🔥 State of DevSecOps Report 2026 от Datadog
Отчёт на основе анализа тысяч облачных сред с фокусом на реальный баланс между скоростью разработки и безопасностью в эпоху GenAI и supply chain рисков.
Главные выводы:
⚪️ 87% организаций имеют хотя бы одну известную эксплуатируемую уязвимость в развёрнутых сервисах (что затрагивает 40% всех сервисов)
⚪️ 42% сервисов используют библиотеки, которые больше не поддерживаются (end-of-life, EOL)
⚪️ Медианная задержка зависимостей — 278 дней отставания от последней major-версии (в 2025 было 215 дней). Самые отстающие: Java (492 дня), Ruby (357 дней)
⚪️ 50% организаций принимают новую версию библиотеки в течение 24 часов после релиза, что создает высокий риск установки вредоносной версии (пока она не обнаружена)
⚪️ 32% организаций используют публичные Docker-образы в течение суток после создания, 12% — публичные AMI
⚪️ 71% организаций никогда не фиксируют GitHub Actions по хешу коммита, а 2% используют ранее скомпрометированные действия без фиксации
⚪️ Только 18% критических уязвимостей остаются критическими после корректировки (по контексту, EPSS, exploit-статусу и среде) — это снижает количество «критических» на >80%
⚪️ 1,6% организаций, использующих npm, столкнулись хотя бы с одной вредоносной зависимостью за год
Рекомендации:
⚪️ Обновляйте языки / рантаймы и избегайте EOL-версий
⚪️ Фиксируйте зависимости по полному SHA-коммиту (особенно GitHub Actions)
⚪️ Вводите cooldown-периоды для новых библиотек (например, 7 дней) или используйте Dependabot cooldowns
⚪️ Увеличивайте частоту деплоев для лучшей безопасности (DORA)
⚪️ Проводите регрессионное тестирование при крупных обновлениях
⚪️ Для AMIs/Docker: используйте trusted sources (AWS Allowed AMIs, Docker Verified Creators)
⚪️ Корректируйте severity уязвимостей по контексту (EPSS, production status, exploit availability)
⚪️ Относитесь к CI/CD как к высокоприоритетному активу: мониторинг runtime, ограничение blast radius
@DevOpsKaz 😛
Post #1882
1.5K

- ⚡ 3
- 👍 3
- 🔥 2
- 😎 2