ФСТЭК: 54% госорганов и объектов КИИ имеют критические уязвимости

4 июня, 2026, 17:35

Несмотря на четыре года «киберконфликта», российские госорганы и объекты критической информационной инфраструктуры демонстрируют низкий уровень базовой гигиены: 54% имеют известные критические уязвимости, 69% игнорируют двухфакторную аутентификацию, а 42% используют пароли по умолчанию, сообщил на ПМЭФ-2026 замглавы ФСТЭК Виталий Лютиков. Среди других проблем — незнание собственного периметра и отсутствие требований к ИБ подрядчиков.

Более половины государственных органов и субъектов критической информационной инфраструктуры всё еще имеют критические уязвимости как в периметре, так и в собственной сетевой инфраструктуре. На них приходится 54% от более чем 4,5 тысяч организаций, входящих в мониторинг Федеральной службы по техническому и экспортному контролю России. Об этом заявил первый заместитель директора ФСТЭК Виталий Лютиков на сессии «Стресс-тест в реальном времени: как не потерять миллиарды при кибератаке» во время ПМЭФ-2026.

Лютиков отметил, что организации проходят мониторинг по 16 основным показателям безопасности, которые были сформулированы на основе опыта 2022 года, когда «начался, условно, киберконфликт» — и российская инфраструктура оказалась под воздействием хакерских группировок. Прежде всего, сказал Лютиков, проукраинских.

«Мы находимся в состоянии напряженного противодействия уже длительное время, но, к сожалению, по этим показателям картина не очень меняется, — отметил Лютиков. — Да, есть определённые подвижки, осознание. Но общее состояние продолжает оставаться не очень, я бы сказал, хорошим».

Продолжение ниже

Так, по данным ФСТЭК, в 54% отслеживаемых органов и организаций на периметре и в инфраструктуре продолжают оставаться известные критические уязвимости. Ещё 69% организаций не используют двухфакторную аутентификацию для привилегированных пользователей — ещё в 42% используются пароли «по умолчанию».

«Это колоссальные цифры. А это, по сути, гигиенические вещи. К сожалению, это так», — отметил Лютиков. Модератор дискуссии, директор группы компаний BI.ZONE Дмитрий Самарцев заострил внимание на этой проблеме: «Прошло более четырёх лет, а мы руки мыть не научились».

Одна из причин таких «не очень хороших» цифр — расхождение между темпами цифровизации и обеспокоенностью организаций вопросами безопасности. «Айтишники не знают, что у них есть», — отметил Лютиков, также указав, что недостает взаимодействия между «айтишниками и информационной безопасностью».

В качестве примера Лютиков привёл одну из недавних задач ФСТЭК: орган работал в приграничных территориях и проанализировал IP-адреса на периметре. Оказалось, что 29 тысяч IP-адресов «вообще не были задействованы, и они были заблокированы безболезненно организациями».

«Они не знали, что это за IP. А это колоссальная поверхность атаки», — сказал Лютиков.

Он также обратил внимание на проблему атак через поставщиков, отметив, что «подрядчики — это боль». Подрядные организации привлекаются, но на рынке очень немногие компании устанавливают требования по ИБ к подрядчикам — «практически таких сегодня единицы», отметил замдиректора. Во ФСТЭК считают, что организациям следует устанавливать требования к подрядчикам в области ИБ.

Выступление Лютикова прошло на сессии, организованной при поддержке страхового дома ВСК. В ноябре компания подверглась массированной кибератаке — как заявил председатель совета директоров Сергей Цикалюк, злоумышленники требовали выкуп в размере 1 млрд рублей. При этом компания понесла ущерб в размере 900 млн рублей. Заместитель председателя правления Сбербанка Станислав Кузнецов, также выступавший на этой сессии, призвал контролирующие органы оценивать киберзащиту бизнеса так же строго, как финансовую дисциплину, писал SecPost.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR