- Что показало исследование облачной безопасности в 2026 году
- Почему облачный сервис сам по себе не гарантирует безопасность
- Главная проблема — критические уязвимости на публичном периметре
- Количество отражённых атак в облачных средах выросло на 60%
- Какие отрасли чаще становились целью атак
- У 24% организаций обнаружили вредоносное ПО
- Пароли, токены и ключи остаются слабым местом
- 48% исследованных учётных записей работали без MFA
- Какие меры облачной безопасности нужны бизнесу
- Как выбирать SaaS-сервис с точки зрения безопасности
- Облако опаснее собственного сервера?
- Искусственный интеллект меняет и атаки, и защиту
- Что результаты исследования означают для малого и среднего бизнеса
- Частые вопросы
- Итог
Облачная безопасность в России: у 88% компаний из исследования нашли критические уязвимости
9/10/2026
Исследование Cloud Advisor более 40 тыс. виртуальных машин в Cloud.ru и Yandex Cloud выявило серьёзные проблемы безопасности в части исследованных инфраструктур. У 88% организаций нашли критические уязвимости на публичном периметре, у 24% — вредоносное ПО. Ещё у 39% обнаружили открытые ключи, токены или пароли, а 48% пользовательских учётных записей работали без MFA.
Что показало исследование облачной безопасности в 2026 году
Cloud Advisor проанализировала обезличенные данные десятков организаций и более 40 тыс. виртуальных машин, размещённых в публичных облаках Cloud.ru и Yandex Cloud.
Среди основных результатов исследования:
- у 88% организаций обнаружены критические уязвимости на публично доступных виртуальных машинах;
- у 24% организаций найдено вредоносное программное обеспечение;
- у 39% организаций на публичных ресурсах присутствовали открытые ключи, пароли или токены;
- 48% пользовательских учётных записей не были защищены многофакторной аутентификацией;
- у каждой второй исследованной организации была как минимум одна привилегированная учётная запись без второго фактора;
- 24% учётных записей не использовались более 90 дней.
Важно учитывать границы исследования: эти показатели относятся к конкретной выборке Cloud Advisor и не означают, что аналогичная ситуация наблюдается у 88% всех российских компаний.
Тем не менее результаты показывают, какие проблемы могут возникать после переноса корпоративных систем в публичное облако.
Почему облачный сервис сам по себе не гарантирует безопасность
Одно из распространённых заблуждений состоит в том, что перенос инфраструктуры к крупному облачному провайдеру автоматически решает вопрос информационной безопасности.
На практике применяется модель разделённой ответственности.
Облачный провайдер отвечает за определённую часть инфраструктуры и сервисов в соответствии с выбранной моделью облака, условиями предоставления услуги и договором.
Клиент, в свою очередь, продолжает управлять значительной частью собственной среды, включая:
- учётные записи сотрудников;
- права доступа;
- пароли и MFA;
- конфигурацию приложений;
- доступ к данным;
- API-ключи и токены;
- обновление используемого программного обеспечения;
- резервное копирование — в той части, которая относится к выбранной услуге и зоне ответственности клиента;
- контроль действий пользователей.
Конкретное распределение ответственности зависит от того, используется IaaS, PaaS, SaaS или другая модель предоставления сервиса.
Поэтому надёжность инфраструктуры облачного провайдера сама по себе не исключает ошибок конфигурации или проблем с доступом на стороне клиента.
Главная проблема — критические уязвимости на публичном периметре
Наиболее заметный результат исследования — критические уязвимости у 88% организаций на публично доступных виртуальных машинах.
Речь идёт об уязвимостях с оценкой CVSS выше 9,0.
CVSS — распространённая система оценки серьёзности уязвимостей. Чем выше показатель, тем потенциально серьёзнее последствия эксплуатации уязвимости.
Особое внимание требуется публичному периметру — ресурсам и сервисам, доступным из интернета.
Если на таком ресурсе присутствует известная уязвимость и обновление не установлено своевременно, атакующий может попытаться использовать её как точку первоначального доступа.
Свежая статистика Yandex Cloud показывает, что эксплуатация уязвимостей становится всё более заметным вектором атак на облачные среды.
Количество отражённых атак в облачных средах выросло на 60%
Дополнительную картину дают данные команды безопасности Yandex Cloud за первое полугодие 2026 года.
По информации компании, число отражённых кибератак в облачных средах увеличилось на 60% по сравнению с аналогичным периодом 2025 года.
Одновременно меняются способы первоначального проникновения.
Yandex Cloud отмечает смещение акцента от атак, связанных с Identity, в сторону эксплуатации уязвимостей. При этом компрометация учётных данных по-прежнему остаётся одним из основных векторов атак.
Меняется и скорость происходящего.
По данным Yandex Cloud, период от публичного раскрытия некоторых уязвимостей до попыток их эксплуатации может сокращаться до нескольких дней, а отдельные атаки способны развиваться в течение нескольких часов.
Поэтому длительная задержка с установкой критических обновлений увеличивает окно возможностей для злоумышленников.
Какие отрасли чаще становились целью атак
По статистике Yandex Cloud, в первом полугодии 2026 года изменилось распределение наблюдавшихся атак по отраслям.
На ритейл и электронную коммерцию пришлось 39,2% атак, на промышленность — 29,4%, на IT и SaaS — 21%.
Для сравнения, в первой половине 2025 года доля разработки ПО и SaaS в этой статистике составляла 35%.
Снижение доли IT/SaaS не означает исчезновения угроз для программных сервисов.
SaaS-платформы могут оставаться привлекательной целью, поскольку компрометация поставщика потенциально затрагивает не только его собственную инфраструктуру, но и клиентов, интеграции и другие элементы цифровой цепочки поставок.
У 24% организаций обнаружили вредоносное ПО
Ещё один серьёзный показатель Cloud Advisor — вредоносное программное обеспечение было обнаружено в инфраструктуре 24% исследованных организаций.
Это уже отличается от ситуации, когда существует только потенциально эксплуатируемая уязвимость.
Сам Cloud Advisor рассматривает наличие вредоносного ПО как признак состоявшейся компрометации инфраструктуры. Однако конкретные обстоятельства каждого обнаружения могут различаться и требуют отдельного расследования.
Последствия заражения также могут быть разными: от доступа к информации до использования вычислительных ресурсов для сторонней активности.
Для бизнеса это аргумент в пользу постоянного мониторинга облачной инфраструктуры, а не только периодических проверок.
Пароли, токены и ключи остаются слабым местом
У 39% исследованных организаций на публично доступных виртуальных машинах Cloud Advisor обнаружила ключи, токены или пароли в открытом виде.
Компрометация такого секрета может позволить злоумышленнику получить доступ к другим системам или ресурсам.
Например, API-ключ с широкими полномочиями потенциально может использоваться для обращения к базе данных, облачному сервису или другой части инфраструктуры.
Поэтому компаниям важно контролировать не только пользовательские пароли, но и технические секреты:
- API-ключи;
- токены доступа;
- пароли баз данных;
- ключи сервисных аккаунтов;
- SSH-ключи;
- секреты приложений.
Хранение таких данных непосредственно в исходном коде, открытых конфигурационных файлах или общедоступных документах увеличивает риск компрометации.
Для пользовательских и корпоративных паролей на SaasMarket можно посмотреть сервисы для безопасного хранения паролей.
48% исследованных учётных записей работали без MFA
По данным Cloud Advisor, 48% пользовательских учётных записей в исследованной выборке не были защищены многофакторной аутентификацией.
MFA требует дополнительного подтверждения личности помимо пароля.
Если пароль сотрудника был украден через фишинг, вредоносное ПО или утечку, корректно настроенная MFA способна существенно затруднить несанкционированный вход. При этом многофакторная аутентификация не является абсолютной защитой и также должна использоваться вместе с другими мерами безопасности.
В первую очередь второй фактор особенно актуален для:
- администраторов;
- привилегированных учётных записей;
- сотрудников с доступом к критичным данным;
- корпоративной электронной почты;
- CRM;
- облачных кабинетов;
- финансовых систем;
- удалённого доступа;
- систем хранения документов.
Решения для многофакторной аутентификации и контроля доступа можно искать в разделе «Корпоративная безопасность» на SaasMarket.
Какие меры облачной безопасности нужны бизнесу
Абсолютной защиты от кибератак не существует. Задача компании — снизить вероятность успешной компрометации и уменьшить возможные последствия инцидента.
Начать можно с базовых мер.
1. Включить многофакторную аутентификацию
В первую очередь MFA стоит использовать для администраторских и других привилегированных учётных записей.
Затем второй фактор целесообразно включить и для остальных корпоративных систем, которые его поддерживают.
2. Проверить права сотрудников
Пользователям стоит предоставлять только те права, которые необходимы для выполнения их рабочих задач.
Отдельного внимания требуют аккаунты бывших сотрудников и давно не используемые учётные записи.
В исследовании Cloud Advisor 24% учётных записей не использовались более 90 дней.
3. Своевременно устанавливать обновления
Критические уязвимости желательно устранять в приоритетном порядке с учётом реального риска и особенностей инфраструктуры.
Данные Yandex Cloud показывают, что период между публикацией информации об уязвимости и попытками её эксплуатации может быть очень коротким.
4. Не хранить секреты в открытом виде
Пароли, API-ключи и токены доступа следует хранить в предназначенных для этого защищённых системах и ограничивать доступ к ним.
Для пользовательских паролей можно использовать специализированные менеджеры паролей для бизнеса.
5. Использовать средства защиты от вредоносного ПО
Антивирусные и endpoint-решения остаются одним из уровней корпоративной защиты.
На SaasMarket можно сравнить корпоративные антивирусы и выбрать решение с учётом числа устройств, операционных систем и требований компании.
6. Контролировать утечки информации
Компании важно понимать, какие данные сотрудники могут копировать, выгружать во внешние сервисы, отправлять по электронной почте или переносить на другие устройства.
Для подобных задач используются DLP и другие инструменты контроля информации. На SaasMarket они представлены в категории «Противодействие утечкам информации».
7. Настроить резервное копирование
Недостаточно просто создавать резервные копии.
Важно периодически проверять возможность восстановления данных и понимать, сколько времени потребуется для возвращения критически важных систем к работе.
Также следует учитывать, входит ли резервное копирование в обязанности облачного или SaaS-провайдера либо остаётся ответственностью клиента.
8. Следить за событиями безопасности
Чем раньше обнаружена подозрительная активность, тем быстрее организация может начать реагирование.
Для облачных сред особенно важны журналы событий, мониторинг входов, изменений прав доступа, использования привилегий и подозрительных действий с ресурсами.
Как выбирать SaaS-сервис с точки зрения безопасности
Вопрос безопасности касается не только собственной инфраструктуры.
В зависимости от назначения SaaS-сервиса компания может передавать поставщику клиентские данные, документы, переписку, информацию о продажах, файлы сотрудников или другие рабочие сведения.
Поэтому перед подключением нового сервиса полезно выяснить:
- где и на каких условиях хранятся данные;
- как организовано резервное копирование;
- поддерживается ли MFA;
- можно ли разграничивать права сотрудников;
- ведётся ли журнал действий;
- как удаляются данные после прекращения использования сервиса;
- можно ли экспортировать информацию;
- какие механизмы защиты и шифрования заявлены поставщиком;
- как организовано реагирование на инциденты;
- какие возможности есть для интеграции с корпоративными средствами безопасности.
Если сервис используется для обработки персональных данных, организации также следует отдельно оценить применимые требования российского законодательства, включая Федеральный закон № 152-ФЗ «О персональных данных», а при необходимости — требования, связанные с локализацией и трансграничной передачей данных. Конкретные обязанности зависят от схемы обработки данных и роли организации.
Для поиска соответствующих решений на SaasMarket есть разделы «Корпоративная безопасность» и «Защита данных».
Облако опаснее собственного сервера?
Само по себе — нет.
Результаты исследования Cloud Advisor не означают, что компаниям следует отказываться от облачных сервисов или возвращать инфраструктуру на собственные серверы.
У локальной инфраструктуры существуют свои риски: ошибки конфигурации, отсутствие обновлений, слабая защита удалённого доступа, недостаток специалистов и проблемы с резервным копированием.
Облачные платформы, в свою очередь, могут предоставлять развитые инструменты мониторинга, управления доступом, резервирования и защиты.
Основной риск возникает, когда перенос инфраструктуры в облако не сопровождается изменением подходов к её защите.
Облачная среда динамична: виртуальные машины, контейнеры, сервисные аккаунты и права доступа могут быстро создаваться и изменяться.
Модель безопасности должна учитывать эту специфику.
Искусственный интеллект меняет и атаки, и защиту
Ещё один заметный тренд 2026 года — расширение использования искусственного интеллекта обеими сторонами.
Yandex Cloud сообщает о росте числа наблюдаемых случаев применения ИИ для ускорения и координации отдельных этапов атак.
Среди таких сценариев компания называет:
- помощь в написании эксплойтов;
- обфускацию вредоносного кода;
- создание фишинговых материалов;
- оркестрацию нескольких этапов атаки.
Одновременно искусственный интеллект используется и защитниками.
ИИ и машинное обучение могут помогать анализировать большие объёмы событий, проводить первичный триаж предупреждений, искать аномалии, приоритизировать уязвимости и ускорять расследование инцидентов.
При этом итоговые решения в критичных сценариях по-прежнему требуют контроля специалистов.
Таким образом, ИИ становится частью противостояния как на стороне атакующих, так и на стороне команд информационной безопасности.
Что результаты исследования означают для малого и среднего бизнеса
У небольшой компании может не быть собственного отдела информационной безопасности, но базовые меры защиты от этого не становятся менее важными.
Малый и средний бизнес часто зависит от нескольких ключевых облачных сервисов.
Проблемы с доступом к CRM, корпоративной почте, документам, бухгалтерской или другой критичной системе способны серьёзно нарушить работу компании.
Базовый набор мер может включать:
- MFA на критичных сервисах;
- уникальные пароли;
- менеджер паролей;
- регулярное обновление ПО;
- защиту конечных устройств;
- резервное копирование;
- своевременное отключение аккаунтов бывших сотрудников;
- ограничение административных прав;
- периодическую проверку прав доступа.
Такие меры не заменяют полноценную систему информационной безопасности, но позволяют снизить ряд распространённых рисков.
Частые вопросы
Насколько безопасны облачные сервисы в России?
Универсального показателя безопасности облачных сервисов не существует. Уровень защиты зависит от провайдера, архитектуры системы и настроек клиента.
Исследование Cloud Advisor более 40 тыс. виртуальных машин выявило критические уязвимости у 88% организаций из исследованной выборки. Этот показатель нельзя автоматически распространять на все российские компании.
Что такое облачная безопасность?
Облачная безопасность — это совокупность технологий, настроек и процессов, предназначенных для защиты данных, приложений, учётных записей и инфраструктуры, используемых в облачной среде.
Что такое MFA и зачем она бизнесу?
MFA — многофакторная аутентификация. Помимо пароля пользователь подтверждает вход дополнительным фактором.
Это снижает риск несанкционированного доступа при компрометации одного пароля, хотя не исключает необходимость других мер безопасности.
Какие угрозы облачным сервисам актуальны в 2026 году?
Среди заметных рисков — эксплуатация уязвимостей, компрометация учётных записей, вредоносное ПО, открытые ключи и токены, атаки на веб-приложения и риски в цепочках поставок программного обеспечения.
Нужен ли антивирус при использовании облачных сервисов?
Использование облачного сервиса само по себе не заменяет защиту конечных устройств и облачных рабочих нагрузок.
Необходимый набор средств защиты зависит от архитектуры системы, используемых устройств, операционных систем и распределения ответственности между клиентом и поставщиком.
Кто отвечает за безопасность данных в облаке?
Ответственность обычно разделяется между провайдером и клиентом.
Конкретное распределение зависит от модели услуги и условий поставщика. При этом управление пользователями, правами доступа, конфигурацией приложений и частью других настроек часто остаётся на стороне клиента.
Итог
Исследование Cloud Advisor состояния облачной безопасности в России в 2026 году выявило сразу несколько серьёзных проблем в исследованной выборке: критические уязвимости, вредоносное ПО, открытые технические секреты и большое количество учётных записей без MFA.
Параллельно данные Yandex Cloud показывают рост числа отражённых атак и изменение их характера: эксплуатация уязвимостей становится всё более заметным вектором первоначального доступа, хотя компрометация учётных данных остаётся существенной угрозой.
Для бизнеса вывод практический: переход в облако должен сопровождаться адаптацией системы безопасности к облачной модели работы.
Недостаточно только выбрать известного провайдера или популярный SaaS-сервис. Необходимо контролировать доступ, своевременно обновлять системы, защищать учётные записи и технические секреты, создавать проверяемые резервные копии и следить за состоянием инфраструктуры.
При выборе нового программного продукта безопасность стоит оценивать наравне с функциональностью, стоимостью и удобством использования.
- Что показало исследование облачной безопасности в 2026 году
- Почему облачный сервис сам по себе не гарантирует безопасность
- Главная проблема — критические уязвимости на публичном периметре
- Количество отражённых атак в облачных средах выросло на 60%
- Какие отрасли чаще становились целью атак
- У 24% организаций обнаружили вредоносное ПО
- Пароли, токены и ключи остаются слабым местом
- 48% исследованных учётных записей работали без MFA
- Какие меры облачной безопасности нужны бизнесу
- Как выбирать SaaS-сервис с точки зрения безопасности
- Облако опаснее собственного сервера?
- Искусственный интеллект меняет и атаки, и защиту
- Что результаты исследования означают для малого и среднего бизнеса
- Частые вопросы
- Итог







