Varonis открыла бесплатный Entra ID CTF из четырех этапов: за прохождение каждого дают по 1 CPE-кредиту, а после финала — сертификат. Для русскоязычных ИБ-команд это не очередной «игровой» маркетинг, а редкий практический тренажер по самой неприятной теме 2026 года: как атаки на облачные идентичности уходят в сервисные аккаунты, автоматизацию и AI-агентов.
Проект называется Breach at the Beach, и его сделали исследователи Varonis Threat Labs Дорон Капах и Марк Вайцман, сообщает BleepingComputer. Сценарий построен вокруг расследования взлома в Entra ID: игрок идет по следам злоумышленника, разбирает логи и пытается понять, к каким данным тот подбирается. Важно, что это не учебник про «криво настроенный тенант». Авторы специально сместили акцент на другой класс проблем: когда атакующий использует штатные возможности Entra ID так, что система с виду работает нормально, а данные уже утекают.
Это, пожалуй, главный нерв всей истории. Entra ID давно перестал быть просто каталогом пользователей и точкой логина. Для компаний, живущих в Microsoft 365 и Azure, это управляющая плоскость для учеток, приложений, разрешений, сервисных принципалов, интеграций и все чаще — для AI-сценариев. Если компрометация происходит на этом уровне, злоумышленнику уже не нужно ломиться в каждую систему отдельно: достаточно получить нужную роль, привязаться к не-человеческой идентичности и тихо масштабировать доступ. Именно этот сдвиг Varonis и пытается объяснить через Entra ID CTF, а не через очередной PDF на 40 страниц, который дочитают до середины только самые дисциплинированные.
Почему внимание сместилось к не-человеческим учеткам
По словам Вайцмана, в эпоху AI компрометация Entra ID особенно опасна тем, что атакующий может «перепрыгнуть» в не-человеческую идентичность и превратить инцидент в скрытную и масштабируемую попытку эксфильтрации данных. Капах добавляет еще один неприятный слой: количество таких идентичностей быстро растет и уже расширяет поверхность атаки быстрее, чем команды успевают перестраивать мониторинг. Речь не только о классических service principals, но и о связках из автоматизации, внутренних интеграций и AI-агентов, которые получают доступы по делу, а потом внезапно становятся идеальным укрытием для злоумышленника.
Для защитников проблема в том, что такие атаки плохо укладываются в старую логику поиска «аномального пользователя». Когда доступ использует легитимный объект, с валидными правами и в рамках разрешенного API-потока, шум в телеметрии растет, а ясности не прибавляется. Поэтому авторы Breach at the Beach сделали упор на «сырые» журналы Entra ID и меняющуюся среду, где игроку нужно не угадывать, а собирать картину руками. Отсюда и еще одно любопытное решение: CTF спроектирован так, чтобы его было трудно пройти с помощью LLM. Идея простая и довольно здравая: если модель решит задачу за человека, человек научится максимум копировать ответ.
Varonis отдельно подчеркивает, что сценарии в CTF выросли не из лабораторной фантазии, а из реальных кейсов, которые исследователи видели у клиентов. Проверить эту часть со стороны нельзя, так что воспринимать ее стоит как заявление вендора. Но сама постановка проблемы звучит реалистично: компании торопятся внедрять AI и автоматизацию, а инфраструктура контроля доступа, аудит и правила наименьших привилегий часто остаются на уровне, который проектировался под людей, а не под армию сервисных сущностей. Для российских команд, которые работают с гибридными средами, Microsoft-стеком или похожими IAM-моделями, это считывается без перевода: идентичность стала новым периметром, а местами и единственным.
Что это дает командам, а что — самому Varonis
Varonis подает Entra ID CTF как инструмент сразу для разных ролей: red team, blue team, CISO, threat intelligence и тех, кому нужны CPE-кредиты. В этом есть маркетинг, но есть и практическая логика. Хороший red team действительно бесполезен без понимания, как его будут ловить, а CISO, который видит AI-агентов только в презентациях, рискует недооценить масштаб новых blind spots. Капах отдельно говорит про пробелы в видимости для систем вроде Dataverse и Copilot, а также про сложность аудита AI-механик. Это важная ремарка: если специалисты редко работают с такими логами в повседневке, тренажер хотя бы показывает, насколько криво бывает устроена оборона там, где доступы выдает не человек человеку, а цепочка сервисов сервисам.
Еще одна деталь: проект уже показывали на Cloud Village во время RSAC 2026, и, по словам авторов, даже опытные участники CTF нашли там для себя новое. Сейчас Varonis развивает историю дальше и повезет Breach at the Beach в Лас-Вегас: на Black Hat USA 2026, который пройдет с 3 по 6 августа, компанию можно будет найти на стенде №2948, а затем — на DEF CON 34 в Cloud Village с 6 по 9 августа. Для тех, кто пройдет CTF онлайн или на Black Hat до 6 августа, обещан розыгрыш подарочной карты Marriott на 2000 долларов. На DEF CON, как обычно, добавят соревновательный режим и призы для лучших участников.
Если убрать промо-обвязку, сухой остаток у новости вполне прикладной. Вендоры все чаще продают не продукты, а тренировку мышц вокруг своих продуктов: не «вот кнопка», а «вот как реально выглядит атака на ваш стек». Для рынка это симптом зрелости облачной ИБ. Когда главный риск в Entra ID — не дырявая настройка, а легитимная функция, использованная против вас, команде уже мало чек-листа и SIEM-правил из коробки. Нужны люди, которые понимают логику атаки на уровне последовательности действий, прав и телеметрии. Если таких тренажеров станет больше, то через год-два мы, возможно, будем обсуждать не нехватку awareness по облачным идентичностям, а гонку между тем, как быстро компании плодят AI-агентов, и тем, как медленно учатся их контролировать. Подробности о самом запуске можно посмотреть в материале .