CICADA8: российские компании защищены всего на 6,7 баллов из 10

6 Октября 2026
Организации с крупным внешним цифровым периметром чаще чем в три раза сталкиваются с критическими уязвимостями, чем организации с небольшим числом внешних активов, считают авторы исследования «Кибербезопасность российского бизнеса 2026» аналитики CICADA8.

По результатам исследования эксперты пришли к выводу, что периметр российских компаний меняется, но медленно. Из более чем 20 тыс. организаций под непрерывным наблюдением в первом полугодии 2026 года свои позиции в рейтинге существенно улучшили 4,9%, ухудшили - 2,5%, у 92,6% они остались в прежнем диапазоне. Из компаний, у которых на начало года были критические уязвимости, их число сократили 30,8%, в том числе полностью устранили лишь 14,6%, у 53,5% состав критических уязвимостей не изменился.

По абсолютному рейтингу, который отражает ситуацию с информационной безопасностью здесь и сейчас по совокупности объективных признаков, лидирует отрасль науки и образования с показателем 7,49 балла из 10. За ней следуют транспорт и логистика (6,84), ИТ и разработка ПО (6,83), здравоохранение (6,79) и медиа с рекламой (6,74). Больше нареканий вызывает ситуация в госсекторе и у НКО (6,46), в недвижимости (6,57), в торговле и e-commerce (6,59), в сфере профессиональных услуг и финансовом секторе (6,62), а также в строительстве и промышленности (6,65).

Таким образом, средний балл защищенности внешнего периметра российских компаний составляет 6,7 балла. При этом, отраслевая принадлежность компании оказывается вторичной для оценки уровня защищенности конкретной организации – куда важнее зрелость подхода в управлении внешним периметром, а также необходимо учитывать его размеры – чем больше у компании внешних цифровых активов, тем ниже ее способность контролировать их.

При оценке зрелости управления периметром с поправкой на его размер картина меняется. У организаций, где из интернета доступны 500 и более активов, средний рейтинг защищенности составляет 4,96 балла из 10, у компаний с 10–20 активами - 7,89. Критические уязвимости обнаружены у 77% компаний первой группы и у 24% – во второй. При сравнении компаний с организациями сопоставимого масштаба можно оценить не только объем и сетевую гигиену инфраструктуры в целом, но и качество работы с ней.

Таким образом, с позиции отраслей лучше остальных со своими активами работают научные и образовательные организации, компании финансового сектора, а также в ИТ. Разница в оценке показательнее всего для финансового и государственного секторов.  При общем сравнении в абсолютном рейтинге финансовые организации стоят на 11-м месте, но при периметре вдвое больше среднего они удерживают защищенность выше ожидаемой для своего масштаба и поднимаются на 2-е место рейтинга по зрелости. Та же ситуация с госсектором, у которого один из самых крупных периметров (медианное значение для отрасли – 70 активов). При сравнении с равными сегмент держится в середине таблицы по зрелости – 7-е место.

Эксперты CICADA8 также сформировали профиль риска компаний, который включает шесть аспектов внешней защищенности: уязвимости прикладного ПО, утечки учетных данных, репутация адресного пространства, доступность управляющих интерфейсов, состояние сертификатов и транспортного шифрования, конфигурация DNS.

На уровне рынка фокус российских компаний в основном лежит в области защиты ПО (оценка 3,09 из 10, где 10 – максимальный уровень риска), а также снижения рисков утечек данных (2,68). Аналитики отмечают, что в подавляющем большинстве случаев утечки происходят не в самих компаниях: компрометации подвергаются сторонние сервисы, которыми пользуются сотрудники — от почтовых систем и мессенджеров до сервисов доставки и профессиональных сообществ.

«Закрыть критическую уязвимость на внешнем сервисе – задача на несколько дней, а не проект трансформации. Несмотря на это, у подавляющего большинства компаний за полгода состояние периметра не изменилось. Как правило, причина лежит в том, что организации просто не видят, как их инфраструктура выглядит снаружи. Для заказчика здесь вывода два. Во-первых, оценивать нужно каждого конкретного подрядчика, а не делать обобщения по отрасли. Во-вторых, заказчикам придется становиться движущей силой и мотивировать своих контрагентов к лучшему контролю за своими цифровыми активами, потому что сами по себе найденные у поставщика проблемы не исчезнут, а риски для информационной безопасности лишь возрастут», – отметил Никита Котиков, владелец продукта CICADA8 CyberRating.

В CICADA8 подчеркивают, что в текущих условиях регулярная независимая оценка уровня защищенности контрагентов становится одним из ключевых элементов системы управления рисками третьих сторон.

Об исследовании
Исследование «Кибербезопасность российского бизнеса 2026» построено на данных платформы CICADA8 CyberRating. Платформа оценивает свыше 800 000 российских юрлиц по признакам, видимым из интернета, без доступа к внутренней инфраструктуре. Основа исследования - порядка 70 000 компаний с наблюдаемым внешним периметром, в углубленный анализ вошли около 23 000. Динамика рассчитана по более чем 20 тыс. компаний под непрерывным наблюдением с 1 января по 30 июня 2026 года. Рейтинг - от 0 до 10, чем выше, тем лучше. Учитываются уязвимости внешних сервисов, сетевая гигиена и репутация адресов, утечки учетных данных и инциденты безопасности. Отрасль определялась по основному ОКВЭД.

О компании:
CICADA8 – компания по управлению уязвимостями и цифровыми угрозами в реальном времени. Направления компании включают продукты и услуги по наступательной безопасности, анализу защищенности, расследованию инцидентов, анализу компрометации инфраструктуры и консалтингу.