Защита удалённого доступа: почему через VPN, RDP и RMM проходит 65% кибератак

Через VPN, RDP и RMM теперь проходит 65% киберинцидентов в компаниях — рост с 49% за год. Разбираем, что стоит за этой динамикой и как бизнесу закрыть риск.

Удалённый доступ обошёл все остальные векторы атак

Защита удалённого доступа перестала быть второстепенным пунктом политики безопасности — сегодня это одна из ключевых задач бизнеса. Компания «Информзащита» в своём исследовании указывает: в 2026 году доля VPN, RDP и RMM-платформ среди киберинцидентов (без учёта компрометации деловой переписки, BEC) достигла 62%. Год назад этот показатель был на уровне 49%, то есть прирост составил 13 процентных пунктов за год. Это ясно показывает: именно каналы дистанционного подключения превратились в главный путь проникновения атакующих в корпоративную инфраструктуру.

Если считать не только сам момент входа, а любые инциденты вне BEC, к которым тем или иным образом причастны VPN, RDP, RMM и другие внешние сервисы, цифра вырастает до 65%. Для сравнения: на эксплуатацию известных уязвимостей в 2026 году пришлось лишь 11% случаев — годом ранее было 29%; а на ошибки конфигурации и злоупотребление доверенными связями между системами — 8% против примерно 1% в 2025-м. Отсюда напрашивается вывод: искать уязвимости нулевого дня и писать под них эксплойты хакерам сегодня попросту невыгодно — гораздо проще раздобыть действующие учётные данные и войти через обычный легитимный канал.

Вектор проникновения2025 год2026 год
Удалённый доступ (VPN, RDP, RMM), вне BEC49%62%
Эксплуатация известных уязвимостей29%11%
Ошибки конфигурации и доверенные связи~1%8%

Почему хакеры выбирают VPN, RDP и RMM, а не эксплойты

Бизнес не в состоянии полностью отказаться от подобных каналов: VPN-шлюзами, серверами RDP и RMM-платформами пользуются администраторы, подрядчики, служба поддержки и сотрудники филиалов. Эти инструменты — неотъемлемая часть корпоративной архитектуры, а не случайно возникшая брешь, поэтому закрыть их целиком настолько трудно.

Для того, кто атакует, такой путь выгоднее любого эксплойта: имея на руках действующие учётные данные, он обходится без доставки вредоносного ПО, а его действия внутри системы выглядят как обычная работа штатного сотрудника и потому дольше остаются незамеченными. Скомпрометированные пароли и логины оказываются у злоумышленников разными способами:

  • рассылка фишинговых писем, нацеленных на персонал;
  • работа инфостилеров, похищающих сохранённые в браузере пароли и сессии;
  • утечки на сторонних площадках — если сотрудник использует рабочую пару логин-пароль повторно;
  • взлом партнёров и подрядчиков, обладающих доступом к инфраструктуре заказчика.

Дело осложняют типичные промахи в организации доступа: МФА не подключена, вход возможен по одному паролю без дополнительной проверки, права учётных записей избыточны и годами не пересматриваются, подключение разрешено с широкого диапазона внешних адресов, а сервисные и технические записи контролируются слабо.

Особую проблему представляет сама конструкция пограничных узлов сети: зачастую один узел совмещает сразу несколько функций с высокими правами. Взломав единственный VPN-шлюз, RMM-сервер или систему администрирования, атакующий может получить путь сразу в несколько сегментов сети. Оказавшись внутри, он переходит к сбору данных об инфраструктуре и поиску доменных учётных записей — по наблюдениям исследователей, контроль над доменом в отдельных случаях перехватывали за считанные минуты после первого входа.

RMM-инструменты усложняют обнаружение атаки вдвойне: штатный агент и так умеет запускать команды, устанавливать программы, передавать файлы и управлять машиной на расстоянии, поэтому один только факт запуска RMM-клиента ещё ни о чём не говорит. Похожая история с VPN: корректный вход по логину и паролю сам по себе редко срабатывает как триггер для средств защиты.

Кого затрагивает рост атак через дистанционные каналы подключения

По отраслям сильнее других задеты здравоохранение (33% инцидентов) и образование (25%). В обеих сферах дистанционные подключения активно используются филиалами, подрядчиками и внешними специалистами, а вот ресурсов для полноценного контроля этих каналов часто не хватает.

Впрочем, этими двумя отраслями проблема не исчерпывается. Те же протоколы применяет любая компания с удалёнными сотрудниками, сетью филиалов, ИТ-аутсорсингом или подрядчиками, у которых есть доступ к инфраструктуре, — а значит, несёт сравнимые риски. Принципиальный вывод авторов исследования таков: коль скоро на подобные каналы приходится 65% инцидентов, их защиту стоит выделять в отдельную задачу управления доступом, а не считать частью стандартной настройки сетевого периметра.

Для CISO и ИТ-директоров это сигнал к смене приоритетов: единожды настроить межсетевой экран и правила доступа уже мало. Нужен постоянный контроль над тем, кто подключается извне, откуда и с какими правами, — от рядового сотрудника на удалёнке до администратора критичных систем.

Многофакторная аутентификация как обязательный элемент защиты удалённого доступа

Поскольку основным путём проникновения служат не эксплойты, а украденные либо утёкшие учётные данные, логично, что и главная контрмера — не установка патча и не новый межсетевой экран, а дополнительная проверка при входе. Пароль — это знание, а любое знание можно похитить: подглядеть, выманить фишингом, вытащить из браузера, заражённого инфостилером, или купить на теневом форуме в комплекте с миллионами других записей. Второй, независимый от пароля фактор не позволяет завершить вход даже тому, кто уже знает пароль.

Факторы проверки принято делить на три группы: знание (пароль, PIN-код), владение (смартфон с приложением-аутентификатором, аппаратный токен, смарт-карта, USB-ключ стандарта FIDO2/U2F) и биометрия — то есть свойство самого человека. Важно не просто включить «какую-нибудь» МФА, а подобрать фактор, устойчивый именно к актуальным способам кражи. SMS-коды слабы перед перевыпуском сим-карты и перехватом, push-уведомления — перед «усталостью» пользователя, спешно подтверждающего чужой запрос на вход. Аппаратные ключи и подтверждение, привязанное к конкретному серверу, нейтрализуют кражу пароля значительно надёжнее.

Применительно к удалённым подключениям второй фактор в первую очередь имеет смысл включать там, где чаще всего фиксируются попытки войти по украденным данным: на VPN-шлюзе, на шлюзе удалённых рабочих столов (RDG), при входе в Windows, в мобильной почте по ActiveSync и в федеративной аутентификации через ADFS. Именно этот набор точек входа закрывает Контур.Эгида ID — решение, которое мы, как партнёр СКБ Контур, внедряем нашим клиентам: сотрудник вводит привычный пароль, а затем подтверждает вход ещё одним фактором, не отвлекаясь на сложные процедуры.

При внедрении важно не переусердствовать с неудобством для пользователя: мешающая работе проверка вынуждает сотрудников искать обходные пути — от общих учётных записей до просьб «пропустить» вход, а это сводит на нет весь смысл защиты. Разумным компромиссом выступает риск-ориентированная (адаптивная) аутентификация: подтверждение запрашивается не при каждом входе, а лишь при подключении с нового устройства, из нетипичной геолокации либо для записей с повышенными правами.

VPN или Zero Trust Network Access: что выбрать для дистанционного подключения

Классический VPN устроен по принципу периметра: успешно войдя, пользователь получает сетевой доступ к сегменту, а порой и ко всей внутренней сети, и почти ничем не ограничен в дальнейшем перемещении внутри неё. Это как раз та архитектурная особенность, о которой шла речь выше: скомпрометированный VPN-шлюз способен за считанные минуты открыть путь к соседним сегментам и домену, ведь однажды выданное на входе доверие распространяется на всю сеть за периметром.

Zero Trust Network Access построена на обратной логике: изначального доверия нет ни у кого, даже у пользователя, уже прошедшего проверку. Доступ выдаётся не к сети целиком, а к конкретному приложению или сервису, каждое обращение перепроверяется заново, а инфраструктура компании остаётся невидимой для всех, кому доступ явно не предоставлен, — в отличие от VPN-шлюза, который виден и доступен для сканирования и перебора из интернета.

КритерийVPNZero Trust Network Access
Модель доверияДоверие сохраняется на весь период после входаКаждое обращение проверяется заново, доверия по умолчанию никому не выдаётся
Уровень доступаСеть или сегмент сети целикомКонкретное приложение или сервис
Видимость инфраструктуры извнеШлюз доступен для сканирования из интернетаРесурсы скрыты от неавторизованных пользователей
Риск бокового перемещенияВысокий при компрометации учётной записиОграничен масштабом одного приложения
Сложность внедренияНизкая, технология отработана десятилетиямиВыше: требует пересмотра архитектуры доступа
Совместимость с legacy-системамиВысокаяМожет требовать доработки старых приложений

На практике однозначный выбор — редкость. Многие компании переходят с VPN на ZTNA постепенно: сначала переводят на точечный доступ самые критичные сервисы, оставляя VPN для устаревших систем, которые трудно встроить в новую модель. Но раз удалённое подключение превратилось в основной вектор атак, направление движения очевидно: сокращать зону, которую открывает атакующему компрометация одной записи, а не надеяться, что периметр выдержит.

Что делать: как выстроить безопасность дистанционного доступа в компании

Управление идентификацией и доступом

  • включить МФА для всех административных сессий, открываемых извне;
  • отказаться от факторов, которые можно повторно использовать после кражи данных, в пользу методов, устойчивых именно к такому сценарию;
  • исключить прямой выход RDP в интернет.

Архитектура сети и доступа

  • ограничивать VPN- и RMM-сервисы по источникам подключения и доступным сегментам сети;
  • разграничивать административные, сервисные и рядовые пользовательские учётные записи;
  • урезать права этих записей до необходимого минимума;
  • менять пароли на регулярной основе, в первую очередь после закрытия уязвимостей на пограничных устройствах;
  • внедрять сегментацию сети, ограничивать доступ к административным интерфейсам;
  • регулярно инвентаризировать внешние сервисы и отслеживать появление новых RMM-инструментов.

Мониторинг подключений

Логи VPN, RDP, RMM, служб каталогов и средств защиты конечных точек лучше анализировать вместе, а не по отдельности. По наблюдению авторов исследования, подозрительной обычно выглядит не сама попытка подключения, а цепочка действий, которая следует за ней, — поэтому сведение разных источников логов в одну картину заметно повышает шанс поймать атаку на раннем этапе.

Защита протоколов дистанционного подключения: RDP, SSH, VNC

RDP

Протокол удалённого рабочего стола Windows становится частой мишенью именно из-за того, что порт 3389 нередко открыт наружу напрямую. Базовый набор мер выглядит так: полностью убрать публикацию RDP в интернет, направлять пользователей через шлюз удалённых рабочих столов (RD Gateway) с обязательной МФА, включить проверку подлинности на уровне сети (NLA), сузить перечень IP-адресов, с которых разрешено подключаться, и настроить блокировку учётной записи после нескольких неудачных попыток входа.

SSH

При администрировании Linux-серверов и сетевого оборудования по умолчанию лучше отключить вход по паролю, заменив его аутентификацией по ключам, запретить прямой вход под root, открывать SSH-доступ только через промежуточный узел (jump host, он же бастион) и оставлять в списке разрешённых алгоритмов шифрования лишь современные надёжные варианты. Смена порта по умолчанию не заменяет эти меры, однако снижает фоновый шум от автоматических сканеров и упрощает анализ логов.

VNC

Из трёх протоколов исторически наиболее уязвим VNC: во многих его реализациях используется слабое шифрование либо единый статический пароль на весь сервер. Открывать VNC напрямую в интернет нельзя ни при каких условиях — подключение стоит туннелировать через VPN или SSH, для каждого сервера задавать собственный надёжный пароль и там, где возможно, переходить с VNC на более защищённые средства администрирования.

Контроль привилегированных сессий и мониторинг: PAM, SIEM, поведенческий анализ

Наибольший ущерб причиняет взлом именно административных и сервисных учётных записей, поскольку они дают самый широкий доступ. Решения класса PAM (Privileged Access Management) работают посредником между пользователем и целевой системой: сотрудник или подрядчик подключается не напрямую, а через контролируемый шлюз, который фиксирует сессию, требует согласования доступа и умеет автоматически менять пароли привилегированных записей по завершении работы. Контур.PAM — решение, которое мы внедряем как партнёр СКБ Контур, — протоколирует каждую сессию администраторов и подрядчиков, подключающихся к инфраструктуре удалённо: это даёт возможность не только расследовать инцидент задним числом, но и прервать подозрительную сессию в режиме реального времени.

Только PAM недостаточно, если журналы разных систем остаются несопоставленными. SIEM-система, аккумулирующая события с VPN-шлюза, RDP-серверов, RMM-платформ, службы каталогов и средств защиты конечных точек, даёт увидеть цепочку целиком: вход из нетипичной геолокации, следующее за ним обращение к контроллеру домена, а затем попытку создать новую запись с повышенными правами. Каждое из этих событий по отдельности может не выглядеть подозрительным, зато их сочетание выдаёт атаку уже на раннем этапе.

Ещё один уровень защиты даёт поведенческий анализ: система строит профиль типичной активности пользователя или сервисной записи — время входа, привычные IP-адреса, характерные команды — и сообщает об отклонениях, даже если сам вход прошёл успешно и формальных нарушений нет. Для реагирования важно заранее прописать пороги срабатывания и порядок действий: кому уходит уведомление, когда сессия блокируется автоматически, а в каких случаях требуется решение дежурного специалиста по ИБ.

Организационные меры для безопасности дистанционного доступа

Технические средства закрывают только часть риска: без организационных мер даже правильно настроенные VPN и МФА можно обойти через человеческий фактор. Основной документ здесь — политика удалённых подключений, где прописано, кому и по каким протоколам разрешено подключаться, какие устройства считаются доверенными, как согласуется доступ для подрядчиков и на какой срок он предоставляется.

Поскольку значительную часть скомпрометированных учётных данных злоумышленники получают через фишинг, регулярное обучение персонала распознаванию поддельных писем и приёмов социальной инженерии напрямую снижает вероятность первого шага атаки — ещё до того, как дело дойдёт до VPN или RDP.

Устройства, с которых сотрудники подключаются удалённо, обязаны отвечать минимальному набору требований безопасности: актуальные обновления ОС, действующая лицензия и свежие базы антивируса либо EDR-агента, отсутствие прав локального администратора там, где для работы они не нужны. Для личных устройств (BYOD) соответствие этим условиям стоит проверять до выдачи доступа, а не принимать на веру со слов сотрудника.

Отдельно стоит задача управления доступом по жизненному циклу сотрудника: права на удалённое подключение выдаются при приёме на работу под конкретные задачи, пересматриваются при смене должности и полностью отзываются в день увольнения либо завершения контракта с подрядчиком. Забытые «висящие» учётные записи бывших сотрудников — один из самых дешёвых для злоумышленника способов получить легитимный вход в инфраструктуру.

Регуляторные требования к дистанционному доступу: 152-ФЗ, приказы ФСТЭК, защита КИИ

Для операторов персональных данных требования к защите каналов доступа, включая дистанционные, следуют из 152-ФЗ «О персональных данных»: оператор обязан применять организационные и технические меры, соразмерные актуальным угрозам, — в том числе тогда, когда сотрудники и администраторы удалённо подключаются к информационным системам, обрабатывающим персональные данные.

Конкретный перечень мер задают приказы ФСТЭК России — №21 для информационных систем персональных данных и №17 для государственных информационных систем. Оба документа содержат требования к идентификации и аутентификации пользователей, управлению доступом и регистрации событий безопасности; для систем с повышенным уровнем защищённости эти требования предполагают усиленную, в том числе многофакторную, проверку, что прямо относится к удалённому администрированию и подключениям по VPN и RDP.

Для объектов критической информационной инфраструктуры существует отдельный контур регулирования — 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Требования к защите значимых объектов КИИ задаёт приказ ФСТЭК №239: среди обязательных элементов системы безопасности значимого объекта — контроль привилегированного доступа, регистрация действий администраторов и защита каналов дистанционного управления.

Для государственных информационных систем и значимых объектов КИИ высоких категорий регуляторы требуют использовать средства защиты информации, сертифицированные ФСТЭК либо ФСБ, а при подборе программного обеспечения учитывать требования по импортозамещению и реестр отечественного ПО. Эти ограничения разумнее сверять на этапе выбора конкретных решений, а не постфактум, когда архитектура уже построена.

Сравнение методов и решений для защиты дистанционных подключений

У каждого метода собственная зона ответственности: одни снимают риск компрометации пароля, другие — риск избыточных привилегий, третьи нужны для того, чтобы атаку заметили раньше, чем она обернётся потерей контроля над инфраструктурой. На практике эти меры друг друга дополняют, а не заменяют.

Метод / решениеКакой риск закрываетСложность внедренияКому подходит в первую очередь
MFA / 2FAВход по украденному или утёкшему паролюНизкая – средняяВсем компаниям с удалённым доступом
VPN с сегментацией сетиПрямой доступ ко всей внутренней сетиНизкаяБазовый уровень защиты для всех
ZTNAИзбыточный сетевой доступ, боковое перемещениеСредняя – высокаяКомпании, переходящие от VPN к точечному доступу
PAMЗлоупотребление привилегиями администраторов и подрядчиковСредняяКомпании с большим числом привилегированных пользователей
SIEM и поведенческий анализПозднее обнаружение атакиВысокаяЗрелые ИБ-команды, крупный бизнес
DLP и мониторинг действий сотрудниковУтечки данных, инсайдерские рискиСредняяКомпании с конфиденциальными данными и коммерческой тайной

Чек-лист по настройке защищённого удалённого доступа

Порядок внедрения имеет значение: одни меры срабатывают сразу и не требуют перестройки архитектуры, другие рассчитаны на среднесрочную перспективу.

  1. Провести инвентаризацию всех каналов удалённого подключения — VPN, RDP, SSH, RMM — и учётных записей, которые ими пользуются.
  2. Убрать прямую публикацию RDP и VNC в интернет, перевести подключения на работу через шлюз (RD Gateway, VPN, бастион-хост).
  3. Включить МФА для всех административных и внешних подключений — начиная с наиболее привилегированных учётных записей.
  4. Разграничить административные, сервисные и обычные пользовательские записи, урезав их права до необходимого минимума.
  5. Внедрить PAM, чтобы контролировать и протоколировать привилегированные сессии администраторов и подрядчиков.
  6. Провести сегментацию сети и ограничить доступные из VPN сегменты, руководствуясь принципом минимально необходимых прав.
  7. Организовать сквозной мониторинг логов VPN, RDP, RMM, службы каталогов и средств защиты конечных точек — желательно на базе SIEM.
  8. Утвердить политику удалённого доступа и регулярно пересматривать права сотрудников и подрядчиков, в первую очередь после увольнений.
  9. Регулярно обучать сотрудников распознавать фишинг и приёмы социальной инженерии.
  10. Сверить выбранные средства защиты с требованиями регуляторов: 152-ФЗ и приказами ФСТЭК, а для объектов КИИ — ещё и 187-ФЗ вместе с приказом №239.

Частые вопросы о защите удалённого доступа

Что входит в комплекс мер по безопасности удалённых подключений?

Имеются в виду меры для каналов VPN, RDP, RMM и прочих средств внешнего подключения: МФА, ограничение доступа по сегментам и источникам, разграничение административных и пользовательских записей, а также сквозной мониторинг логов всех этих систем.

Почему VPN и RDP считаются главной точкой входа для хакеров?

Потому что без этих каналов не обойтись, когда работают удалённые сотрудники, подрядчики и филиалы, — отказаться от них целиком невозможно. Имея действующие учётные данные, атакующему не нужно доставлять вредоносное ПО: его действия выглядят как работа обычного сотрудника, из-за чего подобные атаки дольше остаются незамеченными.

Помогает ли многофакторная аутентификация защитить удалённый доступ?

Да, MFA — одна из ключевых мер, которую выделяют авторы исследования: она закрывает риск входа по украденным или утёкшим паролям. Важно при этом подбирать факторы проверки, устойчивые к повторному применению после кражи данных.

Какие отрасли больше всего страдают от атак через удалённый доступ?

По данным «Информзащиты», в 2026 году впереди здравоохранение (33% инцидентов) и образование (25%). Но риск сохраняется для любой организации, где есть удалённые сотрудники, филиалы или подрядчики, подключающиеся через VPN, RDP или RMM.

С чего начать выстраивать безопасность дистанционного доступа?

С аудита всех внешних каналов подключения и учётных записей, которые ими пользуются: кто располагает доступом, с какими правами и с каких адресов. Далее следуют подключение MFA для административных сессий, отказ от прямого выхода RDP в интернет и сегментация сети.

Чем ZTNA отличается от VPN и когда его стоит внедрять?

VPN после успешного входа открывает доступ ко всей сети, тогда как ZTNA даёт доступ только к конкретному приложению и перепроверяет каждое обращение заново, не полагаясь на однократную аутентификацию. Переходить на ZTNA лучше постепенно: начать с самых критичных сервисов, оставив VPN для систем, которые трудно вписать в новую модель доступа.

Какие требования регуляторов нужно учитывать при защите дистанционных подключений?

Для операторов персональных данных действуют 152-ФЗ и приказы ФСТЭК №21 и №17 с требованиями к идентификации, аутентификации и управлению доступом. Для значимых объектов критической информационной инфраструктуры дополнительно применяются 187-ФЗ и приказ ФСТЭК №239, а также требования к сертифицированным средствам защиты.

Как защитить RDP, если полностью отказаться от него нельзя?

Не публиковать порт 3389 напрямую в интернет, направлять пользователей через шлюз удалённых рабочих столов с многофакторной аутентификацией, включить проверку подлинности на уровне сети (NLA), сузить перечень разрешённых IP-адресов и настроить блокировку учётной записи после нескольких неудачных попыток входа.

Итог: защита удалённого доступа — это отдельная задача, а не настройка периметра

Защита удалённого доступа складывается из непрерывного управления идентификацией, архитектурных ограничений и совместного мониторинга всех каналов подключения. Рост доли инцидентов через VPN, RDP и RMM с 49% до 62–65% за год — недвусмысленный сигнал: стандартной настройки межсетевого экрана и разового инструктажа сотрудников уже мало. Компрометация всего одной учётной записи способна за считанные минуты обернуться потерей контроля над целыми сегментами сети.

Именно эти задачи решают продукты линейки Контур.Эгида, партнёром которой мы выступаем. Контур.Эгида ID обеспечивает многофакторную проверку при входе в Windows, VPN, RDG, ActiveSync и ADFS без лишних неудобств для сотрудников, а Контур.PAM контролирует и протоколирует каждую привилегированную сессию администраторов и подрядчиков, подключающихся к инфраструктуре удалённо. Такой подход снимает часть рисков, о которых говорят авторы исследования, и превращает работу с VPN, RDP и RMM из точечной настройки на периметре в управляемый процесс.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг