За год белые хакеры обнаружили более 6000 уязвимостей в российских IТ-системах

ВедомостиHi-Tech

Миллионы за штопку дырок

За год белые хакеры обнаружили более 6000 уязвимостей в российских IТ-системах, из них на госсектор пришлось 280. За найденную дыру коммерческие компании могут заплатить несколько миллионов рублей

Мария Арялина
чт. 16.01.2025

Наибольшее вознаграждение за найденную дыру в ПО в 2024 г. заплатила VK. Фото: Евгений Разумный / Ведомости

В 2024 г. белые хакеры обнаружили более 6000 уязвимостей в различных системах российских компаний и госучреждений. 1926 уязвимостей было обнаружено через платформу Standoff Bug Bounty (Positive Technologies), еще 4451 отчет о найденных уязвимостях был опубликован на платформе BI.Zone Bug Bounty. Об этом «Ведомостям» рассказали представители обеих компаний.

Госсектор стал рекордсменом по числу отчетов о критически опасных уязвимостях, следует из отчета Positive Technologies: критической была каждая пятая уязвимость, выявленная в госсистемах.

Минцифры трактует статистику иначе. С ноября 2023 г. по ноябрь 2024 г. багхантеры обнаружили около 280 уязвимостей в 10 государственных системах, рассказал «Ведомостям» представитель министерства. При этом большая часть из них – средней и низкой степени критичности, подчеркнул собеседник.

За найденные в госсистемах уязвимости специалисты получили выплаты почти на 12,7 млн руб. «У специалистов не было доступа к внутренним данным систем, они проверяли только внешний периметр, – уточнил представитель Минцифры. – При этом их работа контролировалась системами мониторинга, поэтому найденные уязвимости невозможно использовать для взлома».

Такая статистика связана с исторически менее зрелыми процессами разработки госсистем и нехваткой квалифицированных кадров, говорит эксперт группы компаний «Гарда» Лука Сафонов. Госсектор в целом наиболее уязвим для хакерских атак, так как обновление софта в этой отрасли происходит через тендер, который занимает несколько месяцев, указывает гендиректор группы компаний ST IT, эксперт рынка TechNet НТИ Антон Аверьянов. Поэтому многие компании госсектора до сих пор используют старое оборудование, ПО и настройки, которые подвержены большому числу уязвимостей, поясняет он.

В 2024 г. багхантеры выявили на 43% больше уязвимостей, чем в 2023 г., следует из отчета Positive Technologies Standoff Bug Bounty за период с ноября 2023 г. по ноябрь 2024 г. (есть в распоряжении «Ведомостей»). Сумма выплаченных вознаграждений исследователям за найденные в 2024 г. уязвимости составила 88,1 млн руб., а общая сумма выплат с момента запуска багбаунти-площадки в мае 2022 г. достигла 158 млн руб., говорится в отчете. Рекордную сумму за одну найденную уязвимость – 3,96 млн руб. – заплатила VK, подсчитали в Positive Technologies. Это на 39% больше максимальной выплаты за 2023

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Зеленый Сахалин Зеленый Сахалин

Цели и задачи эксперимента по ограничению выбросов парниковых газов на Сахалине

Ведомости
6 моментов, которые многое расскажут вам о характере человека 6 моментов, которые многое расскажут вам о характере человека

Что можно узнать о человеке по его поведению?

Psychologies
Узнать за 60 секунд Узнать за 60 секунд

Почему мы стремимся ускорить все процессы и как это влияет на наш мозг

Men Today
Вотум недоверия: с чем сталкиваются 20-летние, становясь руководителями Вотум недоверия: с чем сталкиваются 20-летние, становясь руководителями

Эйджизм и дискриминация: проблемы молодых управленцев

Forbes
Девятое искусство Девятое искусство

Французы и бельгийцы росли на комиксах до того, как это стало мейнстримом

Вокруг света
Что такое эмоциональное обслуживание и как не быть эмоциональным донором Что такое эмоциональное обслуживание и как не быть эмоциональным донором

Что такое эмоциональное обслуживание, как его выявить в себе и как избавиться

Psychologies
Маменькин престол Маменькин престол

Существовала ли в действительности папесса Иоанна?

Дилетант
Книжная полка: 7 книг аргентинских авторов, которые стоит прочитать Книжная полка: 7 книг аргентинских авторов, которые стоит прочитать

Как современные аргентинские авторы продолжают дело Борхеса и Кортасара

Правила жизни
После праздника После праздника

Как избавиться от последствий праздника?

Лиза
Что полезнее — ром, джин или коньяк? Что полезнее — ром, джин или коньяк?

В числе наиболее полезных спиртных молва числит джин, ром и коньяк. Так ли это?

Maxim
Закупились отечественным Закупились отечественным

Госзакупки российских автомобилей выросли на 9% в 2024 г.

Ведомости
Как работают собачьи свистки? Как работают собачьи свистки?

Свистки для собак легко привлекут внимание вашего любимца: как они работают?

ТехИнсайдер
Нет, это не нормально: что делать, если ты чувствуешь жжение во время сушки гель-лака Нет, это не нормально: что делать, если ты чувствуешь жжение во время сушки гель-лака

О чем надо попросить мастера-маникюра, если твои ногти «горят» в УФ-лампе

VOICE
В Испании нашли древнейшее на Пиренейском полуострове изделие из зуба бегемота В Испании нашли древнейшее на Пиренейском полуострове изделие из зуба бегемота

В Испании обнаружили древнейший артефакт, изготовленный из зуба бегемота

N+1
«Надо видеть следующую вершину» «Надо видеть следующую вершину»

Чем схожи покорение горных вершин и ведение бизнеса?

Ведомости
Как снять защиту записи флешки: избавляемся от ошибки «диск защищен» Как снять защиту записи флешки: избавляемся от ошибки «диск защищен»

Как снять защиту записи с флешки usb, если диск защищен?

CHIP
Татьяна Ходот Татьяна Ходот

Преподавательница геометрии Татьяна Ходот всю блокаду провела в Ленинграде

Собака.ru
Матрица судьбы Матрица судьбы

Восемь шагов к новой жизни: как приучить себя к переменам

Лиза
«Не могу остановиться»: как работают «газ» и «тормоз» сексуального влечения «Не могу остановиться»: как работают «газ» и «тормоз» сексуального влечения

Модель двойного контроля в сексе: что это такое и как она влияет на близость

Psychologies
Как искусственный интеллект меняет бьюти-индустрию Как искусственный интеллект меняет бьюти-индустрию

Как технологии ИИ ежедневно помогают бьюти-мастерам в работе?

Inc.
Sarissa морская Sarissa морская

Я не припомню, чтобы на одну лодку обрушился такой ливень из десяти наград

Y Magazine
Big Wine Freaks Big Wine Freaks

Как основатели Big Wine Freaks создали эносистему с крафтовым бизнес-подходом

Собака.ru
Как не попасть на «развод» в автосалоне. 6 уловок продавцов Как не попасть на «развод» в автосалоне. 6 уловок продавцов

Названы 6 самых хитрых приемов дилеров при продаже машин

РБК
Подкормка для экспорта Подкормка для экспорта

Россия второй год подряд увеличивает объемы поставок удобрений на внешние рынки

Ведомости
Эти популярные лекарства из вашей аптечки опасны уже в конце срока годности! Эти популярные лекарства из вашей аптечки опасны уже в конце срока годности!

Какие лекарства особенно опасны после истечения их срока годности?

ТехИнсайдер
Вопрос длины: как правильно подшить брюки Вопрос длины: как правильно подшить брюки

Рассказываем, как самостоятельно подшить вещь в домашних условиях

VOICE
Пиотровский Пиотровский

Как и зачем директор Государственного Эрмитажа строит Петербург будущего

Собака.ru
7 дорогих бьюти-процедур, которые однозначно стоят своих денег 7 дорогих бьюти-процедур, которые однозначно стоят своих денег

Что действительно нужно для получения результата и своевременного омоложения

VOICE
Палитра вкусов Палитра вкусов

Гастрономический туризм в Японии – особое времяпрепровождение

Вокруг света
Бытовая нумерология: почему мы одержимы числами и чем опасен подсчет шагов и лайков Бытовая нумерология: почему мы одержимы числами и чем опасен подсчет шагов и лайков

Чем опасен непрерывный мониторинг здоровья и продуктивности?

Forbes
Открыть в приложении