گزارش Blue Report 2026 از Picus Labs نشان میدهد سازمانها در لبهٔ شبکه موفقیتهایی در پیشگیری بهدست آوردهاند، اما بعد از نفوذ توان دفاع درونساختار بهطور چشمگیری کاهش مییابد؛ مهاجمان با روشهای کمسر و صدا بیشترین موفقیت را دارند.
آمار کلیدی — بهبود پیرامونی، افت توان دفاع پس از نفوذ
Picus Labs بیش از 338 میلیون شبیهسازی حمله در محیطهای تولیدی در نیمهٔ اول سال 2026 را تحلیل کرده است. نتایج مهم:
- میانگین اثربخشی پیشگیری از 62% به 69% افزایش یافته.
- ثبت لاگ (Logging) به 58% رسیده.
- نرخ پیشگیری پس از نفوذ تنها 37% است؛ یعنی بعد از عبور از پیرامون، دفاع داخلی deutlich ضعیف میشود.
چرا درون شبکه ضعف دارد؟
شکستها یکنواخت نیستند؛ تقسیمبندی روشن است: فعالیتهای پرصداتر مثل اجرای کد یا حرکت جانبی غالباً مسدود میشوند، اما فعالیتهای کمصداتر—نقشهبرداری، جمعآوری نشستها و خواندن مدارک—معمولاً بدون مقاومت قابلتوجه پیش میروند.
نمونهها و ارقام
- حرکت جانبی از طریق اجرای سرویس (مثلاً تکنیکهای مشابه Sharp-ServiceExec و SMBExec) تقریباً 90% مسدود شده است.
- دورزدن UAC و افزایش امتیازها تقریباً 85% متوقف شدهاند.
- نقشهبرداری دامنه و فهرستبرداری اشتراکها تنها در حدود 10% موارد شناسایی شدهاند.
- خواندن مدارک از حافظه حدود 22%، و استخراج مستقیم از رجیستری کمتر از 1% مواقع متوقف شده است.
امضاها در برابر رفتار: روش اجرا تعیینکننده است
تحلیل با ابزار شناختهشدهٔ Mimikatz نشان میدهد سه شیوهٔ استخراج اعتبار نتایج کاملاً متفاوتی دارند. استخراج مستقیم از فرایند LSASS که پرصداتر است اغلب کشف میشود؛ اما استخراج از نقاط حافظهٔ دیگر یا از رجیستری تقریباً نادیده گرفته میشود. دلیل ساده است: بسیاری از کنترلها مبتنی بر امضا یا رفتارهای برجسته طراحی شدهاند، نه بر مبنای هدف نهایی—سرقت اعتبار.
شناسایی مبتنی بر فایل یا هش شکننده است؛ تغییر رشتهها، کامپایل مجدد یا بارگذاری در حافظه میتواند شناسایی را دور بزند. مهاجم میتواند از ابزارهای امضاشدهٔ سیستم یا تکنیکهای بدونفایل استفاده کند و به هدف برسد بدون آنکه امضای سنتی مانع شود.
مهاجمان به سمت پنهانکاری حرکت میکنند
نتایج گزارشها نشان میدهد بازیگران تهدید اولویت را به روشهای کمصداتر دادهاند. کمترین تکنیک شناساییشده مربوط به پاکسازی تاریخچهٔ فرمانها بود که تنها در 1% تلاشها دیده شد. این وضعیت دفاعهایی را که بر امضا یا رخدادهای برجسته تکیه دارند، آسیبپذیر نشان میدهد.
پیام برای امنیت سازمانی
از این آمار میتوان چند اقدام عملی استخراج کرد:
- پیرامون تنها کافی نیست. سرمایهگذاری در EDR مؤثر بوده، اما مشاهدهپذیری و واکنش درون شبکه باید تقویت شود.
- شناسایی مبتنی بر رفتار بهجای اتکا صرف به امضا. مدلهای رفتاری و تحلیل تجمعی باید ترکیب شوند تا تکنیکهای پنهانکار قابل شناسایی شوند. چارچوب MITRE ATT&CK مرجع کاربردی برای طبقهبندی تاکتیکها و تکنیکهاست.
- تمرکز بر کنترلهای پس از نفوذ. مکانیزمهایی که زنجیرهٔ حمله را بعد از احراز هویت مخرب میشکنند باید طراحی، تست و تقویت شوند؛ شبیهسازیهای واقعگرایانه و آزمایش نفوذ خودکار نقاط کور را آشکار میکنند.
- بازنگری در استراتژی امضا و IOC. اتکا به فهرستهای IOC کافی نیست؛ حجم نمونههای جدید و تغییر در باینریها اثربخشی امضاها را کاهش داده است. منابعی مانند VirusTotal برای تحلیل فایلها اطلاعات تکمیلی فراهم میکنند.
اقدامات فوری برای تیمهای امنیتی
- افزایش مشاهدهپذیری داخلی: لاگگیری جامع، جمعآوری حافظه و رجیستری، و نظارت بر رفتار فرایندها.
- تلفیق EDR با تحلیل رفتار (UEBA) و راهکارهای SOAR برای واکنش سریع و هماهنگ.
- اجرای شبیهسازهای حمله و تست مداوم کنترلهای پس از نفوذ برای کشف نقاط کور.
- تمرکز بر حفاظت از اعتبارها: محدودسازی دسترسی با کمترین امتیاز، نظارت بر نشستها و گردشکار احراز هویت.
- بازآموزی تیمها و فرایندها بر مبنای تکنیکهای پنهانکار و سناریوهای واقعی حمله.
نتیجهگیری
Blue Report 2026 یک پیام عملی دارد: بهبود پیرامونی ارزشمند است اما کافی نیست. تقویت دفاع درونساختار، مبتنی بر مشاهدهپذیری، تشخیص رفتاری و کنترلهای پس از نفوذ، گام بعدی ضروری در امنیت سازمانی است تا روزنههای پنهانکاری بسته شوند.
منبع دادهها: Picus Labs — Blue Report 2026.





