Контакты
Подписка 2026

Лишь 10% корпоративных систем поддерживают современную аутентификацию

Avanpost, 30/06/25

Последнее время стало модным говорить о беспарольном будущем. Отчеты, аналитика, блоги и форумы пестрят рассуждениями о том, как классические пароли уходят в прошлое, а на их смену приходят более удобные и безопасные способы входа в систему. Однако реальность, как это часто бывает, оказывается менее однозначной.

ris1-Jun-27-2025-02-31-23-8985-PM

По данным “Лаборатории Касперского” [1], более трети россиян готовы отказаться от паролей – например, в пользу биометрии или одноразовых кодов. Казалось бы, тренд очевиден, но если заглянуть внутрь корпоративных инфраструктур, картина резко меняется. Свежий отчет компании Avanpost показывает: ИТ-среда российских организаций в 2025 г. по-прежнему держится за пароли обеими руками. Разберемся, почему.

Кто в доме главный? Все еще пароль

Аналитики Avanpost исследовали, какие методы аутентификации применяются в разных сегментах ИТ-инфраструктуры: от VPN и Wi-Fi до ERP-систем и средств разработки. В фокусе – пять популярных подходов: от обычных паролей до продвинутых протоколов OpenID Connect и SAML.

Выводы неутешительны: везде, где это возможно, доминируют обычные пароли. А в некоторых категориях ПО их использование приближается к 100%. Несмотря на усилия гигантов вроде Google, Apple и Microsoft, которые давно объявили паролям войну, корпоративный сектор продолжает с ними мирно сосуществовать. Причина банальна: так устроена инфраструктура.

ris2-Jun-27-2025-02-34-05-5985-PM

LDAP жив, хоть и признан антипаттерном

На втором месте по популярности после паролей – доменная LDAP-аутентификация. Ее доля в таких направлениях, как VPN, VDI, Wi-Fi и особенно АРМ и серверы, достигает 90%–100%. Несмотря на то что LDAP сегодня считается устаревшим и даже небезопасным способом, он продолжает работать по умолчанию для десятков тысяч корпоративных решений.

Причина этому – необходимость совместимости с Microsoft Active Directory, а также привычка. Да и переделывать давно внедренные системы никто не спешит – их жизненный цикл может достигать десятка лет.

SAML и OpenID: как идут дела у новых игроков

SAML – относительно современный протокол – получил умеренное распространение: до 60% в ERP и системах Service Desk. Он особенно популярен в SaaS-решениях, которые компании размещают внутри периметра. Однако удивительно, что и новые продукты до сих пор часто выбирают SAML вместо более современного OpenID Connect.

С последним дела обстоят еще скромнее: OpenID Connect чувствует себя действительно уверенно только в инструментах разработки (до 60%), таких как GitLab или CI/CD-платформы. В остальных случаях его доля едва превышает 30%. Разработчики этих решений просто изначально ориентировались на облака и современные IdP-стандарты. Коробочные корпоративные продукты – увы, нет.

Почему так происходит?

Проблема – не в нехватке технологий, а в инерции, архитектурных ограничениях и отсутствии давления со стороны заказчиков. Если заказчик не требует поддержку OpenID Connect, вендор вряд ли будет по собственному желанию ее реализовывать. А многие организации все еще не имеют централизованного провайдера удостоверений (IdP), не говоря уже о культуре построения Identity-центристской архитектуры.

Добавьте сюда Legacy старых решений, сложную миграцию и страх что-то сломать в рабочих бизнес-процессах – и вот он, рецепт затянувшегося прошлого.

Куда идти дальше?

Устранить пароли разом не получится. Но поэтапная миграция – вполне реалистична. Ключевыми шагами здесь будут:

  • формулирование требований к вендорам по поддержке современных протоколов;
  • выбор и внедрение централизованной IAM-платформы;
  • фокус на разработку единой стратегии идентификации и аутентификации в организации;
  • развитие кросс-функционального диалога между безопасниками, айтишниками и бизнесом.

До тех пор пароли останутся с нами, пусть и в слегка модернизированном виде. А беспарольное завтра будет поджидать за углом, готовое вступить в игру, когда инфраструктура будет к этому действительно готова.


  1. kaspersky.ru/press-releases/paroli-v-proshloe
Темы:ИсследованиеАутентификацияпароли
Практика защиты персональных данных в 2027 году: требования и инструменты. 14 октября на Форуме ITSEC 2026
Полное расписание мероприятий Форума ITSEC 2026 →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • ИБ-закупки в 2025 году выросли на 9,3%
    В 2025 г. рынок закупок в сфере информационной безопасности – средств защиты информации, ИБ-услуг и профильного ПО – в расширенной выборке (44-ФЗ, 223-ФЗ, коммерческие и малые закупки) вырос на 9,3% и достиг 191,65 млрд руб. При этом в классических сегментах 44-ФЗ и 223-ФЗ заметно увеличилась средняя начальная цена контракта (НМЦК). Исследование провели эксперты продуктовой группы Контур.Эгиды и Staffcop.
  • Белые хакеры не чувствуют себя защищенными законом
    Про возможный закон о белых хакерах в России невозможно говорить в отрыве от реального настроения участников рынка анализа защищенности. Для значительной части специалистов правовая неопределенность давно стала рабочим фоном, а не исключением. В этом контексте и воспринимаются любые инициативы по дополнительному регулированию.
  • 97% россиян реагируют на утечку своих персональных данных
    Эксперты отмечают, что к 2025 г. до 3% сократилось количество людей, которые не реагируют на утечки ПДн. Зато россияне все больше интересуются тем, как компании защищают их данные и была ли наказана компания, которая допустила утечку.
  • Мисконфигурации 2024 года
    Два из трех хостов, по статистике, имеют хотя бы одну ошибку в конфигурации, которая с высокой вероятностью может привести к успешной кибератаке. Специалисты проанализировали кейсы более 150 российских компаний из различных отраслей, собрав данные почти с 300 тыс. серверов и рабочих станций.
  • Решения Рутокен для аутентификации в российские ОC и информационные системы
    Андрей Шпаков, руководитель проектов по информационной безопасности в Компании "Актив"
    Устройства Рутокен являются передовыми аппаратными средствами пользовательской аутентификации на российском рынке. Совместно с другими средствами защиты они обеспечивают полный цикл MFA. Компания "Актив" создает не только аппаратные, но и программные решения, в частности, Рутокен Логон.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2026
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
13-14 октября приглашаем экспертов и практиков выступить на Форуме ITSEC 2026!
Отправить заявку на участие →

More...
ТБ Форум 2026
13 октября. Защищенный удаленный доступ на Форуме ITSEC 2026
Регистрация открыта →

More...