В 2020 году атаки на веб составили треть всех инцидентов информационной безопасности. Однако только 10% российских организаций считают, что веб-приложения являются приоритетным элементом инфраструктуры для сканирования на уязвимости. Это следует из опроса «Ростелеком-Солар», посвященного трендам Vulnerability Management (VM). Регулярные пентесты, проводимые специалистами компании, показывают, что больше половины (57%) веб-ресурсов имеют критические уязвимости, которые могут успешно использовать даже непрофессиональные хакеры.

В рамках исследования, которое проводилоcь в апреле-июне 2021 года, были опрошены представители 200 организаций разного масштаба и профиля (госсектор, финансы, промышленность, IT и др.).

Согласно данным опроса, всего 7% организаций осознают значимость сканирования изолированного (т.е. не подключенного к интернету) сегмента ИТ-инфраструктуры. Например, это промышленные сети или закрытые государственные системы обмена данными. Сканирование внешнего периметра считают важным 29% респондентов. Ключевым же элементом для анализа уязвимостей 45% опрошенных назвали локальную сеть организации. И лишь десятая часть респондентов считает важным сканирование всех элементов инфраструктуры.
«Концентрация на одном из сегментов инфраструктуры приводит к существенному ослаблению безопасности другого. С одной стороны, именно уязвимости внутренних сетевых узлов хакеры используют для развития атаки внутри инфраструктуры (для кражи данных, влияния на технологические процессы и т. п.). С другой – компании, концентрируясь на внутренних уязвимостях, уделяют недостаточно внимания внешним, которые позволяют злоумышленникам проникнуть во внутренний контур, - отметил Максим Бронзинский, руководитель направления Vulnerability Management платформы сервисов кибербезопасности Solar MSS компании «Ростелеком-Солар». - По нашей оценке, 44% веб-приложений (например, корпоративные порталы, почтовые приложения) имеют некорректную настройку прав доступа, а 29% – возможности внедрения SQL-инъекций. Если говорить об изолированном контуре, то автоматические обновления ПО, которые закрывают многие уязвимости, здесь недоступны из-за отсутствия подключения к интернету. Это становится критично, так как ручной или полуручной процесс установки патчей отсутствует в 90% российских организаций».
В целом, согласно опросу, контроль уязвимостей в том или ином виде есть в 70% организаций. Однако в большинстве из них сканирование проводится недостаточно регулярно: более 60% компаний сканируют инфраструктуру раз в квартал или реже. Это, по оценкам специалистов «Ростелеком-Солар», не соответствует динамике появления новых уязвимостей. В то же время анализ критических серверов и рабочих компьютеров сотрудников проводится более регулярно. Раз в квартал и реже эти элементы инфраструктуры проверяют 40% респондентов, остальные – чаще.

Почти во всех организациях сканирование либо проводится автоматически (так ответили 41% респондентов), либо силами одного выделенного ИБ-специалиста (39%). Этого недостаточно для оперативной обработки полученных со сканера данных и формирования актуальных рекомендаций по закрытию найденных уязвимостей – отмечают эксперты.

В то же время часть опрошенных указывает на проблемы во взаимодействии между ИБ-службами и ИТ-администраторами своих организаций в вопросах установки патчей. В 12% опрошенных компаний ИТ-службы никак не реагируют на запросы о проведении необходимых обновлений даже в период массовых атак-пандемий.

Регулярное сканирование обеспечивает, помимо прочего, инвентаризацию цифровых активов. Если же в компании отсутствует процесс управления уязвимостями и нет ресурсов на обработку полученных данных, в инфраструктуре возникают так называемые shadow IT – неучтенные и потому незащищаемые участки ИТ-ландшафта, которые могут использоваться хакерами для совершения атаки.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

«Солар»: инфраструктура выборов выдержала тысячи DDoS-атак и более 170 млн кибернападений с ИИ на web-сервисы

«Солар»: инфраструктура выборов выдержала тысячи DDoS-атак и более 170 млн кибернападений с ИИ на web-сервисы

Узнать больше
«Солар» и F6 оптимизировали проверку подозрительных файлов в веб-трафике

«Солар» и F6 оптимизировали проверку подозрительных файлов в веб-трафике

Узнать больше
Solar 4RAYS: вредонос для кражи аккаунтов научился скрываться с помощью блокчейна Telegram

Solar 4RAYS: вредонос для кражи аккаунтов научился скрываться с помощью блокчейна Telegram

Узнать больше
Мошенники взялись за старое, а блокировка вредоносных сайтов ускорилась: отчет Solar AURA о трансформации фишинга в 2026 году

Мошенники взялись за старое, а блокировка вредоносных сайтов ускорилась: отчет Solar AURA о трансформации фишинга в 2026 году

Узнать больше
«Солар» на ZeroNights 2026 – 12‑й международной конференции по практической кибербезопасности

«Солар» на ZeroNights 2026 – 12‑й международной конференции по практической кибербезопасности

Узнать больше
Проект построения киберустойчивости Почты России получил премию «Инженерное искусство»

Проект построения киберустойчивости Почты России получил премию «Инженерное искусство»

Узнать больше
Мошенники с ИИ сбегают из .ru в доменные зоны .com и .cfd: отчет Solar AURA об инфраструктурных изменениях фишинга в 2026 году

Мошенники с ИИ сбегают из .ru в доменные зоны .com и .cfd: отчет Solar AURA об инфраструктурных изменениях фишинга в 2026 году

Узнать больше
«Солар» открыл регистрацию на первый CTF-турнир компании для студентов

«Солар» открыл регистрацию на первый CTF-турнир компании для студентов

Узнать больше
«Солар»: хакеры атаковали российские компании под видом DeepSeeek, ChatGPT и Perplexity

«Солар»: хакеры атаковали российские компании под видом DeepSeeek, ChatGPT и Perplexity

Узнать больше
«Игроник» и «Солар» завершили проект по защите данных за три месяца

«Игроник» и «Солар» завершили проект по защите данных за три месяца

Узнать больше