Лидеры мнений
ИИ меняет открытую безопасность исходного кода. Ответственность за жизненный цикл программного обеспечения также должна измениться.

Когда Drupal раскрыл CVE-2026-9082 в мае, попытки эксплуатации были зарегистрированы в течение 48 часов. Это сокращение времени между раскрытием и эксплуатацией иллюстрирует новую реальность, с которой сталкиваются организации, которые полагаются на программное обеспечение с открытым исходным кодом. У них меньше времени, чем когда-либо, чтобы оценить риск и отреагировать, прежде чем уязвимости будут активно нацеливаться.
ИИ ускоряет этот сдвиг, значительно увеличивая скорость и масштаб обнаружения уязвимостей. По мере ускорения обнаружения уязвимостей задача для предприятий заключается не только в выявлении уязвимостей, но и в обеспечении того, чтобы программное обеспечение, на которое они полагаются, оставалось безопасным, поддерживаемым и устойчивым на протяжении всего жизненного цикла.
ИИ ускоряет угрозы быстрее, чем предприятия могут реагировать
Инструменты, работающие на ИИ, ускоряют обнаружение уязвимостей и снижают барьер для разработки эксплойтов, сокращая время, которое имеют организации для оценки риска и реагирования. Обновленные отраслевые прогнозы от FIRST теперь предполагают, что почти 66 000 CVE будут раскрыты в 2026 году, что на 11% больше, чем пересмотренный прогноз февраля, после того, как количество раскрытий в апреле превысило прогнозируемый темп на 46%.
FIRST справедливо отмечает, что эксплуатируемый риск не вырос с той же скоростью, что и сырой объем, и что KEV и EPSS-триаж могут поглотить этот скачок. Но триаж-патч предполагает, что патч существует. Для программного обеспечения, построенного на устаревших фреймворках, его нет, и вся модель приоритизации разрушается именно в тот момент, когда это имеет наибольшее значение.
Между тем, команды безопасности не работают на скорости машины. Им все еще нужно определить, какие системы затронуты, оценить бизнес-риск, протестировать исправления и развернуть обновления без нарушения работы. Для организаций, которые полагаются на программное обеспечение с открытым исходным кодом, эта задача становится еще более сложной, когда бизнес-критические компоненты достигли конца срока службы и больше не получают исправлений безопасности от своих оригинальных разработчиков.
Результатом является расширение разрыва между выявлением уязвимостей и фактическим устранением их. Организациям нужны не только сведения об уязвимостях. Им нужна уверенность в том, что программное обеспечение, на которое они полагаются, останется безопасным и поддерживаемым на протяжении всего жизненного цикла.
Неподдерживаемое программное обеспечение становится все большим риском для предприятий
Многие организации продолжают использовать устаревшие версии фреймворков с открытым исходным кодом, таких как Drupal, Spring и AngularJS, потому что замена бизнес-критических приложений дорога, нарушает работу и часто занимает годы.
Эта реальность все чаще сталкивается с новыми регуляторными ожиданиями. Фреймворки, такие как Действие по кибербезопасности ЕС, DORA, NIS2 и PCI DSS 4.0, уделяют больше внимания поддержке программного обеспечения, прозрачности цепочки поставок и постоянной поддержке программного обеспечения, что делает неподдерживаемое программное обеспечение все более значимым вопросом соблюдения требований и эксплуатации.
Поскольку модернизация часто занимает годы, организациям нужна стратегия для поддержания безопасного, поддерживаемого программного обеспечения на протяжении переходного периода.
Организациям нужна видимость жизненного цикла, а не только видимость уязвимостей
Большинство организаций вложили значительные средства в инструменты, предназначенные для выявления уязвимостей в своих средах. Эти инструменты отвечают на вопрос, где находятся уязвимости. Они не решают другой вопрос, который становится все более важным: поддерживается ли это программное обеспечение?
Ответ на этот вопрос требует от организаций выйти за рамки управления уязвимостями. Им нужно иметь сведения о том, поддерживаются ли бизнес-критические компоненты программного обеспечения с открытым исходным кодом, приближаются ли они к концу срока службы или больше не получают поддержки сообщества, и иметь стратегию для поддержания безопасности этих систем до завершения модернизации.
Руководители предприятий должны сосредоточиться на трех приоритетах:
- Знайте, что вы владеете. Определите неподдерживаемое программное обеспечение до того, как уязвимости, аудиты или инциденты заставят вас это сделать, и поймите, какие бизнес-критические приложения от него зависят.
- Спланируйте безопасную модернизацию. Включите планирование жизненного цикла в стратегии закупок, разработки и модернизации, с четкими планами поддержания программного обеспечения в безопасности на протяжении переходного периода.
- Относитесь к поддержке программного обеспечения как к бизнес-приоритету. По мере того, как экосистемы программного обеспечения становятся все более сложными, долгосрочная поддержка программного обеспечения должна рассматриваться как стратегическая бизнес-возможность, а не просто как техническая проблема.
ИИ меняет то, как строится программное обеспечение, как обнаруживаются уязвимости и как быстро организациям ожидается ответ. То, что не изменилось, – это ответственность предприятий за поддержание программного обеспечения, на которое они уже полагаются, в безопасности. По мере того, как ИИ меняет безопасность программного обеспечения с открытым исходным кодом, успех будет зависеть от того, чтобы относиться к ответственности за жизненный цикл программного обеспечения как к основной возможности безопасности, а не только как к техническому вопросу.
Организации, которые добьются успеха, не обязательно будут теми, которые исправляют ошибки быстрее всего. Это будут те, кто сможет уверенно управлять рисками программного обеспечения на протяжении всего жизненного цикла, поддерживая бизнес-критические приложения в безопасности и эксплуатации, модернизируя их на своих собственных условиях.












