Хорошо забитое новое
Тут McKinsey выкатил шестой Technology Trends Outlook. В нем 14 трендов, из них четыре про ИИ, а остальные десять ИИ так или иначе подпирает. Читать его как каталог новых модных технологий бессмысленно, а вот как карту чужих бизнес-ставок - полезно
Главная цифра для ИБ - не про инвестиции. Консультанты оседлали заезженную лошадь про то, что больше трех четвертей всех уязвимостей сегодня классифицируются как zero day, и к моменту публикации эксплойт уже существует. Раньше между «нашли дырку» и «ее ломают» были недели. Теперь этого зазора нет. Тоже мне, новость – мы и так знаем, что наш процесс патч-менеджмента построен на допущении, что у нас все еще есть окно для патчинга, эдакий Patch Tuesday
Дальше по нарастающей. В санкционированном тесте автономный агент связал десятки отдельных шагов эксплуатации и раскрутил одну низкоуровневую уязвимость до полного доступа к файлам. Ни один сканер такое не увидит — он смотрит на CVE, а не на цепочки. На это должны смотреть люди, делающие триаж, и оценивать exposure и business impact. Тоже не новость – конечно, мы все это знаем. Но делаем все по-старинке
Отсюда простой управленческий вывод. Проблема ИБ смещается с «мало данных» на «слишком много данных»: узкое место теперь не обнаружение, а отделение реальных атак от шума. Покрытие и наблюдаемость – разные вещи. Если у вас растет количество источников, но не растет способность приоритизировать - вы тратите деньги компании на белый шум
Еще один поворот, который я бы отдельно вынес на Правление. В типовой организации количество машинных идентичностей - ботов, агентов - превосходит количество людей примерно в сто раз. Мы годами строили IAM под сотрудника с трудовым договором, надеясь на его осознанность и хотя бы внутреннее чувство страха. А теперь - сюрприз - сотрудник больше не главный пользователь ваших систем
Куда идут деньги. В кибербез в 2025-м вложили 77,5 млрд долларов. Много, но ниже уровня 2022 года. При этом рынок консолидируется: Google закрыл покупку Wiz, CrowdStrike купил SGNL, Cisco - Astrix, Cyera - Oasis за миллиард. Перевод на человеческий: скоро выбирать будет не из чего, и зависимость от двух-трех платформ сделает vendor lock, которого мы так все боялись, привычным делом. McKinsey это называет concentration risk
В завершении – гнилая вишенка на несвежем торте. Консультанты говорят, что руководителям до сих пор нечем измерить, снижают ли вложения в доверие к технологии реальный риск ущерба от ее использования. Ровно то, о чем я пишу в этом канале уже третий год: пока нет измеримости, бюджет ИБ - вопрос желания и веры, которые заканчиваются вместе с удачным периодом для бизнеса
😺 Security Show в Telegram · в Max ·👍Школа управления ИБ ·🤖Дайджест про ИБ в ИИ и наоборот
Тут McKinsey выкатил шестой Technology Trends Outlook. В нем 14 трендов, из них четыре про ИИ, а остальные десять ИИ так или иначе подпирает. Читать его как каталог новых модных технологий бессмысленно, а вот как карту чужих бизнес-ставок - полезно
Главная цифра для ИБ - не про инвестиции. Консультанты оседлали заезженную лошадь про то, что больше трех четвертей всех уязвимостей сегодня классифицируются как zero day, и к моменту публикации эксплойт уже существует. Раньше между «нашли дырку» и «ее ломают» были недели. Теперь этого зазора нет. Тоже мне, новость – мы и так знаем, что наш процесс патч-менеджмента построен на допущении, что у нас все еще есть окно для патчинга, эдакий Patch Tuesday
Дальше по нарастающей. В санкционированном тесте автономный агент связал десятки отдельных шагов эксплуатации и раскрутил одну низкоуровневую уязвимость до полного доступа к файлам. Ни один сканер такое не увидит — он смотрит на CVE, а не на цепочки. На это должны смотреть люди, делающие триаж, и оценивать exposure и business impact. Тоже не новость – конечно, мы все это знаем. Но делаем все по-старинке
Отсюда простой управленческий вывод. Проблема ИБ смещается с «мало данных» на «слишком много данных»: узкое место теперь не обнаружение, а отделение реальных атак от шума. Покрытие и наблюдаемость – разные вещи. Если у вас растет количество источников, но не растет способность приоритизировать - вы тратите деньги компании на белый шум
Еще один поворот, который я бы отдельно вынес на Правление. В типовой организации количество машинных идентичностей - ботов, агентов - превосходит количество людей примерно в сто раз. Мы годами строили IAM под сотрудника с трудовым договором, надеясь на его осознанность и хотя бы внутреннее чувство страха. А теперь - сюрприз - сотрудник больше не главный пользователь ваших систем
Куда идут деньги. В кибербез в 2025-м вложили 77,5 млрд долларов. Много, но ниже уровня 2022 года. При этом рынок консолидируется: Google закрыл покупку Wiz, CrowdStrike купил SGNL, Cisco - Astrix, Cyera - Oasis за миллиард. Перевод на человеческий: скоро выбирать будет не из чего, и зависимость от двух-трех платформ сделает vendor lock, которого мы так все боялись, привычным делом. McKinsey это называет concentration risk
В завершении – гнилая вишенка на несвежем торте. Консультанты говорят, что руководителям до сих пор нечем измерить, снижают ли вложения в доверие к технологии реальный риск ущерба от ее использования. Ровно то, о чем я пишу в этом канале уже третий год: пока нет измеримости, бюджет ИБ - вопрос желания и веры, которые заканчиваются вместе с удачным периодом для бизнеса
😺 Security Show в Telegram · в Max ·👍Школа управления ИБ ·🤖Дайджест про ИБ в ИИ и наоборот
McKinsey_Technology Trends Outlook_2026 (143 pgs)_17b7e733.pdf