Специалисты платформы для защиты пользовательской инфраструктуры в публичном облаке Cloud Advisor представили отчет о состоянии облачной безопасности в России. Он опирается на реальные данные десятков организаций, которые используют не меньше 80 виртуальных машин в публичном облаке. Анализировалась информация за первое полугодие 2026 года больше чем по 40 тыс. виртуальных машин в облаках Cloud.ru и Yandex Cloud.
Авторы оценили масштаб распространения уязвимостей, наличие вредоносного ПО в системах, уровень внедрения механизмов Zero Trust, а также эффективность использования ресурсов.
Ключевые выводы:
- 83% виртуальных машин имеют уязвимости с CVSS выше 9,0 — такие уязвимости обладают потенциалом для наиболее серьезных и разрушительных атак, пишут авторы. Они выявлены на машинах 88% компаний;
- у 27% организаций в инфраструктуре до сих пор встречается уязвимость нулевого дня Log4Shell, которая была обнаружена в 2021 году и все еще активно эксплуатируется злоумышленниками;
- в 42% изученных компаний есть виртуальные машины с операционной системой, у которой истек срок службы. Но их доля машин составляет 9%;
- 24% организаций в российском облаке имеют хотя бы одну виртуальную машину, зараженную вредоносным ПО. То есть в каждой четвертой компании атакующие получили возможность выполнять произвольный код, майнить криптовалюту, шпионить за данными или использовать мощности облака для рассылки спама и DDoS-атак;
- у 39% организаций есть хотя бы одна публично доступная виртуальная машина с секретами в открытом виде;
- 48% пользовательских учетных записей в облаке работают без многофакторной аутентификации;
- в 34% организаций есть хотя бы одна пользовательская учетная запись, которую не задействовали в течение 90 дней и больше. Чаще всего это аккаунты уволенных сотрудников, которые не были своевременно заблокированы;
- по оценке аналитиков, 55% всех виртуальных машин в публичном облаке загружены меньше чем на 10%. При этом организации платят за них полную стоимость. Отмечается, что внедрение FinOps, регулярного аудита неиспользуемых и недостаточно загруженных ресурсов могут сократить облачные расходы до 30% без потери производительности.