Уязвимости SaaS: почему гостевые доступы и OAuth стали главными угрозами безопасности
По данным THINK Digital Partners, ссылающегося на отчёт Kaseya за 2026 год, средняя компания работает почти с сотней SaaS-приложений, а 69% учётных записей в них — гостевые.
Фаина Королёва·обновлено 17 сентября 2026 г.

Растущая поверхность атаки SaaS: гостевые аккаунты, OAuth и расшаривания
Один клик «Войти через Google», ссылка на документ, отправленная подрядчику полгода назад, — привычные жесты, которые больше нельзя считать безопасными по умолчанию. По данным THINK Digital Partners, ссылающегося на отчёт Kaseya за 2026 год, средняя компания работает почти с сотней SaaS-приложений, а 69% учётных записей в них — гостевые. Jim Lippie, CPO Kaseya, связывает это с тем, что identity становится новым периметром: когда доступ выдаётся десяткам внешних пользователей, прежние сетевые подходы к защите перестают работать.
Гостевые аккаунты и права, которые переживают задачу
Гостевой аккаунт заводится под конкретный повод — расшарить файл, дать подрядчику доступ к одному документу. В идеале он живёт недолго. На практике, по результатам анализа 27,6 млрд событий безопасности в 50 тыс. средних компаний, такие аккаунты копятся и нередко получают те же права, что и штатные сотрудники. В Kaseya фиксируют, что злоумышленники уже используют собственные AI-инструменты, чтобы находить такие аккаунты и атаковать их через подбор паролей. Для пользователя это тихий фоновый риск: ссылка, отправленная по задаче, продолжает действовать, хотя задача закрыта.
OAuth и расшаривания за периметром
Другой привычный жест — «Войти через корпоративный аккаунт» в стороннем сервисе через Microsoft 365 или Google Workspace. Одно нажатие выдаёт приложению широкие постоянные права на почту, документы и совместную работу. В Kaseya подчёркивают: смена пароля этот доступ не закрывает — токен OAuth продолжает действовать, и компрометация подключённого сервиса открывает путь к переписке и общим файлам.
Параллельно растёт объём внешних расшариваний. В 2025 году платформа Kaseya SaaS Alerts зафиксировала более 277 млн операций с общими файлами — вдвое больше, чем в 2024-м; 96,6 млн из них (34,75%) ушли за пределы компаний. Отдельный канал — AI-ассистенты, которые в рамках своих сценариев получают доступ к корпоративным данным. Схожий сигнал даёт свежий материал TipRanks о рисках в AI-приложениях для образования: новая волна софта расширяет attack surface быстрее, чем команды успевают выстраивать политики доступа.
Что проверить в рабочем контуре
- Ревизия гостевых аккаунтов: кому выданы, какие права, сколько из них ещё нужны.
- Список OAuth-подключений в Google Workspace и Microsoft 365: отозвать неиспользуемые.
- Внешние расшаривания: где возможно — ограничить срок действия ссылки и уровень доступа.
Смещение фокуса с сетевого периметра на управление идентичностью и правами — это уже не рекомендация, а операционная необходимость для любой команды, работающей с десятками SaaS-сервисов.