Автоматизация анализа защищённости в 2026 году: тренды и инструменты

Автоматизируем анализ защищённости в 2026 году: когда пентест уже не справляется

Автоматизируем анализ защищённости в 2026 году: когда пентест уже не справляется

Ручной пентест раз в полгода — вчерашний день: инфраструктура меняется ежедневно, а хакеры уже используют искусственный интеллект для автоматизации атак. Эксперты рынка обсудили, какие инструменты нужны для непрерывной оценки защищённости, как выстроить процессы и что ждёт отрасль в ближайшие годы.

 

 

 

 

 

  1. 1. Введение
  2. 2. Что такое автоматизированная проверка защищённости
  3. 3. Чем автоматизация отличается от классического пентеста
  4. 4. Когда компании пора переходить к автоматизированной проверке
  5. 5. Как считать эффективность автоматизации
  6. 6. Что внедрять в первую очередь и как выстроить единый процесс?
  7. 7. Где искусственный интеллект уже помогает, а где пока нет
  8. 8. Прогнозы развития рынка
  9. 9. Выводы

Введение

Традиционный подход к оценке защищённости, построенный на разовых проверках, перестаёт отвечать реалиям современного цифрового мира. Компании всё чаще сталкиваются с ситуацией, когда между пентестами в инфраструктуре появляются новые уязвимости, а злоумышленники не дремлют — их атаки становятся автоматизированными и стремительными. В этих условиях бизнесу требуются инструменты, способные обеспечивать постоянный контроль безопасности, а не точечные срезы.

Российский рынок решений для автоматизации анализа защищённости активно развивается, и сегодня доступны инструменты для любых задач: от сканирования внешнего периметра до моделирования сложных цепочек атак внутри инфраструктуры. Однако обилие аббревиатур — ASM, BAS, VM, CTEM — и разрозненных решений создаёт новую проблему: что и в каком порядке внедрять, как интегрировать инструменты между собой и как выстроить процессы, чтобы автоматизация приносила реальную пользу, а не создавала дополнительный хаос.

 

Рисунок 1. Эксперты в студии AM Live

Эксперты в студии AM Live

 

В эфире AM Live «Проверка защищённости 24×7: что уже можно автоматизировать» приняли участие:

  • Николай Гончаров, директор департамента мониторинга кибербезопасности, Security Vision.
  • Аркадий Никифоров, руководитель разработки инструментов кибербезопасности, «Бастион».
  • Денис Гамаюнов, генеральный директор (CEO) SolidLab Group.
  • Максим Пятаков, сооснователь CtrlHack.
  • Ярослав Бабин, директор по продукту PT Dephaze, Positive Technologies.
  • Аскар Добряков, ведущий эксперт направления защиты данных и приложений, «К2 Кибербезопасность».
  • Давид Ордян, генеральный директор METASCAN.

Ведущий и модератор эфира — Вадим Шелест, руководитель направления анализа защищённости, Wildberries & Russ.

 

 

Что такое автоматизированная проверка защищённости

Аркадий Никифоров предложил разобрать само определение. Автоматизация — это построение процесса без участия людей или с участием ограниченного круга лиц, а проверка защищённости — валидация того, что системы отрабатывают корректно.

Для маленьких компаний автоматизация помогает закрыть бреши при нехватке специалистов. В крупных компаниях при масштабировании инфраструктуры автоматизация помогает найти забытые векторы атак и учётные данные.

Эксперт выделил два подхода — проверка внешнего периметра и внутреннего, — а также подклассы решений: BAS (Breach and Attack Simulation) и APT (Autonomous Penetration Testing). BAS нужен для проверки системы защиты отдельными атомарными действиями, а APT — для проработки полных цепочек атак, которые могут привести, например, к захвату контроллера домена.

 

Аркадий Никифоров, руководитель разработки инструментов кибербезопасности, «Бастион»

Аркадий Никифоров, руководитель разработки инструментов кибербезопасности, «Бастион»

 

Аскар Добряков добавил, что основная ценность автоматизации — дальнейшее развитие классической модели работы с уязвимостями. Это дополнительный слой поверх сканеров и систем класса VM, который позволяет автоматизированно проверить и подтвердить эксплуатабельность уязвимостей, приоритизировать их и увидеть, как реагируют средства защиты и команда борьбы с угрозами.

Ярослав Бабин отметил, что подход к оценке защищённости появляется тогда, когда компания задаётся вопросом: «а может ли нас взломать хакер?». Отсюда вытекают проверки, моделирующие действия нарушителя, а также пентесты. Различные классы решений пытаются автоматизировать эти проверки, но суть остаётся прежней: узнать, можно ли взломать организацию и если да, то какими способами.

Денис Гамаюнов напомнил, что инфраструктура компании — это комплекс программ, который непрерывно обновляется, и в течение дня на периметре может появиться новый код, который нужно проверять. Задача полного тестирования любой программы алгоритмически неразрешима, поэтому без автоматизации эта задача не решается в принципе. Особенно сейчас, когда новый код появляется автоматически без участия людей.

 

Денис Гамаюнов, исполнительный директор (CEO) SolidLab Group

Денис Гамаюнов, генеральный директор (CEO) SolidLab Group

 

Чем автоматизация отличается от классического пентеста

Максим Пятаков пояснил, что процесс анализа защищённости существовал всегда: компании пытались понять, могут ли хакеры их взломать и дойти до цели. Использовались особые инструменты, процессы — от систем управления уязвимостями (Vulnerability Management, VM) и ручных пентестов до услуг класса Red Teaming. Однако лавинообразный рост количества уязвимостей, подпитываемый искусственным интеллектом, привёл к тому, что на первый план вышли иные соображения: насколько эти бреши опасны, эксплуатируемы и применимы к конкретной инфраструктуре. Если базироваться только на VM, результаты становятся бесполезными.

Внешний периметр сейчас очень живой: с учётом собственных разработок и сервисов компании, «дыры» могут возникать там каждый день. Без автоматизации просмотреть периметр вручную уже невозможно. Внутри же ручной пентест просто не поспевает за изменениями, и неясно, какие векторы могут развиваться. Хотя есть продукты, строящие теоретические векторы атак, проверять их все руками никогда не получится.

BAS изначально не предназначен для автоматизации пентеста. Его задача — проверить, как работают средства защиты на отдельных техниках. Это позволяет понять, насколько качественно действуют борьба с угрозами и мониторинг. Учитывая, что в крупных инфраструктурах даже настройки антивируса кое-где могут различаться, а служба ИБ далеко не всегда знает об этом, без автоматизации здесь тоже нельзя.

 

Максим Пятаков, сооснователь CtrlHack

Максим Пятаков, сооснователь CtrlHack

 

Давид Ордян добавил, что автоматизация поиска уязвимостей — это поиск технических брешей, которые не требуют понимания социального или бизнес-контекста. Однако сейчас эта граница начинает размываться. Все термины — ASM, BAS, VM, CPT — это просто разные инструментальные и концептуальные подходы к задачам поиска уязвимостей. Рынок приходит к пониманию, что есть определённый набор задач и под каждую задачу нужны конкретные инструменты.

Денис Гамаюнов указал, что не стоит безапелляционно отграничивать пентест от автоматизации. Бывают некачественные пентесты, которые сводятся к запуску Kali Linux — это та самая автоматизация, но неправильно используемая. Автоматизация — это продолжение пентеста, чтобы он происходил непрерывно. Люди всё ещё умеют находить то, что никогда не найдёт машина, но из-за того, что приложения и инфраструктура меняются ежедневно, обеспечить непрерывность пентеста человеческими ресурсами физически невозможно. Поэтому автоматизация решает задачу непрерывности.

В первом опросе аудитории зрители рассказали, как сегодня устроена проверка защищённости в их организации:

  • Используют несколько автоматизированных инструментов — 32 %.
  • В основном разовые аудиты и пентесты — 26 %.
  • Регулярно запускают сканеры уязвимостей — 19 %.
  • Непрерывно проверяют реальные сценарии и пути атак — 9 %.
  • Системного процесса пока нет — 8 %.
  • Автоматизировали приоритизацию и контроль устранения — 6 %.

 

Рисунок 2. Как сегодня устроена проверка защищённости в вашей организации?

Как сегодня устроена проверка защищённости в вашей организации?

 

Когда компании пора переходить к автоматизированной проверке

Аскар Добряков выделил несколько критериев. Решения класса ASM (Attack Surface Management) можно запускать сразу, как только у компании появляются активы, доступные из интернета. Для BAS и автопентестов важно, чтобы у компании уже был процесс управления уязвимостями — иначе автоматизация только усугубит беспорядок. Второй критерий — когда изменения происходят быстрее, чем компания успевает их проверить (например, пентест раз в полгода, а инфраструктура обновляется еженедельно). Третий — когда требуется проверить работу средств защиты и команд реагирования.

 

Аскар Добряков, ведущий эксперт направления защиты данных и приложений, «К2 Кибербезопасность»

Аскар Добряков, ведущий эксперт направления защиты данных и приложений, «К2 Кибербезопасность» 

 

Давид Ордян пояснил, что в 2026 году происходит перелом на рынке поиска уязвимостей на внешнем периметре. Если раньше сканеры уязвимостей могли себе позволить в основном крупные корпорации, то сейчас решения по поиску уязвимостей внешнего периметра пришли через облачных провайдеров. Это серьёзная демократизация: облачные провайдеры, у которых уже были anti-DDoS и WAF, теперь предлагают и сканеры уязвимостей как стандартную услугу.

У компаний есть пирамида сложности выявления уязвимостей, где конкретные уровни соответствуют определённым техническим средствам и процессам. Самая простая задача, которую нужно решить в первую очередь, — наиболее простыми и понятными средствами наладить кибергигиену и вычистить 80 % уязвимостей, которые обнаруживаются детерминированно.

 

Давид Ордян, генеральный директор METASCAN

Давид Ордян, генеральный директор METASCAN

 

Максим Пятаков уточнил, что для внешнего периметра ограничений практически нет — любая компания может начать использовать ASM-решения. Для автоматизации внутреннего пентеста глобальных ограничений тоже нет: даже небольшая компания может понять, могут ли её взломать изнутри, без дорогого ручного пентеста. С BAS сложнее: это инструмент для зрелых компаний, потому что большинство проверяемых им техник не заблокируешь антивирусом, и становится непонятно, что с этим делать дальше в отсутствие более совершенных инструментов. Должна быть система мониторинга, EDR (Endpoint Detection and Response).

Денис Гамаюнов добавил, что отвечать на вопрос о внедрении автоматизации нужно однозначно: делать это сразу, в самом начале, как только компания задумалась о бизнесе и пишет первый код своего приложения. Когда приложение выходит в интернет и начинает монетизироваться, вместе с клиентами приходит и вредоносный трафик, который пытается сломать систему.

У ретейла, например, до 50 % трафика может приходиться на сканеры и боты, которые перебирают программы лояльности или ищут уязвимости. Это реальность, и она наступает сразу, как только компания начала работать на рынке.

Аркадий Никифоров предложил практический подход для компаний разного размера. Для небольших организаций, где в отделе ИБ работает один человек, внешний периметр нужно проверять в первую очередь — для этого подойдут как платные, так и опенсорсные решения класса EASM. Для внутреннего периметра тоже есть инструменты Open Source — например, платформа MITRE ATT&CK, которая позволяет моделировать атаки.

При правильной сетевой сегментации и верных настройках захватить домен даже в компании на 300–500 человек весьма тяжело. Аркадий привёл пример: в одной из проверенных организаций везде была включена двухфакторная аутентификация, доступы выдавались только через VPN к определённым ресурсам, сеть сегментирована — пентестеры практически ничего не смогли найти. Поэтому начинать стоит с простых решений и базовой гигиены, а по мере роста компании переходить к более сложным, но всегда помнить о важности сегментации сети.

Во втором опросе зрители назвали главную проблему процесса проверки защищённости в своей организации:

  • Не хватает людей и ресурсов на весь процесс — 32 %.
  • Найденные проблемы слишком долго устраняются — 26 %.
  • Находят слишком много, непонятно, что исправлять первым — 11 %.
  • Данные разбросаны по разным инструментам и отчётам — 11 %.
  • Не могут подтвердить, какие уязвимости опасны именно для них — 8 %.
  • Не видят всю площадь атаки — 3 %.
  • Нет никаких проблем, всё работает идеально — 9 %.

 

Рисунок 3. В чём главная проблема процесса проверки защищённости в вашей организации?

В чём главная проблема процесса проверки защищённости в вашей организации?

 

Как считать эффективность автоматизации

Николай Гончаров уверен, что любая автоматизация нужна для повышения производительности труда. Это не про сокращение персонала, а про повышение скорости выявления уязвимостей и превращение процесса в непрерывный 24×7. Автоматизация позволяет выявлять не просто большой список уязвимостей, а конкретные достижимые векторы атак, которые критически значимы для конкретной организации.

При этом важно не сокращать экспертов, иначе автоматизация пойдёт во вред. Автоматизация оптимизирует рутину, освобождая время для экспертных задач. Ключевой показатель — это скорость устранения вектора атаки. Стоит учесть: важны не все уязвимости, а именно та цепочка, которая реально может быть проэксплуатирована и создать недопустимое событие для бизнеса.

Ярослав Бабин напомнил: вся суть автоматизации — в том, чтобы убрать избыточные затраты и сделать компанию более защищённой. Нужно верифицировать, сколько шагов теперь требуется хакеру или пентестеру, чтобы скомпрометировать домен или банкоматную сеть. Если число стало расти, значит, автоматизация сработала; это цель, а не процесс ради процесса.

 

Ярослав Бабин, директор по продукту PT Dephaze, Positive Technologies

Ярослав Бабин, директор по продукту PT Dephaze, Positive Technologies

 

Денис Гамаюнов предложил практический способ оценки: вместо публичных бенчмарков, на которых все вендоры уже успели обучиться, клиент может «навайбкодить» своё собственное уязвимое приложение и провести тесты на нём. Это дёшево и показательно.

Давид Ордян добавил нетривиальную метрику: нормально проведённая разведка периметра и управление сетевыми связанностями позволяют высвободить инфраструктурные мощности. На этапе инвентаризации вычищается до 30 % ненужных доменов и сервисов — это реальные деньги, которые можно сэкономить без ущерба для бизнеса.

Что внедрять в первую очередь и как выстроить единый процесс?

Аскар Добряков представил идеальную картину процесса. При наличии опубликованных ресурсов в первую очередь внедряется контроль внешнего периметра (ASM). Далее подключаются классические сканеры уязвимостей, которые объединяются в VM. По мере роста зрелости добавляются решения по автопентесту и BAS, которые подтверждают эксплуатируемость уязвимостей и обогащают данные.

 

Рисунок 4. Комплексная схема решений для автоматизированной проверки защищённости

Комплексная схема решений для автоматизированной проверки защищённости

 

В идеальной картине все эти данные сходятся в единый центр VM. Технологически это реализовано неодинаково у разных производителей, но суть одна: безопасники видят всё в одном месте и могут отслеживать уязвимости централизованно.

Однако просто собрать данные недостаточно: их нужно правильно приоритизировать. На помощь приходит концепция CTEM (Continuous Threat Exposure Management), которая надстраивается поверх всех этих решений. CTEM позволяет не просто видеть уязвимости, а выстраивать процесс непрерывного управления площадью атаки: от обнаружения и валидации до приоритизации и устранения. Это не отдельный инструмент, а подход, который объединяет разрозненные решения в целостный процесс, ориентированный на бизнес-риски.

Максим Пятаков отметил, что таких процессов, объединяющих все инструменты, на текущий момент нет. Рынок находится в начале пути. Нужно переходить к разработке процессов, как это произошло с VM, который теперь обвешан процессами взаимодействия с ИТ и разработкой. С BAS ещё сложнее: это вопрос не только поиска неудачных конфигураций, но и мониторинга. Нужно включать всё в единые процессы, иначе ИТ-отдел просто перестанет воспринимать результаты из десяти разных систем.

Николай Гончаров предложил использовать опыт SOC. В центрах мониторинга уже есть коннекты к различным базам данных, используются средства оркестровки, умеющие забирать информацию по API. Главная головная боль — связать между собой разные системы, и здесь нужна платформа, которая объединяет решения и позволяет управлять процессом.

 

Николай Гончаров, директор департамента мониторинга кибербезопасности, Security Vision

Николай Гончаров, директор департамента мониторинга кибербезопасности, Security Vision

 

Не стоит сразу бежать и покупать новые решения. Важно сначала оценить слабые места: возможно, проблема не в отсутствии какого-то инструмента, а в том, что у ИБ нет общего языка с ИТ-подразделениями. Айтишники не понимают, почему из тысячи уязвимостей нужно исправлять именно эти, и зачастую просто игнорируют запросы. Вот это слабое звено — отсутствие доказательной базы и понятных приоритетов — необходимо устранять в первую очередь.

Этого можно достичь либо внедрением продукта, который всем покажет реальную эксплуатируемость брешей, либо выстраиванием единой экосистемы решений, где всем будет понятно, что от них требуется и в каком порядке. Без решения этой коммуникационной проблемы любые инструменты будут бесполезны.

В третьем опросе выяснилось, что сильнее всего мешает зрителям перейти к непрерывной проверке защищённости (мультивыбор):

  • ИТ не успевает исправлять найденные проблемы — 69 %.
  • Не получается доказать экономический эффект — 53 %.
  • Активные проверки опасно запускать в продуктиве — 46 %.
  • Нет ресурсов на изменения — 37 %.
  • Неясно, кто владеет процессом и результатом — 32 %.
  • Слишком много шума и ложных срабатываний — 17 %.
  • Инструменты плохо интегрированы между собой — 6 %.

 

Рисунок 5. Что сильнее всего мешает перейти к непрерывной проверке защищённости?

Что сильнее всего мешает перейти к непрерывной проверке защищённости?

 

Где искусственный интеллект уже помогает, а где пока нет

Ярослав Бабин рассказал, что в Positive Technologies удалось добиться успеха в анализе веб-приложений с помощью LLM — контекстного окна хватает, чтобы модель не галлюцинировала. С инфраструктурой сложнее: когда появляется инфраструктура из сотен или тысяч машин, модели начинают ошибаться, путают прод с демостендами, используют непроверенные данные с GitHub. Есть также проблема с обезличиванием данных — не все готовы передавать их в облачные модели.

Денис Гамаюнов предупредил о дороговизне: на одну ручку агент может потратить миллионы токенов. Ценник будет серьёзнее, чем у детерминированных инструментов. Поэтому ответственность вендора — применять LLM умно, встраивать для автоматизации именно тех шагов, которые без LLM работают хуже.

Аркадий Никифоров считает, что западные решения уже внедряют ИИ в автопентест, например для выбора вектора атаки в больших графах. Однако система должна быть ограничена набором доступных действий, чтобы ИИ не мог сделать больше, чем заявлено. ИИ придёт в индустрию автопентеста очень скоро, и директоров по ИБ (CISO) не будут спрашивать, хотят ли они его внедрять — скорость атак возрастёт настолько, что они не смогут его не внедрить.

Николай Гончаров предложил использовать ИИ для анализа большого потока данных и подсветки ключевых моментов — по аналогии с медициной, где ИИ помогает врачу разбирать снимки. Не провести пентест, а проанализировать результаты сканирования, отсеять ложные срабатывания, подсветить критически важные моменты.

Вадим Шелест поделился опытом своей компании в области приоритизации рекомендаций. Командам пентестеров бывает трудно сформулировать для ИТ-отдела последовательность внедрения рекомендаций — в каком порядке исправлять и как это делать оптимально. Проблему решают с помощью подключённого RAG (Retrieval-Augmented Generation) с базой знаний, где собраны требования и регламенты, принятые в конкретной компании. Это позволяет не просто расставлять приоритеты, а давать чёткие пошаговые инструкции.

 

Вадим Шелест, руководитель направления анализа защищённости, Wildebrries & Russ

Вадим Шелест, руководитель направления анализа защищённости, Wildebrries & Russ

 

Давид Ордян добавил, что генеративные модели уже используются для генерации словарей паролей и директорий — это дёшево и делается в каждом цикле. А вот агентские системы требуют серьёзных ресурсов: запустить агент на 2,5 млн хостов — неоправданный бюджет. Поэтому будущее — в гибридном подходе: максимальное количество детерминированных проверок, а агенты — как один из инструментов, который требует ручной настройки.

Прогнозы развития рынка

Николай Гончаров: 

«Технологии ИИ будут активно применяться, но принятие решений и ответственность всегда останутся за человеком».

Аркадий Никифоров: 

«ИИ будет всё больше внедряться в решения, появятся блоки для агентских систем внутри компании, но возрастут требования к квалификации эксплуатирующего персонала».

Денис Гамаюнов:

«Задача поиска уязвимостей алгоритмически неразрешима, поэтому LLM никогда не смогут обнаружить все уязвимости. Через три года мы увидим взлёт проникновений через агентов — так же, как раньше был взлёт уязвимостей веб-приложений».

Максим Пятаков: 

«Не ожидаю кардинальных изменений в ближайшие два года. Но на горизонте пяти лет продукты по анализу защищённости могут полностью перейти на ИИ, и человека для запуска не потребуется. Пентестерам придётся перейти на бизнес-язык и объяснять системам ограничения с точки зрения бизнеса, а не техники».

Ярослав Бабин:

«Технологии помогут бизнесу лучше определять недопустимые события, валидировать большое количество находок и автоматически исправлять часть уязвимостей без участия человека».

Аскар Добряков: 

«Ожидаем универсализацию платформ и интеграцию между решениями, развитие ИИ для узконаправленных проверок и появление отраслевых стандартов по обоснованию рисков».

Давид Ордян: 

«Хорошего пентестера от плохого отличает понимание взаимосвязей и контекста. LLM превзойдут человека по этим параметрам, появится агентский пентест, лучше 95 % людей. Однако эффективность таких систем станет главным экономическим фактором — чем больше детерминированных проверок и меньше раздумий, тем лучше».

Финальный опрос показал, как, по мнению зрителей, должна быть организована проверка защищённости в будущем:

  • Автоматизированные проверки + периодический ручной пентест — 29 %.
  • Непрерывная автоматизированная валидация защищённости — 24 %.
  • Основой станет CTEM — 23 %.
  • Всё зависит от инфраструктуры и модели рисков — 13 %.
  • Основой останется классический пентест — 11 %.

 

Рисунок 6. Как должна быть организована проверка защищённости в будущем?

Как должна быть организована проверка защищённости в будущем?

 

Выводы

Автоматизация анализа защищённости в 2026 году перестала быть опцией — она стала необходимостью для компаний любого размера. Ручные пентесты раз в полгода не успевают за динамикой инфраструктуры: уязвимости появляются ежедневно, а хакеры используют искусственный интеллект для автоматизации атак. Традиционные подходы к оценке защищённости, основанные на разовых проверках, больше не работают — бизнесу требуются инструменты, способные проверять безопасность непрерывно и в реальном времени.

Автоматизация не заменяет экспертов, а усиливает их. Рутина уходит машинам, творческие задачи и принятие решений остаются за человеком. Именно человек несёт ответственность за оценку рисков и выбор стратегии устранения уязвимостей. Начинать автоматизацию нужно с внешнего периметра, постепенно переходя к внутренним инструментам — BAS и автопентесту, которые требуют более высокого уровня зрелости процессов. При этом главная ценность автоматизации — не в количестве найденных уязвимостей, а в приоритизации: показать бизнесу не список проблем, а реальные цепочки атак и их критическую значимость.

Будущее рынка — за универсализацией платформ, интеграцией между решениями и автоматическим исправлением ряда уязвимостей без участия человека. ИИ будет играть всё большую роль, помогая анализировать большие объёмы данных и выявлять недопустимые события, но полной замены экспертов в ближайшие годы не произойдёт. Российский рынок только набирает обороты, и главная задача сегодня — выстроить процессы взаимодействия между ИБ, ИТ и бизнесом, чтобы автоматизация приносила реальную пользу, а не создавала дополнительный хаос.

Телепроект AM Live еженедельно приглашает экспертов отрасли в студию, чтобы обсудить актуальные темы российского рынка ИБ и ИТ. Будьте в курсе трендов и важных событий. Для этого подпишитесь на наш YouTube-канал

До новых встреч!

Полезные ссылки: