Свыше 90% российских компаний за год не поменяли уровень киберзащиты

Свыше 90% российских компаний за год не поменяли уровень киберзащиты

изображение: grok

Исследование CICADA8, охватившее 23 тыс. организаций, показало, что за первое полугодие 2026 года более 90% компаний почти не изменили состояние внешнего цифрового периметра. Критические уязвимости, найденные в начале года, полностью закрыла лишь каждая седьмая организация. Бизнес упирается в рост числа интернет-доступных активов, нехватку денег и времени и в старое ПО, которое нельзя просто взять и обновить.

CICADA8 смотрит на компании снаружи, глазами потенциального взломщика. В оценку идут состояние интернет-сервисов, сетевая гигиена, утечки учётных данных и зафиксированные инциденты, а итоговый балл варьируется от нуля до 10.

Среди организаций, у которых на январь 2026 года нашлись критические уязвимости, результаты разошлись на три лагеря:

  • полностью избавились от дыр 14,6% компаний;
  • уменьшили число проблем 30,8%;
  • остались с тем же набором багов 53,5%.

Средний балл российского бизнеса составил 6,7 из 10. Среди более чем 20 тыс. компаний под постоянным наблюдением заметно улучшили позиции только 4,9%, ухудшение зафиксировали у 2,5%. Уязвимость в этом режиме превращается в старый баг в проде, о котором знают все, а руки до него не доходят.

Интересно, что у 92,6% компаний под наблюдением рейтинг за полгода остался на прежнем уровне.

У компаний с 500 и более доступных из интернета активов средний показатель защищённости составил всего 4,96 балла из 10. Организации с количеством внешних активов от 10 до 20 в среднем набрали 7,89 балла. Разрыв наглядно показывают цифры по критическим уязвимостям:

  • 500 и более внешних активов — критические дыры у 77% компаний;
  • от 10 до 20 внешних активов — критические дыры у 24% компаний.

Когда цифровых дверей несколько сотен, забытый сервер, древний веб-сервис или аккаунт давно уволившегося сотрудника легко превращаются в чёрный ход. Аналитики CICADA8 отметили, что рост числа внешних активов напрямую связан с падением способности бизнеса их контролировать.

Евгений Балк, руководитель департамента развития и архитектуры «Кросстех», обратил внимание, что компании нередко не представляют полный список собственных цифровых ресурсов. Без инвентаризации организация не знает, сколько у неё активов, где они лежат и какие из них торчат в интернет. Евгений Балк уточнил, что компаниям не хватает бюджета и рабочего времени специалистов.

Устранение уязвимости в ряде случаев сводится не к установке патча, а к внедрению нового защитного решения, перестройке инфраструктуры или смене конфигураций сервисов. Денег на это нет, люди заняты другими задачами, и уязвимый компонент продолжает работать как работал. Бизнес знает о проблеме, специалисты знают способ её закрыть, а фикс уезжает на удобный момент, который не наступает никогда.

Роман Сафиуллин, руководитель отдела защиты информации InfoWatch ARMA, указал на зависимость крупных инфраструктур от конкретных версий программных продуктов. Один релиз ПО в большой компании может работать в значительной части информационных систем, поэтому апдейт превращается в квест. Перед нажатием кнопки приходится разбираться с целым хвостом задач:

  • проверкой интеграций;
  • перенастройкой связанных сервисов;
  • тестированием бизнес-процессов;
  • оценкой риска временной остановки отдельных компонентов.

Корпоративная система напоминает башню из дженги, и даже апдейт, закрывающий известную дыру, способен породить цепочку новых проблем, если соседние компоненты рассчитывали на старую версию.

Зарубежное проприетарное ПО добавляет головной боли, потому что для части этих решений российским пользователям непросто легально получать актуальные обновления. Отказ от привычного продукта обходится дорого, если он глубоко врос в инфраструктуру, и Роман Сафиуллин сообщил, что полноценного аналога с похожими возможностями может не найтись. Для российских компаний это превращается в прямой риск, ведь устаревшая версия остаётся в проде, а известные уязвимости доступны любому, кто просканирует периметр.

Уточняется, что стандартный полис обычно рассчитан на атаки и сбои в информационных системах самого клиента.

Алексей Буза, руководитель направления киберстрахования «АльфаСтрахование», рассказал, что при проблеме у подрядчика непрерывность сервиса остаётся на поставщике, ведь он принимает обязательства по SLA и компенсирует предусмотренные договором потери. Расширить полис клиента на инциденты у поставщиков можно, но для этого понадобится отдельное соглашение между сторонами.

Владимир Духанин, эксперт группы TI Solar 4RAYS в составе ГК «Солар», заявил, что отношения с подрядчиком должны быть прописаны максимально конкретно. В договоре заранее определяют, кто и в каком объёме отвечает за последствия, если действия одной стороны приведут к компрометации другой. Для российского бизнеса этот пункт стоит перечитать до первого инцидента, а не после.

Замкнутый круг складывается из трёх звеньев:

  • чем больше цифровых активов, тем труднее провести полную инвентаризацию и контролировать каждый элемент;
  • чем глубже старое ПО встроено в бизнес-процессы, тем болезненнее его обновлять или менять;
  • нехватка бюджета и времени откладывает работы ещё дальше.

Эксперты CISOCLUB прокомментировали ситуацию и сошлись во мнении, что корень проблемы лежит в отсутствии учёта. Инвентаризацию внешних ассетов нужно проводить регулярно и автоматически, потому что ручные таблицы устаревают быстрее, чем их успевают согласовать. Уязвимости стоит ранжировать по реальной эксплуатируемости и доступности из интернета, а не по красивой цифре в отчёте сканера.

Когда обновление невозможно, помогают компенсирующие меры вроде виртуального патчинга, сегментации и закрытия доступа из сети. Договор с подрядчиком должен прямо описывать ответственность, SLA и порядок взаимодействия при инциденте, а киберполис не заменяет гигиену, он лишь смягчает последствия.

Ранее сообщалось, что на форуме GISDAYS участники обсуждали способы снизить расходы компаний на защиту без сокращения её эффективности. В ходе дискуссии выяснилось, что коммерческие SOC и поставщики Threat Intelligence самостоятельно собирают информацию об угрозах и практически не обмениваются результатами. Участники пришли к мнению, что сокращать расходы следует за счёт дублирования работы, а одним из возможных решений может стать создание общей площадки для обмена данными между SOC и поставщиками TI.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных