ГК Softline – о слепых зонах в защите конечных точек: почему большинство компаний не готовы к отражению APT-атак

изображение: grok
Рынок защиты конечных точек в России и странах СНГ достиг 72 млрд рублей, но темпы его роста замедляются из-за фундаментального разрыва между эволюцией угроз и инструментами защиты. Эксперт ГК Softline Евгений Подмарев проанализировал, почему базовые антивирусы и громоздкие SOC-системы перестали справляться с современными APT-атаками. В статье – о том, почему традиционный антивирус перестал работать, какие риски несет этот разрыв и как бизнесу выстроить защиту.
Почему тема стала актуальной
По итогам 2025 года объем рынка средств защиты конечных точек (EPP) в России, Казахстане и Узбекистане вырос на 9%, достигнув 72 млрд рублей. Прогноз на 2026 год обещает еще 5% роста. Однако за цифрами роста скрывается структурный кризис: рынок уперся в потолок существующего продуктово-сервисного предложения.
Специалисты Softline отмечают критическую поляризацию рынка. По правилу Парето, более 80% конечных точек защищены базовыми конфигурациями EPP, которые дешевы и просты, но слепы к сложным угрозам. Оставшиеся 20% приходятся на полнофункциональные системы в составе корпоративных SOC. Обе крайности не являются оптимальными: базовый антивирус не видит целевых атак, а тяжелый SOC часто не успевает реагировать из-за низкой автоматизации и организационных барьеров.
Какие риски и ошибки видят эксперты Softline
Главная ошибка компаний – защита периметра и конечных точек по остаточному принципу. Эксперты Softline отмечают скачкообразный рост скорости развития кибератак. Если раньше на развертывание инфраструктуры уходило несколько дней, то теперь злоумышленники проходят путь от первичного проникновения до шифрования данных менее чем за час.
Основные векторы атак сегодня нацелены на автоматизированные рабочие места (АРМы). Злоумышленники все чаще используют:
- легитимные инструменты администрирования (Living off the Land);
- многоэтапные сценарии проникновения с длительным пребыванием в инфраструктуре;
- компрометацию учетных записей и фишинг;
- методы обхода эвристических средств защиты.
При этом изменились и цели атак: раньше данные часто крали, а теперь вектор сместился на их полное уничтожение, включая резервные копии. Базовые EPP-решения просто не обладают телеметрией для выявления таких сценариев, а классические SOC-команды физически не успевают анализировать поток событий в ручном режиме.
Чем это опасно для бизнеса
Игнорирование проблемы поляризации рынка ведет к прямым операционным и финансовым потерям. Компании, полагающиеся на базовые антивирусы, становятся легкой мишенью для программ-вымогателей. Те же, кто пытается построить собственный SOC «с нуля», сталкиваются с колоссальными затратами на найм дефицитных кадров и покупку дорогостоящего стека технологий, который все равно не гарантирует закрытия всех слепых зон.
Бизнес теряет деньги на неэффективных лицензиях и одновременно остается уязвимым перед атаками, способными парализовать критические процессы за считанные минуты.
Что нужно делать компаниям
Чтобы снизить риски и подготовить инфраструктуру к новым реалиям, команда Softline рекомендует ИБ-директорам сосредоточиться на следующих шагах:
- Провести аудит зрелости защиты конечных точек. Оценить, какой процент АРМов покрыт решениями класса EDR/XDR, способными собирать глубокую телеметрию, а не только сигнатурно детектировать угрозы.
- Интегрировать разрозненные инструменты. Выстроить связку EPP/EDR с системами анализа сетевого трафика, управления уязвимостями и SIEM/SOAR. Изолированные продукты больше не работают.
- Внедрять автоматизацию с помощью ИИ. Использовать возможности LLM и ИИ-агентов не для замены аналитиков, а для ускорения триажа инцидентов, автоматического расследования и подготовки рекомендаций. Это критически важно для сокращения времени реагирования до минут.
- Пересмотреть модель потребления ИБ. Начать миграцию от закупки «коробочного» ПО к сервисным моделям (MDR, аутсорсинг SOC), где фокус смещается на измеримые показатели качества.
- Усилить контроль за легитимным ПО. Настроить мониторинг использования системных утилит и инструментов администрирования, так как именно они стали главным оружием злоумышленников.
«Основную проблему сегодня мы видим в изменении характера атак. Злоумышленники используют легитимные инструменты администрирования и многоэтапные сценарии, оставаясь незаметными. Традиционного антивируса уже недостаточно. Следующий этап развития рынка – это автоматизация существующих платформ с помощью ИИ-агентов и LLM. Это позволит сократить время реагирования, но главное – бизнесу нужно менять сам подход: переходить от покупки лицензий к сервисной модели с прозрачным SLA, где оплачивается результат, а не процесс», – отмечает Евгений Подмарев, руководитель центра компетенций Kaspersky компании «Софтлайн Решения» (ГК Softline).
Рынок защиты конечных точек находится на пороге трансформации. Развитие технологий внутрикорпоративной разработки с использованием ИИ (вайб-кодинг) и автоматизация процессов неизбежно приведут к тому, что классическое тиражное ПО уступит место готовым сервисам. Компании, которые уже сейчас начнут перестраивать архитектуру безопасности и переходить на сервисные модели с измеримым SLA, получат сильное преимущество. По наблюдениям ГК Softline, бизнесу важно пройти этот переход без операционных разрывов, обеспечивая непрерывность защиты в условиях быстро меняющегося ландшафта угроз.



