Федеральная служба по техническому и экспортному контролю (ФСТЭК) выявила 29 тысяч неиспользуемых IP-адресов в организациях приграничных регионов. Владельцы не знали об их существовании, при этом такие адреса создавали дополнительные риски для кибератак. Об этом на Петербургском международном экономическом форуме сообщил заместитель директора ФСТЭК Виталий Лютиков.
Что показала проверка
По словам Лютикова, ФСТЭК проверила внешний контур организаций в приграничных территориях.
«По итогам 29 тыс. IP-адресов вообще были не задействованы. Они были заблокированы безболезненно организациями. Они не знали, что это за IP, зачем они, а это колоссальная поверхность атаки», — сказал он.
Состояние кибербезопасности
Также ведомство проанализировало состояние кибербезопасности 4,5–5 тысяч организаций государственного сектора и объектов критической информационной инфраструктуры. По данным ФСТЭК:
- у 54% проверенных организаций сохраняются критические уязвимости;
- 69% не используют двухфакторную аутентификацию для привилегированных пользователей;
- у 42% обнаружены пароли по умолчанию.
«Это очень колоссальные цифры. Прошло более четырех лет, а мы руки мыть не научились», — отметил Лютиков.
Причины проблем
Одной из главных причин выявленных нарушений заместитель директора ФСТЭК назвал отсутствие инвентаризации IT-активов и слабое взаимодействие между IT-подразделениями и службами информационной безопасности.
Лютиков также отметил, что на защищенность организаций влияет использование зарубежного программного обеспечения и оборудования. По его словам, полностью отказаться от иностранных решений российские компании пока не могут.
Что говорят в Роскомнадзоре
Роскомнадзор ранее заявил, что ведомство не занимается сбором IP-адресов пользователей, а операторы связи не передают эти сведения. В ведомстве уточнили, что операторы связи передают данные об IP-адресах оборудования, но не о принадлежности его конкретным пользователям.
Результаты проверки ФСТЭК показывают, что многие организации до сих пор не уделяют должного внимания инвентаризации IT-активов и базовым мерам кибербезопасности. Особенно остро этот вопрос стоит для компаний, работающих с объектами критической инфраструктуры, государственными заказчиками и режимными сведениями.
Если ваша организация планирует работать в сфере защиты информации, выполнять работы на объектах повышенной опасности или оказывать услуги государственным структурам, вам потребуется лицензия ФСТЭК.
Лицензия ФСТЭК — это официальное разрешение на выполнение работ по защите информации. Она необходима компаниям, которые:
- проектируют защищенные помещения и режимные объекты;
- строят и оснащают центры обработки данных (ЦОД);
- работают на объектах Минобороны, Росатома, Роскосмоса;
- монтируют системы безопасности и средства защиты информации;
- выполняют инжиниринг на объектах критической инфраструктуры (ТЭЦ, заводы, транспорт).
«K-group» оказывает услуги по оформлению лицензии ФСТЭК «под ключ»: консультирование по требованиям к соискателю лицензии, помощь в подготовке пакета документов и сопровождение при прохождении проверок и получении лицензии.
14 лет на рынке, более 7 000 клиентов по всей Российской Федерации. Специалисты компании помогут вам получить лицензию ФСТЭК для легального выполнения работ по защите информации.
Телефон для консультаций: 8 (800) 302-08-79