NGFW заняли до 58% рынка в России: растёт спрос на гибридные развертывания

NGFW заняли до 58% рынка в России: растёт спрос на гибридные развертывания

NGFW заняли до 58% рынка в России: растёт спрос на гибридные развертывания

Межсетевые экраны нового поколения (NGFW) по-прежнему главные в арсенале сетевой безопасности. Но запросы бизнеса становятся всё строже: компании хотят, чтобы эти решения одинаково уверенно работали и в облаке, и на локальной инфраструктуре.

Такой вывод сделали эксперты аналитического центра InfoWatch в исследовании «Тенденции в обеспечении кибербезопасности сетевой инфраструктуры: 2025 год».

Что двигает рынок

Причины понятны: атаки становятся сложнее и многовекторнее, компании массово переходят в облака, а устройств IoT в корпоративных сетях становится всё больше. В топ-драйверы рынка аналитики включили:

  • рост вымогательства и атак (27%),
  • миграцию в облако (19%),
  • распространение промышленного интернета вещей (17%),
  • развитие граничных вычислений и SASE (15%),
  • регуляторные требования (13%),
  • а также защиту для частных 5G-сетей (9%).

Почему именно NGFW

По данным исследования, на NGFW приходится до 40% продаж решений по сетевой безопасности в мире и до 58% — в России. Логика простая: большинство крупных утечек происходит именно из-за уязвимостей в сетях.

Но тут появляется нюанс. Всё больше компаний строят гибридные модели — часть данных держат в облаке, часть локально. За год доля «полностью локальных» компаний выросла вдвое, с 7% до 14%. Причина — требования регуляторов и желание не выпускать из-под контроля чувствительные данные. В итоге спрос на NGFW, поддерживающие гибридные сценарии, резко вырос.

Где подводные камни

Сложность в том, что гибридные и мультиоблачные модели требуют множества разных решений. А это значит — разные поставщики, разные правила, куча интеграции и администрирования. Как отмечает главный аналитик InfoWatch Сергей Слепцов, такая мозаика часто приводит к фрагментации политик и рискам безопасности.

Главные проблемы:

  • нехватка квалифицированных специалистов;
  • устаревшая инфраструктура;
  • отсутствие прозрачности во всех сегментах;
  • слабая интеграция между средствами защиты.

Всё это создаёт «слепые зоны», где риски максимальны.

Будущее NGFW

Рынок постепенно идёт в сторону автоматизации. В ход идут машинное обучение и ИИ — для того чтобы быстрее выявлять аномалии и автоматически реагировать на угрозы. При этом бизнес всё чаще задумывается о конфиденциальности: появление генеративного ИИ добавило новый пласт рисков утечки данных.

«Мы ожидаем, что NGFW будут всё активнее интегрировать искусственный интеллект и усиливать поддержку гибридных сред. Крупные компании не готовы уводить критические процессы полностью в облако, поэтому защита “и там, и тут” становится ключевым требованием», — прогнозирует Слепцов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru