ФСТЭК: 54% госорганов и объектов КИИ имеют критические уязвимости
Несмотря на четыре года «киберконфликта», российские госорганы и объекты критической информационной инфраструктуры демонстрируют низкий уровень базовой гигиены: 54% имеют известные критические уязвимости, 69% игнорируют двухфакторную аутентификацию, а 42% используют пароли по умолчанию, сообщил на ПМЭФ-2026 замглавы ФСТЭК Виталий Лютиков. Среди других проблем — незнание собственного периметра и отсутствие требований к ИБ подрядчиков.
Более половины государственных органов и субъектов критической информационной инфраструктуры всё еще имеют критические уязвимости как в периметре, так и в собственной сетевой инфраструктуре. На них приходится 54% от более чем 4,5 тысяч организаций, входящих в мониторинг Федеральной службы по техническому и экспортному контролю России. Об этом заявил первый заместитель директора ФСТЭК Виталий Лютиков на сессии «Стресс-тест в реальном времени: как не потерять миллиарды при кибератаке» во время ПМЭФ-2026.
Лютиков отметил, что организации проходят мониторинг по 16 основным показателям безопасности, которые были сформулированы на основе опыта 2022 года, когда «начался, условно, киберконфликт» — и российская инфраструктура оказалась под воздействием хакерских группировок. Прежде всего, сказал Лютиков, проукраинских.
«Мы находимся в состоянии напряженного противодействия уже длительное время, но, к сожалению, по этим показателям картина не очень меняется, — отметил Лютиков. — Да, есть определённые подвижки, осознание. Но общее состояние продолжает оставаться не очень, я бы сказал, хорошим».
Так, по данным ФСТЭК, в 54% отслеживаемых органов и организаций на периметре и в инфраструктуре продолжают оставаться известные критические уязвимости. Ещё 69% организаций не используют двухфакторную аутентификацию для привилегированных пользователей — ещё в 42% используются пароли «по умолчанию».
«Это колоссальные цифры. А это, по сути, гигиенические вещи. К сожалению, это так», — отметил Лютиков. Модератор дискуссии, директор группы компаний BI.ZONE Дмитрий Самарцев заострил внимание на этой проблеме: «Прошло более четырёх лет, а мы руки мыть не научились».
Одна из причин таких «не очень хороших» цифр — расхождение между темпами цифровизации и обеспокоенностью организаций вопросами безопасности. «Айтишники не знают, что у них есть», — отметил Лютиков, также указав, что недостает взаимодействия между «айтишниками и информационной безопасностью».
В качестве примера Лютиков привёл одну из недавних задач ФСТЭК: орган работал в приграничных территориях и проанализировал IP-адреса на периметре. Оказалось, что 29 тысяч IP-адресов «вообще не были задействованы, и они были заблокированы безболезненно организациями».
«Они не знали, что это за IP. А это колоссальная поверхность атаки», — сказал Лютиков.
Он также обратил внимание на проблему атак через поставщиков, отметив, что «подрядчики — это боль». Подрядные организации привлекаются, но на рынке очень немногие компании устанавливают требования по ИБ к подрядчикам — «практически таких сегодня единицы», отметил замдиректора. Во ФСТЭК считают, что организациям следует устанавливать требования к подрядчикам в области ИБ.
Выступление Лютикова прошло на сессии, организованной при поддержке страхового дома ВСК. В ноябре компания подверглась массированной кибератаке — как заявил председатель совета директоров Сергей Цикалюк, злоумышленники требовали выкуп в размере 1 млрд рублей. При этом компания понесла ущерб в размере 900 млн рублей. Заместитель председателя правления Сбербанка Станислав Кузнецов, также выступавший на этой сессии, призвал контролирующие органы оценивать киберзащиту бизнеса так же строго, как финансовую дисциплину, писал SecPost.
