28 сентября 2026 / время чтения: 3 мин. / всего просмотров: 15
Эксперты SANS выявили главные тенденции threat hunting
Впервые за пять лет проведения исследований SANS Institute проблема данных вышла на первое место среди препятствий, с которыми сталкиваются специалисты по поиску угроз (threat hunters), обойдя тему дефицита кадров. При подготовке отчёта было опрошено 500 ИБ-специалистов и CISO в Северной и Латинской Америке, Европе и Азии.
Половина респондентов назвала качество или объём данных главным барьером для поиска угроз (в прошлом году этот показатель составлял 41%, а в 2023 году — 34%). Со слов исследователей, поступая в системы TH, данные «создают столько же проблем, сколько и решают, поскольку процессы нормализации и внедрения стандартов отстают от темпов сбора информации».
На втором месте с небольшим отрывом оказалась нехватка квалифицированных кадров (45%), продемонстрировав прогресс по сравнению с 2025 годом (61%). Как отмечают авторы отчёта, дефицит специалистов приводит к сокращению числа операций по поиску угроз, а те, что всё же проводятся, «в большей степени зависят от того, кто оказался свободен в данный момент, а не от того, кто лучше всего подготовлен для формулирования гипотезы».
Доля организаций, использующих формализованные методики поиска угроз, снизилась с 51% в 2024 году до 37% в текущем, тогда как доля тех, кто применяет ситуативные (ad hoc) подходы, составила 39%. Это важный момент, поскольку именно первый подход «делает программу поиска угроз воспроизводимой и обоснованной», считают в SANS. Среди других названных препятствий — бюджетные лимиты (42%), отсутствие стандартов работы с данными (39%), функциональные ограничения инструментов (37%) и отсутствие чётко определённых процессов (36%).
«Можно быть самым компетентным специалистом в команде, но так и не добиться результатов, если используемая телеметрия неполна, противоречива или разбросана по десятку инструментов, доступ к которым сопряжён с трудностями, — пояснил ведущий инструктор института Джош Лемон. — Поскольку лишь 40% программ официально оценивает эффективность своей деятельности по поиску угроз, у большинства организаций нет реальной возможности понять, во что им обходится этот пробел».
Безусловным лидером по частоте применения у хакеров являются методы living-off-the-land (эксплуатация легитимных системных инструментов для проведения атак). По мнению аналитиков, нет смысла строить сценарии поиска на основе известных вредоносных хешей или IP-адресов, так как злоумышленники «перестали действовать подобным образом много лет назад».
Несмотря на возникающие трудности, threat hunters не спешат массово вводить нейросети и машинное обучение. Лишь 39% респондентов включило интеграцию ИИ/МО в число приоритетных задач по развитию, тогда как в прошлом году этот показатель составлял 48%. В SANS это объясняют тем, что команды «переходят от теоретических планов к более сложной задаче — непосредственному внедрению технологий».
Усам Оздемиров