Кибербезопасность
Состояние пентестирования в 2025 году: почему валидация безопасности на основе ИИ теперь является стратегической необходимостью

Отчет 2025 State of Pentesting Survey Report от Pentera рисует яркую картину кибербезопасности под осадой – и быстро эволюционирующей. Это не просто история о защите цифровых границ; это план того, как предприятия меняют свой подход к безопасности, под влиянием автоматизации, инструментов на основе ИИ и неумолимого давления реальных угроз.
Нарушения сохраняются, несмотря на более крупные стопки безопасности
Несмотря на развертывание все более сложных стопок безопасности, 67% американских предприятий сообщили о нарушении за последние 24 месяца. Это не были незначительные инциденты – 76% сообщили о прямом влиянии на конфиденциальность, целостность или доступность данных, и 36% испытали неплановое простой, в то время как 28% столкнулись с финансовыми потерями.
Корреляция очевидна: по мере роста сложности стопки растут и оповещения – и нарушения. Предприятия, использующие более 100 инструментов безопасности, испытали в среднем 3 074 еженедельных оповещения, в то время как те, кто использовал от 76 до 100 инструментов, столкнулись с 2 048 оповещениями в неделю.
Однако этот лавинный поток данных часто перегружает команды безопасности, задерживая время реакции и позволяя реальным угрозам проскользнуть через трещины.
Страхование кибербезопасности формирует принятие технологий
Страховщики кибербезопасности стали неожиданными движущими силами инноваций в области кибербезопасности. Ошеломляющие 59% американских предприятий реализовали новые инструменты безопасности специально по требованию своего страховщика, и 93% руководителей служб информационной безопасности сообщили, что страховщики повлияли на их позицию в области безопасности. Во многих случаях эти рекомендации вышли за рамки соблюдения требований – они сформировали технологическую стратегию.
Рост программного обеспечения для пентестирования
Ручное пентестирование больше не является стандартом. Более 55% организаций теперь полагаются на программное обеспечение для пентестирования в рамках своих внутренних программ, еще 49% используют сторонних поставщиков. Напротив, только 17% по-прежнему полагаются исключительно на ручное внутреннее тестирование.
Этот переход к автоматизированному тестированию на основе противника отражает более широкую тенденцию: необходимость масштабируемой, повторяемой и реального времени валидации в эпоху постоянно эволюционирующих угроз. Эти автоматизированные платформы имитируют атаки, начиная от файлов без вредоносного ПО и заканчивая эскалацией привилегий, что позволяет предприятиям непрерывно и без перерывов оценивать свою устойчивость.
Бюджеты безопасности растут – быстро
Безопасность не становится дешевле, но организации все равно отдают ей приоритет. Средний годовой бюджет на пентестирование составляет 187 000 долларов США, что составляет 10,5% от общих расходов на безопасность ИТ. Более крупные предприятия (10 000+ сотрудников) тратят еще больше – в среднем 216 000 долларов США в год.
В 2025 году 50% предприятий планируют увеличить свои бюджеты на пентестирование, и 47,5% ожидают рост своих общих расходов на безопасность. Только 10%预видят снижение инвестиций. Эти цифры подчеркивают рост безопасности с операционной необходимости до приоритета совета директоров.
Тестирование безопасности все еще отстает
Вот поразительная разница: 96% предприятий сообщают об изменениях инфраструктуры至少 раз в квартал, но только 30% проводят пентестирование с той же частотой. Результат? Новые уязвимости проскальзывают через не протестированные изменения, расширяя поверхность атаки с каждым обновлением программного обеспечения или конфигурации.
Только 13% крупных предприятий с более чем 10 000 сотрудников проводят пентестирование раз в квартал. Тем временем почти половина из них по-прежнему тестирует только один раз в год – опасная задержка в сегодняшней динамичной угрозе.
Совпадение рисков острее, чем когда-либо
Поощряюще, что лидеры безопасности фокусируются на тестировании там, где на самом деле происходят нарушения. Почти 57% отдают приоритет веб-ресурсам, за которыми следуют внутренние серверы, API, облачная инфраструктура и устройства IoT. Это совпадение отражает растущее осознание того, что атакующие не различают – они используют любую доступную уязвимость на всей поверхности атаки.
API, в частности, стали приоритетной целью как для атакующих, так и для защитников. Эти интерфейсы становятся все более важными для бизнес-операций, но часто лишены видимости и стандартного мониторинга, что делает их уязвимыми для эксплуатации.
Операционное пентестирование
Отчеты о пентестировании больше не хранятся на полке. Вместо этого 62% предприятий сразу же передают результаты в ИТ для определения приоритетов устранения, в то время как 47% делятся результатами с руководством высшего уровня и 21% сообщают напрямую в совет директоров или регулирующие органы.
Этот сдвиг в сторону действий отражает более глубокую интеграцию пентестирования в стратегическое управление рисками – а не просто соблюдение требований. Валидация безопасности становится частью бизнес-разговора.
Что мешает еще более быстрому прогрессу?
Хотя тенденции положительные, остаются ключевые препятствия. Два главных барьера для более частого пентестирования – ограничения бюджета (44%) и нехватка доступных пентестеров (48%) – последнее отражает глобальный дефицит 4 миллионов кибербезопасных специалистов по данным Всемирного экономического форума.
Операционные риски, такие как страх простоя во время тестирования, остаются проблемой для 30% руководителей служб информационной безопасности.
От соблюдения требований к стратегическому оружию
Пентестирование эволюционировало далеко за пределы своих истоков как требование регулирования. Сегодня оно поддерживает стратегические инициативы, включая проверку при слиянии и поглощении и принятие решений на уровне руководства. Почти треть респондентов теперь цитируют “мандат руководства” и “подготовку к слиянию и поглощению” в качестве ключевых причин проведения пентестирования.
Это знаменует фундаментальную трансформацию: от реактивного осмотра к проактивной и непрерывной мере киберустойчивости.
Заключительные мысли
Отчет 2025 State of Pentesting Survey Report – это больше, чем просто обновление статуса – это сигнал тревоги. Поскольку поверхности атаки растут и угрозы становятся более сложными, организации больше не могут позволить себе медленные, ручные или изолированные подходы к тестированию безопасности. Пентестирование на основе ИИ, программное обеспечение шагает, чтобы закрыть этот разрыв с помощью скорости, масштаба и проницательности.
Организации, которые процветают в этой новой эпохе, будут теми, кто рассматривает валидацию безопасности не только как техническую необходимость, но и как стратегическую необходимость.
Для получения дополнительной информации загрузите полный отчет 2025 State of Pentesting Survey Report от Pentera.












