Kybernetická bezpečnost

Stav penetračního testování v roce 2025: Proč je validace zabezpečení poháněná umělou inteligencí nyní strategickou imperativou

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Zpráva 2025 State of Pentesting Survey Report od Pentera vykresluje působivý obraz kyberbezpečnostního prostředí, které je pod neustálým tlakem – a rychle se vyvíjí. Tento příběh není pouze o obraně digitálních hranic, ale je to také modul, jak podniky mění svůj přístup k zabezpečení, poháněný automatizací, nástroji založenými na umělé inteligenci a neustálým tlakem reálných hrozeb.

Protržení přetrvávají navzdory větším bezpečnostním balíčkům

Přes nasazení stále složitějších bezpečnostních balíčků uvedlo 67 % amerických podniků, že v posledních 24 měsících došlo k protržení. Tyto incidenty nebyly zanedbatelné – 76 % uvedlo přímý dopad na důvěrnost, integritu nebo dostupnost dat a 36 % zažilo neplánované výpadky, zatímco 28 % čelilo finančním ztrátám.

Korelace je zřejmá: s rostoucí složitostí balíčků roste také počet upozornění – a protržení. Podniky, které používají více než 100 bezpečnostních nástrojů, zaznamenaly v průměru 3 074 týdenních upozornění, zatímco ty, které používají mezi 76-100 nástroji, čelily 2 048 upozorněním týdně.

Avšak tento příval dat často zahlcuje bezpečnostní týmy, zpomaluje reakční časy a umožňuje skutečným hrozbám proklouznout skrze mezery.

Pojištění kybernetické bezpečnosti formuje přijetí technologií

Pojišťovny kybernetické bezpečnosti se staly neočekávanými hybateli inovací v oblasti kybernetické bezpečnosti. Údajných 59 % amerických podniků implementovalo nové bezpečnostní nástroje výhradně na žádost svých pojišťoven a 93 % CISO uvedlo, že pojišťovny ovlivnily jejich bezpečnostní postoje. V mnoha případech tyto doporučení překročila rámec souladu – formovala technologickou strategii.

Růst softwarově založeného penetračního testování

Ruční penetrační testování již není výchozím stavem. Více než 55 % organizací nyní spoléhá na softwarově založené penetrační testování v rámci svých interních programů, zatímco dalších 49 % využívá externích poskytovatelů. Naopak pouze 17 % stále spoléhá výhradně na ruční testování.

Tento přechod k automatizovanému adversariálnímu testování odráží širší trend: potřebu měřitelné, opakované a reálné validace v éře neustále se vyvíjejících hrozeb. Tyto automatizované platformy simulují útoky od file-less malware až po privilege escalation, umožňují podnikům kontinuálně a bez přerušení hodnotit svou odolnost.

Bezpečnostní rozpočty rostou – rychle

Bezpečnost se nestává levnější, ale organizace ji prioritizují stejně. Průměrný roční rozpočet na penetrační testování činí 187 000 dolarů, což představuje 10,5 % celkových výdajů na IT bezpečnost. Larger podniky (10 000+ zaměstnanců) vydávají ještě více – průměrně 216 000 dolarů ročně.

V roce 2025 plánuje 50 % podniků zvýšit své rozpočty na penetrační testování a 47,5 % očekává růst celkových bezpečnostních výdajů. Pouze 10 % předpokládá snížení investic. Tyto čísla zdůrazňují vzestup bezpečnostních opatření z operativní nutnosti na prioritu na úrovni vedení.

Bezpečnostní testování stále dohání

Zde je překvapivý rozpor: 96 % podniků uvádí změny infrastruktury alespoň čtvrtletně, ale pouze 30 % provádí penetrační testování ve stejné frekvenci. Výsledkem jsou nové zranitelnosti, které procházejí netestovanými změnami, a rozšiřují se útočné plochy s každou softwarovou aktualizací nebo konfigurační aktualizací.

Pouze 13 % velkých podniků s více než 10 000 zaměstnanci provádí čtvrtletní penetrační testy. Zatímco téměř polovina z nich testuje pouze jednou ročně – nebezpečné zpoždění v dnešním dynamickém prostředí hrozeb.

Řízení rizik je ostřejší než kdykoli předtím

Povzbudivě se bezpečnostní lídři zaměřují na testování skutečných míst, kde dochází k protržení. Téměř 57 % prioritizuje webové aktiva, následované interními servery, API, cloudovou infrastrukturou a zařízeními IoT. Tato orientace odráží rostoucí povědomí o tom, že útočníci nediskriminují – využívají jakoukoli dostupnou zranitelnost napříč celou útočnou plochou.

API, zejména, se staly vysokou prioritou pro útočníky i obránce. Tyto rozhraní jsou stále důležitější pro obchodní operace, ale často postrádají viditelnost a standardní monitorování, což je činí zranitelnými vůčiexploitaci.

Operacionalizace výsledků penetračního testování

Zprávy o penetračním testování již nejsou uloženy. Místo toho 62 % podniků okamžitě přenese zjištění do IT pro prioritizaci oprav, zatímco 47 % sdílí výsledky se seniorními manažery a 21 % hlásí přímo svým radám nebo regulačním orgánům.

Tento posun k akci odráží hlubší integraci penetračního testování do strategického řízení rizik – ne pouze soulad s předpisy. Validace zabezpečení se stává součástí obchodního rozhovoru.

Co brání ještě rychlejšímu pokroku?

Přestože trendy jsou pozitivní, zůstávají klíčové inhibitory. Dvě hlavní bariéry pro častější penetrační testování jsou omezení rozpočtu (44 %) a nedostatek dostupných penetračních testerů (48 %) – což odráží globální nedostatek 4 milionů odborníků na kybernetickou bezpečnost, podle Světového ekonomického fóra.

Operativní riziko, jako je strach z výpadků během testování, zůstává problémem pro 30 % CISO.

Z povinnosti souladu s předpisy na strategickou zbraň

Penetrační testování se vyvinulo daleko za své počátky jako regulační požadavek. Dnes podporuje strategické iniciativy, včetně due diligence při fúzích a akvizicích a rozhodování na úrovni vedení. Téměř jedna třetina respondentů nyní uvádí “rozhodnutí vedení” a “příprava na fúze a akvizice” jako klíčové důvody pro provádění penetračních testů.

To představuje fundamentální transformaci: z reaktivního check-upu na proaktivní a kontinuální měření kybernetické odolnosti.

Závěrečné myšlenky

Zpráva 2025 State of Pentesting Survey Report je více než pouhý stav – je to probuzení. V době, kdy útočné plochy rostou a útočníci se stávají sofistikovanějšími, již organizace nemohou dovolit pomalé, ruční nebo izolované přístupy k bezpečnostnímu testování. Penetrační testování poháněné umělou inteligencí a softwarem vstupuje, aby uzavřelo tuto mezeru s rychlostí, rozsahem a vhledem.

Organizace, které v této nové éře prosperují, budou ty, které pohlížejí na validaci zabezpečení nejen jako na technickou nutnost, ale jako na strategickou imperativ.

Pro více informací si stáhněte kompletní zprávu o stavu penetračního testování v roce 2025 od Pentera.

Antoine je vizionářský líder a spoluzakladatel Unite.AI, který je poháněn neotřesitelnou vášní pro formování a propagaci budoucnosti umělé inteligence a robotiky. Jako sériový podnikatel věří, že umělá inteligence bude mít na společnost stejně disruptivní vliv jako elektřina, a často se chvála na potenciál disruptivních technologií a AGI.