکرد ضعیفی دارند.
شناسایی محیط، سرقت Credential و سایر فعالیتهای کمنویز همچنان از مهمترین نقاط کور دفاع سایبری هستند.
در چنین شرایطی، اتکا به Signatureها و افزایش حجم Logها بهتنهایی کافی نیست. سازمانها باید توانایی خود را در شناسایی رفتار مهاجم و متوقف کردن زنجیره حمله پس از نفوذ، بهصورت مستمر آزمایش کنند.
در نهایت، مهمترین پیام این گزارش روشن است: امنیت قوی چیزی نیست که یکبار ایجاد شود؛ بلکه باید دائماً آزمایش، اعتبارسنجی و بهروزرسانی شود.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

آسیبپذیری بحرانی Cisco Nexus 9000 امکان اجرای کد با سطح دسترسی Root را برای مهاجمان راه دور فراهم میکند
سیسکو با انتشار بهروزرسانیهای امنیتی، یک آسیبپذیری بحرانی CVSS 9.8 در سوئیچهای Nexus 9000 و هفت آسیبپذیری در IOS XR را برطرف کرد؛ همزمان جزئیات حملات گروه Fire Ant به روترهای IOS XR نیز منتشر شد.



