CICADA8: российские компании защищены всего на 6,7 баллов из 10
Организации с крупным внешним цифровым периметром чаще чем в три раза сталкиваются с критическими уязвимостями, чем организации с небольшим числом внешних активов, считают авторы исследования «Кибербезопасность российского бизнеса 2026» аналитики CICADA8.
По результатам исследования эксперты пришли к выводу, что периметр российских компаний меняется, но медленно. Из более чем 20 тыс. организаций под непрерывным наблюдением в первом полугодии 2026 года свои позиции в рейтинге существенно улучшили 4,9%, ухудшили - 2,5%, у 92,6% они остались в прежнем диапазоне. Из компаний, у которых на начало года были критические уязвимости, их число сократили 30,8%, в том числе полностью устранили лишь 14,6%, у 53,5% состав критических уязвимостей не изменился.
По абсолютному рейтингу, который отражает ситуацию с информационной безопасностью здесь и сейчас по совокупности объективных признаков, лидирует отрасль науки и образования с показателем 7,49 балла из 10. За ней следуют транспорт и логистика (6,84), ИТ и разработка ПО (6,83), здравоохранение (6,79) и медиа с рекламой (6,74). Больше нареканий вызывает ситуация в госсекторе и у НКО (6,46), в недвижимости (6,57), в торговле и e-commerce (6,59), в сфере профессиональных услуг и финансовом секторе (6,62), а также в строительстве и промышленности (6,65).
Таким образом, средний балл защищенности внешнего периметра российских компаний составляет 6,7 балла. При этом, отраслевая принадлежность компании оказывается вторичной для оценки уровня защищенности конкретной организации – куда важнее зрелость подхода в управлении внешним периметром, а также необходимо учитывать его размеры – чем больше у компании внешних цифровых активов, тем ниже ее способность контролировать их.
При оценке зрелости управления периметром с поправкой на его размер картина меняется. У организаций, где из интернета доступны 500 и более активов, средний рейтинг защищенности составляет 4,96 балла из 10, у компаний с 10–20 активами - 7,89. Критические уязвимости обнаружены у 77% компаний первой группы и у 24% – во второй. При сравнении компаний с организациями сопоставимого масштаба можно оценить не только объем и сетевую гигиену инфраструктуры в целом, но и качество работы с ней.
Таким образом, с позиции отраслей лучше остальных со своими активами работают научные и образовательные организации, компании финансового сектора, а также в ИТ. Разница в оценке показательнее всего для финансового и государственного секторов. При общем сравнении в абсолютном рейтинге финансовые организации стоят на 11-м месте, но при периметре вдвое больше среднего они удерживают защищенность выше ожидаемой для своего масштаба и поднимаются на 2-е место рейтинга по зрелости. Та же ситуация с госсектором, у которого один из самых крупных периметров (медианное значение для отрасли – 70 активов). При сравнении с равными сегмент держится в середине таблицы по зрелости – 7-е место.
Эксперты CICADA8 также сформировали профиль риска компаний, который включает шесть аспектов внешней защищенности: уязвимости прикладного ПО, утечки учетных данных, репутация адресного пространства, доступность управляющих интерфейсов, состояние сертификатов и транспортного шифрования, конфигурация DNS.
На уровне рынка фокус российских компаний в основном лежит в области защиты ПО (оценка 3,09 из 10, где 10 – максимальный уровень риска), а также снижения рисков утечек данных (2,68). Аналитики отмечают, что в подавляющем большинстве случаев утечки происходят не в самих компаниях: компрометации подвергаются сторонние сервисы, которыми пользуются сотрудники — от почтовых систем и мессенджеров до сервисов доставки и профессиональных сообществ.
«Закрыть критическую уязвимость на внешнем сервисе – задача на несколько дней, а не проект трансформации. Несмотря на это, у подавляющего большинства компаний за полгода состояние периметра не изменилось. Как правило, причина лежит в том, что организации просто не видят, как их инфраструктура выглядит снаружи. Для заказчика здесь вывода два. Во-первых, оценивать нужно каждого конкретного подрядчика, а не делать обобщения по отрасли. Во-вторых, заказчикам придется становиться движущей силой и мотивировать своих контрагентов к лучшему контролю за своими цифровыми активами, потому что сами по себе найденные у поставщика проблемы не исчезнут, а риски для информационной безопасности лишь возрастут», – отметил Никита Котиков, владелец продукта CICADA8 CyberRating.
В CICADA8 подчеркивают, что в текущих условиях регулярная независимая оценка уровня защищенности контрагентов становится одним из ключевых элементов системы управления рисками третьих сторон.
Об исследовании:
Исследование «Кибербезопасность российского бизнеса 2026» построено на данных платформы CICADA8 CyberRating. Платформа оценивает свыше 800 000 российских юрлиц по признакам, видимым из интернета, без доступа к внутренней инфраструктуре. Основа исследования - порядка 70 000 компаний с наблюдаемым внешним периметром, в углубленный анализ вошли около 23 000. Динамика рассчитана по более чем 20 тыс. компаний под непрерывным наблюдением с 1 января по 30 июня 2026 года. Рейтинг - от 0 до 10, чем выше, тем лучше. Учитываются уязвимости внешних сервисов, сетевая гигиена и репутация адресов, утечки учетных данных и инциденты безопасности. Отрасль определялась по основному ОКВЭД.