Только 14,6% российских компаний, у которых в начале 2026 года были критические уязвимости, полностью устранили их за первое полугодие. Еще 30,8% организаций сократили число таких проблем, а у 53,5% состав критических уязвимостей не изменился.
Это результаты исследования ИБ-компании CICADA8, изучившей внешний цифровой периметр 23 тыс. российских организаций. Данные приводит «Коммерсантъ».
Речь идет именно о компаниях, у которых критические уязвимости уже были обнаружены в начале года. Цифру нельзя трактовать как долю уязвимых организаций среди всего российского бизнеса.
CICADA8 оценивает защищенность внешнего цифрового периметра по шкале от 0 до 10. Средний результат российских компаний составил 6,7 балла.
Более 20 тыс. организаций аналитики наблюдали непрерывно в течение полугода. Существенно улучшили свою оценку 4,9% компаний, ухудшили — 2,5%. У 92,6% рейтинг остался примерно на прежнем уровне.
Эта статистика не означает, что 92,6% компаний вообще ничего не делали с безопасностью. Состав внешней инфраструктуры меняется: появляются новые серверы и приложения, старые системы отключаются, а в используемом ПО находят новые уязвимости. Показатель говорит о другом: заметного улучшения общей оценки внешнего периметра за полгода у большинства организаций не произошло.
С критическими проблемами результат еще показательнее. Полностью избавилась от уязвимостей, которые были критическими уже в начале 2026 года, примерно одна компания из семи.
Самыми сложными для защиты оказались организации с большим количеством доступных из интернета активов. У компаний с 500 и более такими активами средняя оценка защищенности составила 4,96 балла из 10. У организаций с 10–20 активами — 7,89 балла.
Разница видна и по критическим уязвимостям. Их обнаружили у 77% организаций с 500 и более внешними активами. Среди компаний с 10–20 активами такие проблемы нашли у 24%.
Под внешним активом здесь может пониматься доступный из интернета сервер, сайт, веб-приложение, сетевой сервис или другой элемент инфраструктуры, который потенциально можно обнаружить и атаковать извне.
Большой периметр сложнее контролировать даже при наличии собственной службы информационной безопасности. Новые системы вводят в эксплуатацию, старые остаются работать после завершения проектов, инфраструктуру передают между подразделениями, а часть сервисов создают подрядчики.
В результате проблема начинается еще до поиска уязвимостей: компания может просто не иметь полного списка того, что у нее выставлено в интернет.
Одной из причин слабых результатов эксперты называют неполную инвентаризацию. Организация может не знать точное количество собственных цифровых активов и не понимать, кто отвечает за конкретный сервер или сервис.
Так появляются системы, которые продолжают работать, хотя их фактический владелец внутри компании уже неизвестен. Это могут быть старые сайты, тестовые стенды, забытые поддомены, панели управления, сервисы завершенных проектов или инфраструктура, когда-то развернутая подрядчиком.
Для службы информационной безопасности это принципиальная разница. Известную критическую уязвимость можно поставить в очередь на устранение, назначить ответственного и проконтролировать сроки. С системой, которой нет в актуальном реестре активов, этот процесс просто не начинается.
Руководитель департамента развития и архитектуры «Кросстех» Евгений Балк среди основных причин также назвал нехватку времени и денег. Закрытие уязвимости иногда требует не обычного обновления, а внедрения нового средства защиты или других изменений инфраструктуры. У бизнеса может не быть бюджета или свободных специалистов на такие работы.
Еще одна проблема характерна прежде всего для крупного бизнеса: критически важные системы могут зависеть от конкретной версии программного обеспечения. Обновление одного компонента в таком случае затрагивает интеграции с другими системами, требует повторного тестирования и иногда приводит к необходимости менять бизнес-процессы. Ошибка при обновлении способна закончиться простоем уже рабочего сервиса.
Руководитель отдела защиты информации InfoWatch ARMA Роман Сафиуллин также обратил внимание на зарубежное закрытое ПО, для которого российским компаниям бывает сложно легально получать новые версии и исправления. Быстро отказаться от таких продуктов тоже получается не всегда: миграция стоит дорого, а прямой замены может не существовать. В итоге уязвимость известна, исправление может существовать, но установка новой версии превращается в отдельный ИТ-проект.
Долго оставлять критические уязвимости открытыми становится опаснее из-за роста числа атак. «Лаборатория Касперского» зафиксировала в первом квартале 2026 года на 68% больше обнаруженных и предотвращенных инцидентов в российских организациях, чем за тот же период 2025 года. В статистику входят компании из разных отраслей, включая промышленность, финансовый сектор, образование, транспорт и государственные организации.
В первом полугодии число обнаруженных и предотвращенных инцидентов в российской промышленности выросло на 31% год к году. В транспортно-логистической отрасли показатель увеличился на 75%, а количество инцидентов высокой критичности — на 30%.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.