Облачная безопасность в России: у 88% компаний из исследования нашли критические уязвимости

9/10/2026

Елена Власюк Елена Власюк
  • Что показало исследование облачной безопасности в 2026 году
  • Почему облачный сервис сам по себе не гарантирует безопасность
  • Главная проблема — критические уязвимости на публичном периметре
  • Количество отражённых атак в облачных средах выросло на 60%
  • Какие отрасли чаще становились целью атак
  • У 24% организаций обнаружили вредоносное ПО
  • Пароли, токены и ключи остаются слабым местом
  • 48% исследованных учётных записей работали без MFA
  • Какие меры облачной безопасности нужны бизнесу
  • Как выбирать SaaS-сервис с точки зрения безопасности
  • Облако опаснее собственного сервера?
  • Искусственный интеллект меняет и атаки, и защиту
  • Что результаты исследования означают для малого и среднего бизнеса
  • Частые вопросы
  • Итог

Исследование Cloud Advisor более 40 тыс. виртуальных машин в Cloud.ru и Yandex Cloud выявило серьёзные проблемы безопасности в части исследованных инфраструктур. У 88% организаций нашли критические уязвимости на публичном периметре, у 24% — вредоносное ПО. Ещё у 39% обнаружили открытые ключи, токены или пароли, а 48% пользовательских учётных записей работали без MFA.

Что показало исследование облачной безопасности в 2026 году

Cloud Advisor проанализировала обезличенные данные десятков организаций и более 40 тыс. виртуальных машин, размещённых в публичных облаках Cloud.ru и Yandex Cloud.

Среди основных результатов исследования:

  • у 88% организаций обнаружены критические уязвимости на публично доступных виртуальных машинах;
  • у 24% организаций найдено вредоносное программное обеспечение;
  • у 39% организаций на публичных ресурсах присутствовали открытые ключи, пароли или токены;
  • 48% пользовательских учётных записей не были защищены многофакторной аутентификацией;
  • у каждой второй исследованной организации была как минимум одна привилегированная учётная запись без второго фактора;
  • 24% учётных записей не использовались более 90 дней.

Важно учитывать границы исследования: эти показатели относятся к конкретной выборке Cloud Advisor и не означают, что аналогичная ситуация наблюдается у 88% всех российских компаний.

Тем не менее результаты показывают, какие проблемы могут возникать после переноса корпоративных систем в публичное облако.

Почему облачный сервис сам по себе не гарантирует безопасность

Одно из распространённых заблуждений состоит в том, что перенос инфраструктуры к крупному облачному провайдеру автоматически решает вопрос информационной безопасности.

На практике применяется модель разделённой ответственности.

Облачный провайдер отвечает за определённую часть инфраструктуры и сервисов в соответствии с выбранной моделью облака, условиями предоставления услуги и договором.

Клиент, в свою очередь, продолжает управлять значительной частью собственной среды, включая:

  • учётные записи сотрудников;
  • права доступа;
  • пароли и MFA;
  • конфигурацию приложений;
  • доступ к данным;
  • API-ключи и токены;
  • обновление используемого программного обеспечения;
  • резервное копирование — в той части, которая относится к выбранной услуге и зоне ответственности клиента;
  • контроль действий пользователей.

Конкретное распределение ответственности зависит от того, используется IaaS, PaaS, SaaS или другая модель предоставления сервиса.

Поэтому надёжность инфраструктуры облачного провайдера сама по себе не исключает ошибок конфигурации или проблем с доступом на стороне клиента.

Главная проблема — критические уязвимости на публичном периметре

Наиболее заметный результат исследования — критические уязвимости у 88% организаций на публично доступных виртуальных машинах.

Речь идёт об уязвимостях с оценкой CVSS выше 9,0.

CVSS — распространённая система оценки серьёзности уязвимостей. Чем выше показатель, тем потенциально серьёзнее последствия эксплуатации уязвимости.

Особое внимание требуется публичному периметру — ресурсам и сервисам, доступным из интернета.

Если на таком ресурсе присутствует известная уязвимость и обновление не установлено своевременно, атакующий может попытаться использовать её как точку первоначального доступа.

Свежая статистика Yandex Cloud показывает, что эксплуатация уязвимостей становится всё более заметным вектором атак на облачные среды.

Количество отражённых атак в облачных средах выросло на 60%

Дополнительную картину дают данные команды безопасности Yandex Cloud за первое полугодие 2026 года.

По информации компании, число отражённых кибератак в облачных средах увеличилось на 60% по сравнению с аналогичным периодом 2025 года.

Одновременно меняются способы первоначального проникновения.

Yandex Cloud отмечает смещение акцента от атак, связанных с Identity, в сторону эксплуатации уязвимостей. При этом компрометация учётных данных по-прежнему остаётся одним из основных векторов атак.

Меняется и скорость происходящего.

По данным Yandex Cloud, период от публичного раскрытия некоторых уязвимостей до попыток их эксплуатации может сокращаться до нескольких дней, а отдельные атаки способны развиваться в течение нескольких часов.

Поэтому длительная задержка с установкой критических обновлений увеличивает окно возможностей для злоумышленников.

Какие отрасли чаще становились целью атак

По статистике Yandex Cloud, в первом полугодии 2026 года изменилось распределение наблюдавшихся атак по отраслям.

На ритейл и электронную коммерцию пришлось 39,2% атак, на промышленность — 29,4%, на IT и SaaS — 21%.

Для сравнения, в первой половине 2025 года доля разработки ПО и SaaS в этой статистике составляла 35%.

Снижение доли IT/SaaS не означает исчезновения угроз для программных сервисов.

SaaS-платформы могут оставаться привлекательной целью, поскольку компрометация поставщика потенциально затрагивает не только его собственную инфраструктуру, но и клиентов, интеграции и другие элементы цифровой цепочки поставок.

У 24% организаций обнаружили вредоносное ПО

Ещё один серьёзный показатель Cloud Advisor — вредоносное программное обеспечение было обнаружено в инфраструктуре 24% исследованных организаций.

Это уже отличается от ситуации, когда существует только потенциально эксплуатируемая уязвимость.

Сам Cloud Advisor рассматривает наличие вредоносного ПО как признак состоявшейся компрометации инфраструктуры. Однако конкретные обстоятельства каждого обнаружения могут различаться и требуют отдельного расследования.

Последствия заражения также могут быть разными: от доступа к информации до использования вычислительных ресурсов для сторонней активности.

Для бизнеса это аргумент в пользу постоянного мониторинга облачной инфраструктуры, а не только периодических проверок.

Пароли, токены и ключи остаются слабым местом

У 39% исследованных организаций на публично доступных виртуальных машинах Cloud Advisor обнаружила ключи, токены или пароли в открытом виде.

Компрометация такого секрета может позволить злоумышленнику получить доступ к другим системам или ресурсам.

Например, API-ключ с широкими полномочиями потенциально может использоваться для обращения к базе данных, облачному сервису или другой части инфраструктуры.

Поэтому компаниям важно контролировать не только пользовательские пароли, но и технические секреты:

  • API-ключи;
  • токены доступа;
  • пароли баз данных;
  • ключи сервисных аккаунтов;
  • SSH-ключи;
  • секреты приложений.

Хранение таких данных непосредственно в исходном коде, открытых конфигурационных файлах или общедоступных документах увеличивает риск компрометации.

Для пользовательских и корпоративных паролей на SaasMarket можно посмотреть сервисы для безопасного хранения паролей.

48% исследованных учётных записей работали без MFA

По данным Cloud Advisor, 48% пользовательских учётных записей в исследованной выборке не были защищены многофакторной аутентификацией.

MFA требует дополнительного подтверждения личности помимо пароля.

Если пароль сотрудника был украден через фишинг, вредоносное ПО или утечку, корректно настроенная MFA способна существенно затруднить несанкционированный вход. При этом многофакторная аутентификация не является абсолютной защитой и также должна использоваться вместе с другими мерами безопасности.

В первую очередь второй фактор особенно актуален для:

  • администраторов;
  • привилегированных учётных записей;
  • сотрудников с доступом к критичным данным;
  • корпоративной электронной почты;
  • CRM;
  • облачных кабинетов;
  • финансовых систем;
  • удалённого доступа;
  • систем хранения документов.

Решения для многофакторной аутентификации и контроля доступа можно искать в разделе «Корпоративная безопасность» на SaasMarket.

Какие меры облачной безопасности нужны бизнесу

Абсолютной защиты от кибератак не существует. Задача компании — снизить вероятность успешной компрометации и уменьшить возможные последствия инцидента.

Начать можно с базовых мер.

1. Включить многофакторную аутентификацию

В первую очередь MFA стоит использовать для администраторских и других привилегированных учётных записей.

Затем второй фактор целесообразно включить и для остальных корпоративных систем, которые его поддерживают.

2. Проверить права сотрудников

Пользователям стоит предоставлять только те права, которые необходимы для выполнения их рабочих задач.

Отдельного внимания требуют аккаунты бывших сотрудников и давно не используемые учётные записи.

В исследовании Cloud Advisor 24% учётных записей не использовались более 90 дней.

3. Своевременно устанавливать обновления

Критические уязвимости желательно устранять в приоритетном порядке с учётом реального риска и особенностей инфраструктуры.

Данные Yandex Cloud показывают, что период между публикацией информации об уязвимости и попытками её эксплуатации может быть очень коротким.

4. Не хранить секреты в открытом виде

Пароли, API-ключи и токены доступа следует хранить в предназначенных для этого защищённых системах и ограничивать доступ к ним.

Для пользовательских паролей можно использовать специализированные менеджеры паролей для бизнеса.

5. Использовать средства защиты от вредоносного ПО

Антивирусные и endpoint-решения остаются одним из уровней корпоративной защиты.

На SaasMarket можно сравнить корпоративные антивирусы и выбрать решение с учётом числа устройств, операционных систем и требований компании.

6. Контролировать утечки информации

Компании важно понимать, какие данные сотрудники могут копировать, выгружать во внешние сервисы, отправлять по электронной почте или переносить на другие устройства.

Для подобных задач используются DLP и другие инструменты контроля информации. На SaasMarket они представлены в категории «Противодействие утечкам информации».

7. Настроить резервное копирование

Недостаточно просто создавать резервные копии.

Важно периодически проверять возможность восстановления данных и понимать, сколько времени потребуется для возвращения критически важных систем к работе.

Также следует учитывать, входит ли резервное копирование в обязанности облачного или SaaS-провайдера либо остаётся ответственностью клиента.

8. Следить за событиями безопасности

Чем раньше обнаружена подозрительная активность, тем быстрее организация может начать реагирование.

Для облачных сред особенно важны журналы событий, мониторинг входов, изменений прав доступа, использования привилегий и подозрительных действий с ресурсами.

Как выбирать SaaS-сервис с точки зрения безопасности

Вопрос безопасности касается не только собственной инфраструктуры.

В зависимости от назначения SaaS-сервиса компания может передавать поставщику клиентские данные, документы, переписку, информацию о продажах, файлы сотрудников или другие рабочие сведения.

Поэтому перед подключением нового сервиса полезно выяснить:

  • где и на каких условиях хранятся данные;
  • как организовано резервное копирование;
  • поддерживается ли MFA;
  • можно ли разграничивать права сотрудников;
  • ведётся ли журнал действий;
  • как удаляются данные после прекращения использования сервиса;
  • можно ли экспортировать информацию;
  • какие механизмы защиты и шифрования заявлены поставщиком;
  • как организовано реагирование на инциденты;
  • какие возможности есть для интеграции с корпоративными средствами безопасности.

Если сервис используется для обработки персональных данных, организации также следует отдельно оценить применимые требования российского законодательства, включая Федеральный закон № 152-ФЗ «О персональных данных», а при необходимости — требования, связанные с локализацией и трансграничной передачей данных. Конкретные обязанности зависят от схемы обработки данных и роли организации.

Для поиска соответствующих решений на SaasMarket есть разделы «Корпоративная безопасность» и «Защита данных».

Облако опаснее собственного сервера?

Само по себе — нет.

Результаты исследования Cloud Advisor не означают, что компаниям следует отказываться от облачных сервисов или возвращать инфраструктуру на собственные серверы.

У локальной инфраструктуры существуют свои риски: ошибки конфигурации, отсутствие обновлений, слабая защита удалённого доступа, недостаток специалистов и проблемы с резервным копированием.

Облачные платформы, в свою очередь, могут предоставлять развитые инструменты мониторинга, управления доступом, резервирования и защиты.

Основной риск возникает, когда перенос инфраструктуры в облако не сопровождается изменением подходов к её защите.

Облачная среда динамична: виртуальные машины, контейнеры, сервисные аккаунты и права доступа могут быстро создаваться и изменяться.

Модель безопасности должна учитывать эту специфику.

Искусственный интеллект меняет и атаки, и защиту

Ещё один заметный тренд 2026 года — расширение использования искусственного интеллекта обеими сторонами.

Yandex Cloud сообщает о росте числа наблюдаемых случаев применения ИИ для ускорения и координации отдельных этапов атак.

Среди таких сценариев компания называет:

  • помощь в написании эксплойтов;
  • обфускацию вредоносного кода;
  • создание фишинговых материалов;
  • оркестрацию нескольких этапов атаки.

Одновременно искусственный интеллект используется и защитниками.

ИИ и машинное обучение могут помогать анализировать большие объёмы событий, проводить первичный триаж предупреждений, искать аномалии, приоритизировать уязвимости и ускорять расследование инцидентов.

При этом итоговые решения в критичных сценариях по-прежнему требуют контроля специалистов.

Таким образом, ИИ становится частью противостояния как на стороне атакующих, так и на стороне команд информационной безопасности.

Что результаты исследования означают для малого и среднего бизнеса

У небольшой компании может не быть собственного отдела информационной безопасности, но базовые меры защиты от этого не становятся менее важными.

Малый и средний бизнес часто зависит от нескольких ключевых облачных сервисов.

Проблемы с доступом к CRM, корпоративной почте, документам, бухгалтерской или другой критичной системе способны серьёзно нарушить работу компании.

Базовый набор мер может включать:

  • MFA на критичных сервисах;
  • уникальные пароли;
  • менеджер паролей;
  • регулярное обновление ПО;
  • защиту конечных устройств;
  • резервное копирование;
  • своевременное отключение аккаунтов бывших сотрудников;
  • ограничение административных прав;
  • периодическую проверку прав доступа.

Такие меры не заменяют полноценную систему информационной безопасности, но позволяют снизить ряд распространённых рисков.

Частые вопросы

Насколько безопасны облачные сервисы в России?

Универсального показателя безопасности облачных сервисов не существует. Уровень защиты зависит от провайдера, архитектуры системы и настроек клиента.

Исследование Cloud Advisor более 40 тыс. виртуальных машин выявило критические уязвимости у 88% организаций из исследованной выборки. Этот показатель нельзя автоматически распространять на все российские компании.

Что такое облачная безопасность?

Облачная безопасность — это совокупность технологий, настроек и процессов, предназначенных для защиты данных, приложений, учётных записей и инфраструктуры, используемых в облачной среде.

Что такое MFA и зачем она бизнесу?

MFA — многофакторная аутентификация. Помимо пароля пользователь подтверждает вход дополнительным фактором.

Это снижает риск несанкционированного доступа при компрометации одного пароля, хотя не исключает необходимость других мер безопасности.

Какие угрозы облачным сервисам актуальны в 2026 году?

Среди заметных рисков — эксплуатация уязвимостей, компрометация учётных записей, вредоносное ПО, открытые ключи и токены, атаки на веб-приложения и риски в цепочках поставок программного обеспечения.

Нужен ли антивирус при использовании облачных сервисов?

Использование облачного сервиса само по себе не заменяет защиту конечных устройств и облачных рабочих нагрузок.

Необходимый набор средств защиты зависит от архитектуры системы, используемых устройств, операционных систем и распределения ответственности между клиентом и поставщиком.

Кто отвечает за безопасность данных в облаке?

Ответственность обычно разделяется между провайдером и клиентом.

Конкретное распределение зависит от модели услуги и условий поставщика. При этом управление пользователями, правами доступа, конфигурацией приложений и частью других настроек часто остаётся на стороне клиента.

Итог

Исследование Cloud Advisor состояния облачной безопасности в России в 2026 году выявило сразу несколько серьёзных проблем в исследованной выборке: критические уязвимости, вредоносное ПО, открытые технические секреты и большое количество учётных записей без MFA.

Параллельно данные Yandex Cloud показывают рост числа отражённых атак и изменение их характера: эксплуатация уязвимостей становится всё более заметным вектором первоначального доступа, хотя компрометация учётных данных остаётся существенной угрозой.

Для бизнеса вывод практический: переход в облако должен сопровождаться адаптацией системы безопасности к облачной модели работы.

Недостаточно только выбрать известного провайдера или популярный SaaS-сервис. Необходимо контролировать доступ, своевременно обновлять системы, защищать учётные записи и технические секреты, создавать проверяемые резервные копии и следить за состоянием инфраструктуры.

При выборе нового программного продукта безопасность стоит оценивать наравне с функциональностью, стоимостью и удобством использования.

Разделы:

  • Что показало исследование облачной безопасности в 2026 году
  • Почему облачный сервис сам по себе не гарантирует безопасность
  • Главная проблема — критические уязвимости на публичном периметре
  • Количество отражённых атак в облачных средах выросло на 60%
  • Какие отрасли чаще становились целью атак
  • У 24% организаций обнаружили вредоносное ПО
  • Пароли, токены и ключи остаются слабым местом
  • 48% исследованных учётных записей работали без MFA
  • Какие меры облачной безопасности нужны бизнесу
  • Как выбирать SaaS-сервис с точки зрения безопасности
  • Облако опаснее собственного сервера?
  • Искусственный интеллект меняет и атаки, и защиту
  • Что результаты исследования означают для малого и среднего бизнеса
  • Частые вопросы
  • Итог

Еще статьи из раздела

Новости
Облачная безопасность в России: у 88% компаний из исследования нашли критические уязвимости
Облачная безопасность в России: у 88% компаний из исследования нашли критические уязвимости

Исследование Cloud Advisor более 40 тыс. виртуальных машин в Cloud.ru и Yandex Cloud выявило серьёзные проблемы безопасности в части исследованных инфраструктур. У 88% организаций нашли критические уязвимости на публичном периметре, у 24% — вредоносное ПО. Ещё у 39% обнаружили открытые ключи, токены или пароли, а 48% пользовательских учётных записей работали без MFA.

9/10/2026
Елена Власюк Елена Власюк
Читать
GLM-5.3 стала доступна в MWS Cloud в России: что умеет новая нейросеть
GLM-5.3 стала доступна в MWS Cloud в России: что умеет новая нейросеть

Российские компании получили доступ к новой языковой модели GLM-5.3 через MWS Cloud. Модель размещена в GPT Model Hub, а обработка запросов, по данным MWS Cloud, выполняется в инфраструктуре компании на территории России. GLM-5.3 ориентирована на программирование, создание ИИ-агентов и автоматизацию сложных многоэтапных задач.

9/10/2026
Елена Власюк Елена Власюк
Читать
Рынок облачных сервисов в России замедлил рост в 2026 году
Рынок облачных сервисов в России замедлил рост в 2026 году

Российский рынок облачных сервисов продолжает расти, но заметно медленнее, чем в предыдущие годы. По данным iKS-Consulting, в первом полугодии 2026 года выручка поставщиков облачных услуг выросла на 13,6% и достигла 123 млрд рублей. По итогам года рынок может приблизиться к 500 млрд рублей. Речь идет не о падении спроса, а о переходе отрасли к более умеренным темпам роста.

9/10/2026
Елена Власюк Елена Власюк
Читать
Цифровой рубль с 1 сентября 2026 года: где появится новый способ оплаты
Цифровой рубль с 1 сентября 2026 года: где появится новый способ оплаты

Цифровой рубль выходит из экспериментального формата в повседневные расчёты. С 1 сентября 2026 года новый способ оплаты начнёт появляться у крупных продавцов, маркетплейсов, операторов связи и в транспорте. Для покупателя всё будет привычно: банковское приложение, QR-код и выбор цифрового рубля среди способов оплаты. Разбираемся, кто готов принимать цифровые рубли в 2026 году и где ими можно будет расплачиваться.

8/25/2026
Елена Власюк Елена Власюк
Читать
Проверка санкций в Беларуси: списки OFAC, ЕС, ООН и Великобритании
Проверка санкций в Беларуси: списки OFAC, ЕС, ООН и Великобритании

Проверка санкций не должна сводиться к поиску названия контрагента в списках. Ограничения могут быть связаны с владельцами бизнеса, посредниками, банками, перевозчиками, товаром, условиями поставки или конечным получателем. Поэтому белорусским компаниям важно оценивать не только сторону договора, но и всю структуру операции.

8/4/2026
Елена Власюк Елена Власюк
Читать
Продление доменов .RU, .РФ и .SU через Госуслуги с 1 сентября 2026 года
Продление доменов .RU, .РФ и .SU через Госуслуги с 1 сентября 2026 года

Для бизнеса домен — это не только адрес сайта, но и основа корпоративной почты, рекламы, аналитики, CRM и клиентских сервисов. С 1 сентября 2026 года для регистрации и продления доменов .RU, .РФ и .SU потребуется идентификация администратора с использованием ЕСИА — подтверждённой учётной записи на «Госуслугах». Компаниям стоит заранее проверить, на кого оформлен домен, актуальны ли данные, есть ли доступ к аккаунту регистратора и подготовлена ли учётная запись организации.

8/4/2026
Елена Власюк Елена Власюк
Читать
Будет ли продукция Apple доступна в России после удаления приложений VK из App Store
Будет ли продукция Apple доступна в России после удаления приложений VK из App Store

Удаление приложений VK из App Store стало не только пользовательской проблемой, но и поводом для регуляторного обсуждения. После обращения Минцифры в ФАС вопрос сместился к устойчивости экосистемы iOS в России и рискам для бизнеса, который зависит от одного закрытого канала доступа к клиенту.

6/25/2026
Елена Власюк Елена Власюк
Читать
Приложения VK, Mail.ru и «Одноклассники» стали недоступны в App Store
Приложения VK, Mail.ru и «Одноклассники» стали недоступны в App Store

Из App Store исчезли приложения VK, Mail.ru, «Одноклассники», «Дзен» и ряд других сервисов. Для пользователей это ограничение на установку и обновления. Для бизнеса — показатель того, как быстро внешний магазин приложений может превратиться из канала роста в точку риска.

6/25/2026
Елена Власюк Елена Власюк
Читать
  • Все результаты 0