Мнение: Введение штрафов за игнорирование найденных брешей может снизить интерес бизнеса к пентестам

Отечественные компании не устраняют уязвимости, выявленные «этичными» хакерами в ходе пентестов. Так в рамках своего выступления на Российском интернет‑форуме заявил замглавы Минцифры Александр Шойтов.

По его словам, государство пока не имеет возможности заставить организации делать это. В результате данные о брешах появляются на отраслевых форумах и в даркнете, что логично ведёт к новым атакам и утечкам.

Согласно данным платформы BI.ZONE Bug Bounty, с августа прошлого года по август текущего «белые шляпы» подали около 6000 отчётов. Вознаграждение выплатили за 2500 из них. 30% обнаруженных уязвимостей оказалось критичными. На ИТ и финтех пришлось 80% всех выплат — игроки из этих отраслей получили примерно 4000 уведомлений от безопасников.

За тот же период на платформе Standoff Bug Bounty (Positive Technologies) было сдано 6904 отчёта. Здесь антирейтинг возглавляют онлайн-сервисы. Далее идут ритейл и электронная коммерция, финсервисы, медиа и развлечения. 508 сообщений касалось уязвимостей высокого уровня опасности, а 423 — критического.

Всего ИБ-исследователи за найденные бреши получили 270 млн руб. Однако, как рассказал аналитик «Спикател» Алексей Козлов, компании редко учитывают рекомендации специалистов — ввиду нехватки ресурсов. Директор департамента расследований T.Hunter Игорь Бедеров уточнил, что в среднем устраняется менее половины выявленных проблем. Бизнес‑консультант Positive Technologies Алексей Лукацкий подтвердил: через год‑два после пентеста в системах организации часто можно обнаружить те же уязвимости.

Александр Блезнеков из «Телеком биржи» со своей стороны добавил, что, несмотря на ежегодный рост рынка пентестов почти на треть, некоторые попросту считают устранение брешей экономически невыгодным. С ним отчасти согласился советник LCH.LEGAL Кирилл Ляхманов — эксперт признал отсутствие в России механизма, который обязывал бы бизнес нейтрализовать зафиксированные проблемы, но заметил, что введение штрафов за игнорирование может снизить интерес компаний даже к тестированию.

1 октября, 2025

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

28.05.2026
«Мы выбрали нашим стратегическим партнёром самый надёжный банк страны»
28.05.2026
Верховный суд обобщит практику по ИИ-делам
28.05.2026
Бизнес стал чаще увязывать ИИ с кибербезом
28.05.2026
Добавленная стоимость российского ИТ-сектора выросла на 14%
28.05.2026
За майнинг вне реестра — штрафы, конфискация имущества и лишение свободы
28.05.2026
В «СёрчИнформ КИБ» появилась блокировка записи на флешки файлов с метками конфиденциальности
27.05.2026
Банкиров обяжут всё больше дружить с СБП
27.05.2026
OpenAI ищет того, кто сможет обуздать суперавтономный ИИ
27.05.2026
Исполнение приказа Минцифры потребует от операторов обновления ПАКов
27.05.2026
Поддельные сайты Gemini и Claude Code используются для кражи данных

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных