Граница дозволенного
Более 90% российских компаний не изменили уровень цифровой защищенности
Лишь одна из шести российских компаний, у которых на начало 2026 года были выявлены критические уязвимости, полностью устранила их за первое полугодие. Самыми незащищенными оказываются организации с обширным ИТ-периметром, который необходимо оборонять, а также имеющие большое число цифровых активов.
Фото: Эмин Джафаров / Коммерсантъ
Фото: Эмин Джафаров / Коммерсантъ
Полностью устранили критические уязвимости, зафиксированные на начало 2026 года, только 14,6% российских компаний, у которых они были. Такие данные приводит ИБ-вендор CICADA8 в рамках анализа 23 тыс. организаций. Еще 30,8% сократили число таких уязвимостей, но у 53,5% их состав не изменился.
CICADA8 оценивает компании только по внешним признакам, без доступа к внутренней инфраструктуре. Учитываются уязвимости внешних сервисов, сетевая гигиена, утечки учетных данных и инциденты безопасности. На основе этих данных компания получает рейтинг от 0 до 10 (высший балл). Средняя оценка защищенности внешнего цифрового периметра российских компаний составляет 6,7 балла. За полгода из более чем 20 тыс. организаций под непрерывным наблюдением существенно улучшили позиции в рейтинге 4,9%, ухудшили — 2,5%, у 92,6% они остались в прежнем уровне.
При этом даже с развитием направления киберстрахования в России пока «переложить» риски безопасности на страховую компанию не получится. Как поясняет руководитель направления киберстрахования «АльфаСтрахование» Алексей Буза, классический полис покрывает атаки и сбои в информационных системах самого страхователя, тогда как за непрерывность сервиса отвечает подрядчик — он подписывает SLA и возмещает убытки, а свою ответственность за качество услуг может застраховать отдельно. Включить риск инцидентов у поставщиков в полис страхователя можно, но только по отдельному соглашению сторон — по аналогии с расширением на перерыв в деятельности из-за инцидентов у контрагентов в страховании имущества. «В договоре с подрядчиком должна быть строго определена ответственность сторон в случае, если одна из них будет виновата в компрометации другой»,— отмечает эксперт группы TI Solar 4RAYS (входит в ГК «Солар») Владимир Духанин.
Наиболее уязвимыми оказываются компании с крупным внешним цифровым периметром. У организаций с 500 и более доступными из интернета активами средний рейтинг защищенности составляет 4,96 балла из 10, тогда как у компаний с 10–20 активами — 7,89. Критические уязвимости обнаружены у 77% компаний первой группы и у 24% второй, указывает CICADA8. Чем больше у компании внешних цифровых активов, тем ниже ее способность контролировать их, отмечают аналитики.
Есть и проблема отсутствия инвентаризации, когда компания на самом деле не знает, какие активы у нее есть и сколько их, добавляет руководитель департамента развития и архитектуры «Кросстех» Евгений Балк. Мешает же бизнесу закрывать эти пробелы в первую очередь нехватка временных и финансовых ресурсов. «Зачастую закрытие уязвимостей означает не только патчинг, но и, например, внедрение нового средства защиты. У бизнеса может просто не быть на это бюджета, а также возможности выделить время специалистов на такие работы, поэтому они продолжают работать под рисками»,— добавил он.
Еще одной важной причиной руководитель отдела защиты информации InfoWatch ARMA Роман Сафиуллин называет зависимость инфраструктуры от конкретных версий ПО. В крупном бизнесе, по его словам, на одну версию продукта может быть завязана значительная часть систем. А обновление в таком случае означает перенастройку интеграций и бизнес-процессов, повторное тестирование и риск простоя. Также для части зарубежного проприетарного ПО обновления в России затруднительно получить легально. «При этом отказ от такого ПО может стоить дорого, а полноценной замены для него часто просто нет»,— добавил господин Сафиуллин.