TGViewer
Security Show Security Show @secshow · 2.71K subscribers
Post #119 828
Miggo_State_of_Modern_Application_AI_Security_Survey_20250529.pdf13.7 MB
Почитал свежий отчет Cloud Security Alliance и Miggo под названием State of Modern Application & AI Security и понял: чем больше AI, тем чаще проблемы в Modern Application Security “переезжают” из пре-прода в прод 😱

Около 80% опрошенных организаций за последний год столкнулись с инцидентом, связанным с уже известной уязвимостью, а не с неизвестной угрозой. Для критичных и высоких уязвимостей 74% компаний устраняют проблему в проде в диапазоне от 1 до 7 дней; менее чем за 24 часа успевают только 9%. В 46% случаев инциденты в проде были обусловлены уязвимостями, не выявленными на этапе pre‑production, еще в 45% - уязвимостями, которые были зафиксированы до релиза, но тем не менее дошли до боевой среды 😟

70% опрошенных компаний уже эксплуатируют AI‑ и автономные компоненты в проде; при этом значимая доля респондентов отмечает серьезные опасения относительно безопасности таких систем. Лишь 18% организаций обладают возможностями по наблюдению за поведением AI‑компонентов реальном времени; 50% ограничиваются полной наблюдаемостью пост‑фактум, еще 28% - частичным логированием. Таким образом, основной режим управления AI‑рисками остается реактивным: инцидент сначала происходит, а затем анализируется по журналам 🤓

54% респондентов называют главной проблемой расследований в проде невозможность уверенно отличить реально эксплуатируемые уязвимости от малозначимых или гипотетических проблем. 41% считают наиболее полезным фактом при работе с известными уязвимостями наличие практического доказательства эксплуатируемости уязвимости применительно к конкретной среде. Это указывает на дефицит контекстной, объективной информации, а не на нехватку персонала или очередного сканера 🤪

73% организаций заявляют, что с высокой вероятностью внедрили бы виртуальный патчинг, если бы могли рассчитывать на надежное блокирование с минимальным уровнем ложных срабатываний. При этом только 17% используют WAF‑ или аналогичные средства в режиме полного автоматического блокирования атак на уровне приложений; большинство эксплуатируют их в гибридном или преимущественно мониторинговом режиме. Основные препятствия для использования WAF как полноценного слоя митигирования - отсутствие достаточного прикладного контекста для активного противодействия (56%) и опасений нарушить бизнес‑критичные процессы (32%). В результате организации декларируют готовность к более жесткому контролю среды эксплуатации, но не располагают достаточным уровнем доверия к существующим средствам защиты 😏

52% респондентов планируют увеличивать инвестиции в пре-прод контроль (CI/CD, build‑time‑тестирование, shift‑left‑подходы), при этом 42% ориентируются на усиление runtime‑безопасности и непрерывного мониторинга. Параллельно треть организаций ожидает сокращения бюджета на AI‑security, несмотря на то, что 69% уже выделяют на AI‑ и agentic‑security от 6 до 20% совокупного бюджета ИБ 🤔

На практическом уровне это означает, что доминирующая AppSec‑модель по‑прежнему хорошо отвечает на вопрос «какие у нас уязвимости в коде», но гораздо слабее - на вопрос «что уже представляет собой подтвержденный риск в проде и как быстро мы его устраняем» 😠
  • 👍 7
  • 🔥 4
  • ❤ 1
  • 😱 1
More from @secshow
  1. Oct 5, 2026Реальный показатель автоматизации Любая деятельность ИБ по инвентаризации проблем во ввере…
  2. Sep 30, 2026Почему вендоров так много, а разницы так мало Задумайтесь, чем один стриминг отличается от…
  3. Sep 27, 2026Выходные все проводят по-разному. Кто-то ищет анкер 8 на 100 в строительном магазине, кто-…
  4. Sep 25, 2026📁ГАЛОЧКА В ОТЧЕТЕ ≠ ПОНИМАНИЕ РИСКА 14 октября на форуме «ПРОВЕРКА НА ПРОЧНОСТЬ: практика…
  5. Sep 25, 2026Все так. А еще вопросы с подковырками, огненную дискуссию и отличное настроение гарантируе…
  6. Sep 23, 2026Ключевая задача CISO Слышу эти фразы с завидной регулярностью: Нам не нужна стратегия ИБ -…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →