Счетная палата США нашла пробелы в киберзащите авиации: в РФ аналогичные проблемы
Счетная палата США выявила недостатки в распределении ответственности за кибербезопасность авиации, мониторинге критичных систем и переходе к архитектуре нулевого доверия. Федеральное управление гражданской авиации полностью выполнило только три из семи задач по защите своих сетей и систем. Опрошенные SecPost эксперты рассказали, что в РФ данные ИБ-проблемы более актуальны и несут риск национальной безопасности.
Счетная палата США (GAO) в отчете «Кибербезопасность авиации: FAA и TSA взаимодействуют, но должны устранить ключевые недостатки» оценила защиту бортовых и наземных авиационных систем. Проверка охватывала распределение полномочий между Федеральным управлением гражданской авиации (FAA) и Управлением транспортной безопасности (TSA), выполнение киберстратегии FAA и применение отраслевых практик.
В России киберустойчивость транспорта уже стала практической задачей. Глава Минтранса Андрей Никитин сообщил, что за I квартал 2026 года на транспортную инфраструктуру страны зафиксировали более 9 тыс. кибератак — на 10% больше, чем за весь 2025 год. Статистика охватывает весь транспортный комплекс.
В гражданской авиации киберинциденты уже влияли на выполнение рейсов. Как писал SecPost, после атаки на инфраструктуру «Аэрофлота» в июле 2025 года часть рейсов была отменена или задержана. О проведении атаки заявили «Киберпартизаны BY» и Silent Crow. 21 июля 2026 года Верховный суд России признал эти объединения экстремистскими организациями и запретил их деятельность на территории страны. В годовом отчете «Аэрофлот» указал, что полностью восстановил программу полетов в течение полутора суток за счет резервных мощностей и перехода на российские системы.
SecPost также писал о двух инцидентах, связанных с системой бронирования Leonardo. В сентябре 2023 года злоумышленники опубликовали фрагмент базы данных о бронированиях, а через девять дней DDoS-атака привела к задержкам рейсов в некоторых аэропортах. Нарушение работы общей платформы может затронуть сразу несколько авиакомпаний и аэропортов.
Связанные системы расширяют последствия атак
Коммерческие полеты зависят от обмена данными между бортовым оборудованием и наземными системами управления воздушным движением, навигации, связи и погоды. По оценке GAO, рост числа таких связей увеличивает поверхность атаки.
Число зарегистрированных киберинцидентов в авиационном секторе США выросло с 290 в 2020 году до 562 в 2022-м. В 2025 году их было 352. Среди типовых проблем названы несвоевременная установка обновлений, доступные из интернета системы, устаревшее ПО, стандартные учетные данные, слабая сегментация сетей и уязвимости поставщиков.
Риск атаки через оператора продажи билетов высок, делится мнением с SecPost руководитель департамента информационных технологий MONS (входит в ГК «КОРУС Консалтинг») Евгений Пивоваров. «Взломать саму авиакомпанию сложно, у неё обычно хорошая защита, а вот взломать небольшого подрядчика, у которого есть доступ к её системам, часто гораздо проще», — подчеркивает он. Это называют атакой через цепочку партнёров, продолжает Пивоваров, похожие истории уже случались в других отраслях.
По словам Евгения Пивоварова, для США сбой в одном сервисе подрядчика — это локальная проблема одной корпорации, тогда как для России сбой в таком сервисе — это проблема национального масштаба, потому что альтернатив подобных сервисов практически нет. «Бронирование, обслуживание самолётов предоставляет лишь ограниченное число компаний, если что-то случится с одной из них, это почувствуют сразу многие авиакомпании и аэропорты».
Проджект-менеджер ГК Softline (MD Audit) Кирилл Лёвкин отмечает, что особенно критичны для экосистемы современной авиации — системы бронирования и сервисные провайдеры, перехват доступа к ним позволяет атакующему быстро масштабировать атаку сразу на несколько авиакомпаний. Эта проблема усиливается тем, что уровень зрелости ИБ у таких подрядчиков «часто ниже, чем у крупных авиаперевозчиков».
Ответственность определена не полностью
FAA распределило обязанности между семью подразделениями, участвующими в выполнении киберстратегии. Дорожная карта TSA принята в 2018 году, не соответствует действующей стратегии Министерства внутренней безопасности и не указывает ответственные подразделения. В ней также недостаточно ясно описана роль TSA в контроле программ защиты аэропортов и авиакомпаний.
При этом взаимодействие ведомств аудиторы оценили положительно. FAA и TSA выполнили все восемь проверенных требований к межведомственному сотрудничеству.
Проблема распределения ответственности в сфере киберустойчивости остается очень актуальной в России, отмечает Пивоваров. Сейчас ответственность распределена между несколькими госструктурами и самими компаниями, при этом у каждой из них свои требования. Единого отраслевого понимания, по мнению эксперта, кто должен координировать действия в случае кибератаки — пока нет.
«Для российской авиации это сигнал, что мало просто выполнить требования по защите, нужно заранее договориться, кто и что делает в случае, если атака затронет сразу несколько связанных друг с другом организаций. Потому что разбираться в этом уже во время инцидента будет поздно», — говорит Пивоваров.
Мониторинг охватывает не все системы
FAA полностью выполнило три из семи задач по защите своих сетей и систем. Еще четыре выполнены частично: постоянный мониторинг, контроль привилегированных пользователей, соответствие рекомендациям Национального института стандартов и технологий США и переход к архитектуре нулевого доверия.
В 2024 году близкий к реальному времени мониторинг отсутствовал в 62 из 85 систем управления кибербезопасностью национального воздушного пространства. К июню 2026 года необходимые возможности появились в 20 системах, еще для 35 работа продолжалась. Из восьми проверенных систем только одна имела действующую оценку безопасности.
По мнению Лёвкина, для отрасли критически важны центры мониторинга (SOC) и обмен данными об угрозах между участниками. Отдельно эксперт отмечает управление доступами и принцип минимальных привилегий, «чтобы даже при компрометации одного элемента атака не распространялась дальше».

Zero Trust внедряется частично
План FAA по переходу к архитектуре нулевого доверия полностью соответствовал трем из семи рекомендаций Национального института стандартов и технологий США. Он не охватывал все категории пользователей, устройства, процессы и потоки данных и не содержал подробных шагов перехода для исследовательской среды.
При этом процедуры сертификации самолетов и проверки наземных систем GAO признало соответствующими основным федеральным и отраслевым практикам.
Расходы учли не полностью
FAA не включило в отчетность расходы программы исследований и разработок в области информационной и кибербезопасности за 2024–2026 годы. Из-за этого органы власти не получают полной картины затрат.
По итогам проверки GAO рекомендовало обновить документы TSA, уточнить распределение ответственности, полностью учитывать расходы на кибербезопасность и доработать переход FAA к архитектуре нулевого доверия. Ведомствам также предложено усилить контроль выполнения киберстратегии.
Полный текст отчета GAO доступен по ссылке.
