Почитал свежий отчет Cloud Security Alliance и Miggo под названием State of Modern Application & AI Security и понял: чем больше AI, тем чаще проблемы в Modern Application Security “переезжают” из пре-прода в прод 😱
Около 80% опрошенных организаций за последний год столкнулись с инцидентом, связанным с уже известной уязвимостью, а не с неизвестной угрозой. Для критичных и высоких уязвимостей 74% компаний устраняют проблему в проде в диапазоне от 1 до 7 дней; менее чем за 24 часа успевают только 9%. В 46% случаев инциденты в проде были обусловлены уязвимостями, не выявленными на этапе pre‑production, еще в 45% - уязвимостями, которые были зафиксированы до релиза, но тем не менее дошли до боевой среды 😟
70% опрошенных компаний уже эксплуатируют AI‑ и автономные компоненты в проде; при этом значимая доля респондентов отмечает серьезные опасения относительно безопасности таких систем. Лишь 18% организаций обладают возможностями по наблюдению за поведением AI‑компонентов реальном времени; 50% ограничиваются полной наблюдаемостью пост‑фактум, еще 28% - частичным логированием. Таким образом, основной режим управления AI‑рисками остается реактивным: инцидент сначала происходит, а затем анализируется по журналам 🤓
54% респондентов называют главной проблемой расследований в проде невозможность уверенно отличить реально эксплуатируемые уязвимости от малозначимых или гипотетических проблем. 41% считают наиболее полезным фактом при работе с известными уязвимостями наличие практического доказательства эксплуатируемости уязвимости применительно к конкретной среде. Это указывает на дефицит контекстной, объективной информации, а не на нехватку персонала или очередного сканера 🤪
73% организаций заявляют, что с высокой вероятностью внедрили бы виртуальный патчинг, если бы могли рассчитывать на надежное блокирование с минимальным уровнем ложных срабатываний. При этом только 17% используют WAF‑ или аналогичные средства в режиме полного автоматического блокирования атак на уровне приложений; большинство эксплуатируют их в гибридном или преимущественно мониторинговом режиме. Основные препятствия для использования WAF как полноценного слоя митигирования - отсутствие достаточного прикладного контекста для активного противодействия (56%) и опасений нарушить бизнес‑критичные процессы (32%). В результате организации декларируют готовность к более жесткому контролю среды эксплуатации, но не располагают достаточным уровнем доверия к существующим средствам защиты 😏
52% респондентов планируют увеличивать инвестиции в пре-прод контроль (CI/CD, build‑time‑тестирование, shift‑left‑подходы), при этом 42% ориентируются на усиление runtime‑безопасности и непрерывного мониторинга. Параллельно треть организаций ожидает сокращения бюджета на AI‑security, несмотря на то, что 69% уже выделяют на AI‑ и agentic‑security от 6 до 20% совокупного бюджета ИБ 🤔
На практическом уровне это означает, что доминирующая AppSec‑модель по‑прежнему хорошо отвечает на вопрос «какие у нас уязвимости в коде», но гораздо слабее - на вопрос «что уже представляет собой подтвержденный риск в проде и как быстро мы его устраняем» 😠
Post #119
828