Кибербезопасность

Состояние пентестирования в 2025 году: почему валидация безопасности на основе ИИ теперь является стратегической необходимостью

mm
Добавьте Unite.AI в избранные источники в Google

Отчет 2025 State of Pentesting Survey Report от Pentera рисует яркую картину кибербезопасности под осадой – и быстро эволюционирующей. Это не просто история о защите цифровых границ; это план того, как предприятия меняют свой подход к безопасности, под влиянием автоматизации, инструментов на основе ИИ и неумолимого давления реальных угроз.

Нарушения сохраняются, несмотря на более крупные стопки безопасности

Несмотря на развертывание все более сложных стопок безопасности, 67% американских предприятий сообщили о нарушении за последние 24 месяца. Это не были незначительные инциденты – 76% сообщили о прямом влиянии на конфиденциальность, целостность или доступность данных, и 36% испытали неплановое простой, в то время как 28% столкнулись с финансовыми потерями.

Корреляция очевидна: по мере роста сложности стопки растут и оповещения – и нарушения. Предприятия, использующие более 100 инструментов безопасности, испытали в среднем 3 074 еженедельных оповещения, в то время как те, кто использовал от 76 до 100 инструментов, столкнулись с 2 048 оповещениями в неделю.

Однако этот лавинный поток данных часто перегружает команды безопасности, задерживая время реакции и позволяя реальным угрозам проскользнуть через трещины.

Страхование кибербезопасности формирует принятие технологий

Страховщики кибербезопасности стали неожиданными движущими силами инноваций в области кибербезопасности. Ошеломляющие 59% американских предприятий реализовали новые инструменты безопасности специально по требованию своего страховщика, и 93% руководителей служб информационной безопасности сообщили, что страховщики повлияли на их позицию в области безопасности. Во многих случаях эти рекомендации вышли за рамки соблюдения требований – они сформировали технологическую стратегию.

Рост программного обеспечения для пентестирования

Ручное пентестирование больше не является стандартом. Более 55% организаций теперь полагаются на программное обеспечение для пентестирования в рамках своих внутренних программ, еще 49% используют сторонних поставщиков. Напротив, только 17% по-прежнему полагаются исключительно на ручное внутреннее тестирование.

Этот переход к автоматизированному тестированию на основе противника отражает более широкую тенденцию: необходимость масштабируемой, повторяемой и реального времени валидации в эпоху постоянно эволюционирующих угроз. Эти автоматизированные платформы имитируют атаки, начиная от файлов без вредоносного ПО и заканчивая эскалацией привилегий, что позволяет предприятиям непрерывно и без перерывов оценивать свою устойчивость.

Бюджеты безопасности растут – быстро

Безопасность не становится дешевле, но организации все равно отдают ей приоритет. Средний годовой бюджет на пентестирование составляет 187 000 долларов США, что составляет 10,5% от общих расходов на безопасность ИТ. Более крупные предприятия (10 000+ сотрудников) тратят еще больше – в среднем 216 000 долларов США в год.

В 2025 году 50% предприятий планируют увеличить свои бюджеты на пентестирование, и 47,5% ожидают рост своих общих расходов на безопасность. Только 10%预видят снижение инвестиций. Эти цифры подчеркивают рост безопасности с операционной необходимости до приоритета совета директоров.

Тестирование безопасности все еще отстает

Вот поразительная разница: 96% предприятий сообщают об изменениях инфраструктуры至少 раз в квартал, но только 30% проводят пентестирование с той же частотой. Результат? Новые уязвимости проскальзывают через не протестированные изменения, расширяя поверхность атаки с каждым обновлением программного обеспечения или конфигурации.

Только 13% крупных предприятий с более чем 10 000 сотрудников проводят пентестирование раз в квартал. Тем временем почти половина из них по-прежнему тестирует только один раз в год – опасная задержка в сегодняшней динамичной угрозе.

Совпадение рисков острее, чем когда-либо

Поощряюще, что лидеры безопасности фокусируются на тестировании там, где на самом деле происходят нарушения. Почти 57% отдают приоритет веб-ресурсам, за которыми следуют внутренние серверы, API, облачная инфраструктура и устройства IoT. Это совпадение отражает растущее осознание того, что атакующие не различают – они используют любую доступную уязвимость на всей поверхности атаки.

API, в частности, стали приоритетной целью как для атакующих, так и для защитников. Эти интерфейсы становятся все более важными для бизнес-операций, но часто лишены видимости и стандартного мониторинга, что делает их уязвимыми для эксплуатации.

Операционное пентестирование

Отчеты о пентестировании больше не хранятся на полке. Вместо этого 62% предприятий сразу же передают результаты в ИТ для определения приоритетов устранения, в то время как 47% делятся результатами с руководством высшего уровня и 21% сообщают напрямую в совет директоров или регулирующие органы.

Этот сдвиг в сторону действий отражает более глубокую интеграцию пентестирования в стратегическое управление рисками – а не просто соблюдение требований. Валидация безопасности становится частью бизнес-разговора.

Что мешает еще более быстрому прогрессу?

Хотя тенденции положительные, остаются ключевые препятствия. Два главных барьера для более частого пентестирования – ограничения бюджета (44%) и нехватка доступных пентестеров (48%) – последнее отражает глобальный дефицит 4 миллионов кибербезопасных специалистов по данным Всемирного экономического форума.

Операционные риски, такие как страх простоя во время тестирования, остаются проблемой для 30% руководителей служб информационной безопасности.

От соблюдения требований к стратегическому оружию

Пентестирование эволюционировало далеко за пределы своих истоков как требование регулирования. Сегодня оно поддерживает стратегические инициативы, включая проверку при слиянии и поглощении и принятие решений на уровне руководства. Почти треть респондентов теперь цитируют “мандат руководства” и “подготовку к слиянию и поглощению” в качестве ключевых причин проведения пентестирования.

Это знаменует фундаментальную трансформацию: от реактивного осмотра к проактивной и непрерывной мере киберустойчивости.

Заключительные мысли

Отчет 2025 State of Pentesting Survey Report – это больше, чем просто обновление статуса – это сигнал тревоги. Поскольку поверхности атаки растут и угрозы становятся более сложными, организации больше не могут позволить себе медленные, ручные или изолированные подходы к тестированию безопасности. Пентестирование на основе ИИ, программное обеспечение шагает, чтобы закрыть этот разрыв с помощью скорости, масштаба и проницательности.

Организации, которые процветают в этой новой эпохе, будут теми, кто рассматривает валидацию безопасности не только как техническую необходимость, но и как стратегическую необходимость.

Для получения дополнительной информации загрузите полный отчет 2025 State of Pentesting Survey Report от Pentera.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.