Организации с крупным внешним цифровым периметром чаще чем в три раза сталкиваются с критическими уязвимостями, чем организации с небольшим числом внешних активов, считают авторы исследования «Кибербезопасность российского бизнеса 2026» аналитики CICADA8.
По результатам исследования* эксперты пришли к выводу, что периметр российских компаний меняется, но медленно. Из более чем 20 тыс. организаций под непрерывным наблюдением в первом полугодии 2026 свои позиции в рейтинге существенно улучшили 4,9%, ухудшили — 2,5%, у 92,6% они остались в прежнем диапазоне. Из компаний, у которых на начало года были критические уязвимости, их число сократили 30,8%, в том числе полностью устранили лишь 14,6%, у 53,5% состав критических уязвимостей не изменился.
По абсолютному рейтингу, который отражает ситуацию с информационной безопасностью здесь и сейчас по совокупности объективных признаков, лидирует отрасль науки и образования с показателем 7,49 балла из 10. За ней следуют транспорт и логистика (6,84), ИТ и разработка ПО (6,83), здравоохранение (6,79) и медиа с рекламой (6,74). Больше нареканий вызывает ситуация в госсекторе и у НКО (6,46), в недвижимости (6,57), в торговле и e-commerce (6,59), в сфере профессиональных услуг и финансовом секторе (6,62), а также в строительстве и промышленности (6,65).
Таким образом, средний балл защищенности внешнего периметра российских компаний составляет 6,7 балла. При этом, отраслевая принадлежность компании оказывается вторичной для оценки уровня защищенности конкретной организации — куда важнее зрелость подхода в управлении внешним периметром, а также необходимо учитывать его размеры — чем больше у компании внешних цифровых активов, тем ниже ее способность контролировать их.
При оценке зрелости управления периметром с поправкой на его размер картина меняется. У организаций, где из интернета доступны 500 и более активов, средний рейтинг защищенности составляет 4,96 балла из 10, у компаний с 10–20 активами — 7,89. Критические уязвимости обнаружены у 77% компаний первой группы и у 24% — во второй. При сравнении компаний с организациями сопоставимого масштаба можно оценить не только объем и сетевую гигиену инфраструктуры в целом, но и качество работы с ней.
Таким образом, с позиции отраслей лучше остальных со своими активами работают научные и образовательные организации, компании финансового сектора, а также в ИТ. Разница в оценке показательнее всего для финансового и государственного секторов. При общем сравнении в абсолютном рейтинге финансовые организации стоят на 11-м месте, но при периметре вдвое больше среднего они удерживают защищенность выше ожидаемой для своего масштаба и поднимаются на 2-е место рейтинга по зрелости. Та же ситуация с госсектором, у которого один из самых крупных периметров (медианное значение для отрасли — 70 активов). При сравнении с равными сегмент держится в середине таблицы по зрелости — 7-е место.
Эксперты CICADA8 также сформировали профиль риска компаний, который включает шесть аспектов внешней защищенности: уязвимости прикладного ПО, утечки учетных данных, репутация адресного пространства, доступность управляющих интерфейсов, состояние сертификатов и транспортного шифрования, конфигурация DNS.
На уровне рынка фокус российских компаний в основном лежит в области защиты ПО (оценка 3,09 из 10, где 10 — максимальный уровень риска), а также снижения рисков утечек данных (2,68). Аналитики отмечают, что в подавляющем большинстве случаев утечки происходят не в самих компаниях: компрометации подвергаются сторонние сервисы, которыми пользуются сотрудники — от почтовых систем и мессенджеров до сервисов доставки и профессиональных сообществ.
В CICADA8 подчеркивают, что в текущих условиях регулярная независимая оценка уровня защищенности контрагентов становится одним из ключевых элементов системы управления рисками третьих сторон.
* Исследование «Кибербезопасность российского бизнеса 2026» построено на данных платформы CICADA8 CyberRating. Платформа оценивает свыше 800 000 российских юрлиц по признакам, видимым из интернета, без доступа к внутренней инфраструктуре. Основа исследования — порядка 70 000 компаний с наблюдаемым внешним периметром, в углубленный анализ вошли около 23 000. Динамика рассчитана по более чем 20 тыс. компаний под непрерывным наблюдением с 1 января по 30 июня 2026 года. Рейтинг — от 0 до 10, чем выше, тем лучше. Учитываются уязвимости внешних сервисов, сетевая гигиена и репутация адресов, утечки учетных данных и инциденты безопасности. Отрасль определялась по основному ОКВЭД.
Источник: пресс-служба компании CICADA8


