Cicada8 оценила защищённость внешнего периметра российских компаний в 6,7 балла

Средний уровень защищённости внешнего цифрового периметра российских компаний составляет 6,7 балла из 10. К такому выводу пришли аналитики Cicada8 в исследовании «Кибербезопасность российского бизнеса 2026». Эксперты оценивали только признаки, доступные из интернета, без доступа к внутренней инфраструктуре организаций.
Главным фактором риска оказался не профиль компании, а масштаб её внешнего периметра и зрелость процессов управления цифровыми активами. Организации с крупным числом доступных из интернета ресурсов более чем втрое чаще сталкиваются с критическими уязвимостями, чем компании с небольшим количеством внешних активов.
Большинство компаний не изменили позиции
В первом полугодии 2026 года под непрерывным наблюдением находилось более 20 тыс. организаций. Существенно улучшить позиции в рейтинге смогли 4,9% компаний, ухудшили их 2,5%. У подавляющего большинства — 92,6% организаций — уровень остался в прежнем диапазоне.
Среди компаний, у которых в начале года были выявлены критические уязвимости, за полгода их количество сократили 30,8%. Полностью устранить такие проблемы удалось только 14,6% организаций, тогда как у 53,5% состав критических уязвимостей не изменился.
Наиболее защищённые отрасли
В абсолютном рейтинге лидируют научные и образовательные организации — их средняя оценка составила 7,49 балла. Далее расположились транспорт и логистика с 6,84 балла, ИТ и разработка программного обеспечения с 6,83, здравоохранение с 6,79, а также медиа и рекламный сектор с 6,74 балла.
Ниже среднего уровня оказались государственный сектор и НКО — 6,46 балла, недвижимость — 6,57, торговля и электронная коммерция — 6,59, профессиональные услуги и финансовый сектор — 6,62. В строительстве и промышленности показатель составил 6,65 балла.
Размер периметра напрямую влияет на результат
При сравнении организаций с учётом масштаба инфраструктуры результаты заметно меняются. У компаний, у которых из интернета доступны 500 и более активов, средний рейтинг составил 4,96 балла. В группе организаций с 10–20 внешними активами показатель достиг 7,89 балла.
Критические уязвимости обнаружили у 77% компаний с крупным периметром и у 24% организаций с 10–20 активами. По мнению аналитиков, такое сравнение позволяет отделить влияние самого размера инфраструктуры от качества работы с ней.
Финансовый сектор служит одним из наиболее заметных примеров. В абсолютном рейтинге он занимает 11-е место, однако финансовые организации обычно управляют периметром, который примерно вдвое больше среднего. С учётом масштаба они поднялись на второе место по зрелости управления. Похожая картина наблюдается в госсекторе: при медианном значении в 70 активов он занимает седьмое место среди сопоставимых по размеру организаций.
Какие риски оценивали аналитики
Профиль риска Cicada8 включает шесть направлений: уязвимости прикладного программного обеспечения, утечки учётных данных, репутацию адресного пространства, доступность управляющих интерфейсов, состояние сертификатов и транспортного шифрования, а также конфигурацию DNS.
Основное внимание российские компании уделяют защите программного обеспечения — этот показатель риска оценён в 3,09 балла из 10, где более высокое значение означает больший риск. Вторым направлением стали утечки данных с оценкой 2,68 балла. При этом значительная часть компрометаций происходит не в инфраструктуре самих компаний, а в сторонних сервисах, которыми пользуются сотрудники: почтовых системах, мессенджерах, сервисах доставки и профессиональных сообществах.
В Cicada8 отмечают, что устранение критической уязвимости во внешнем сервисе обычно требует нескольких дней, но состояние периметра большинства организаций за полгода не изменилось. Одной из причин аналитики называют недостаточную видимость собственной инфраструктуры со стороны интернета.
Для заказчиков это означает необходимость оценивать каждого подрядчика отдельно, а не делать выводы только на основании его отраслевой принадлежности. Кроме того, крупным компаниям приходится самостоятельно стимулировать поставщиков к контролю цифровых активов: проблемы во внешней инфраструктуре контрагента могут напрямую повлиять на риски заказчика.
Как проводилось исследование
Исследование основано на данных платформы Cicada8 CyberRating, которая оценивает более 800 тыс. российских юридических лиц по признакам, видимым из интернета. Для углублённого анализа использовали около 23 тыс. компаний из примерно 70 тыс. организаций с наблюдаемым внешним периметром. Динамика рассчитывалась по более чем 20 тыс. компаний, находившихся под непрерывным наблюдением с 1 января по 30 июня 2026 года.
Рейтинг строится по шкале от 0 до 10, где более высокий результат означает лучшую защищённость. В расчёт входят уязвимости внешних сервисов, сетевая гигиена, репутация IP-адресов, утечки учётных данных и сведения об инцидентах безопасности. Отрасль компании определяли по основному коду ОКВЭД.


