Количество запросов на услуги DevSecOps выросло на 30% с начала года

Количество запросов на услуги DevSecOps выросло на 30% с начала года

Количество запросов на услуги DevSecOps выросло на 30% с начала года

В начале 2025 года наблюдается значительный рост интереса среднего и крупного бизнеса к методикам и сервисам безопасной разработки (DevSecOps). По сравнению с IV кварталом 2024 года в январе 2025 года спрос увеличился на 29,7%, а доля компаний, впервые обращающихся за такими услугами, выросла на 14,5%.

Согласно наблюдениям «Кросс технолоджис», рост интереса к DevSecOps обусловлен рядом факторов.

Во-первых, заказчики цифровых продуктов, включая банки и страховые компании, все чаще требуют от разработчиков соблюдения стандартов безопасности, что способствует росту спроса на соответствующие решения. В условиях высокой конкуренции компании стремятся повысить доверие пользователей, инвестируя в безопасную разработку.

Во-вторых, необходимость соблюдения требований регуляторов также влияет на развитие рынка. В частности, с 1 января 2023 года в соответствии с приказом ФСТЭК России № 239 при создании или модернизации значимых объектов критической информационной инфраструктуры (КИИ) требуется обеспечение безопасности прикладного ПО. При этом также сохраняется требование по импортозамещению, что требует модернизации программного обеспечения на таких объектах.

Дополнительным фактором является ужесточение ответственности за утечку персональных данных на фоне роста числа кибератак. Это заставляет организации пересматривать подходы к информационной безопасности и внедрять более надежные механизмы защиты.

Активное использование облачных технологий и привлечение удаленных специалистов, в том числе из сторонних организаций, также требуют дополнительных мер по защите данных. Кроме того, повышение осведомленности топ-менеджмента о рисках информационной безопасности приводит к увеличению инвестиций в безопасную разработку.

По данным Центра стратегических разработок (ЦСР), объем российского рынка DevSecOps в 2022 году составил около 8,25 млрд рублей, а в 2023 году увеличился до 9,84–12,32 млрд рублей. По прогнозам, к 2027 году он может достигнуть 17,75 млрд рублей, а в наиболее оптимистичном сценарии — 60 млрд рублей.

Дальнейшее развитие рынка безопасной разработки связано с общим ростом ИТ-отрасли, уходом иностранных поставщиков программного обеспечения и увеличением количества кибератак на коммерческие и государственные структуры.

Эксперты отмечают, что для повышения устойчивости ИТ-систем бизнесу необходимо переходить от традиционного DevOps к DevSecOps, внедряя стандарты безопасности на всех этапах разработки. Это позволяет минимизировать риски и избежать серьезных уязвимостей в будущем, хотя требует пересмотра подходов к разработке и оптимизации процессов.

Open source под ударом: число вредоносных пакетов превысило 20 тысяч

«Лаборатория Касперского» сообщила о росте числа вредоносных пакетов в проектах с открытым исходным кодом. По данным телеметрии компании, к концу 2025 года по всему миру было обнаружено 19,5 тыс. таких пакетов — на 37% больше, чем годом ранее. В начале 2026 года их число уже превысило 20 тыс.

Open source давно стал обычной частью современной разработки: компании используют готовые библиотеки, фреймворки и утилиты, чтобы быстрее создавать продукты.

Но у этой удобной модели есть и обратная сторона — злоумышленники всё чаще используют популярные экосистемы для атак на цепочки поставок.

Один из свежих примеров — атака Mini Shai-Hulud, которую в мае 2026 года провела группа TeamPCP. Она была нацелена на npm и PyPI. В результате оказались скомпрометированы более 170 пакетов и сотни вредоносных релизов, включая проекты, связанные с TanStack, Mistral AI, UiPath и OpenSearch Project. Основным вектором стала цепочка уязвимостей в сборочном конвейере GitHub Actions.

В 2026 году были и другие заметные атаки. В марте был скомпрометирован Axios — один из популярных HTTP-клиентов для JavaScript. Злоумышленники получили доступ к аккаунту сопровождающего проекта и опубликовали заражённые версии пакета. Вместо прямого внедрения вредоносного кода в Axios они добавили фантомную зависимость, которая разворачивала кросс-платформенный RAT на macOS, Windows и Linux.

В феврале авторы Notepad++ сообщили о компрометации инфраструктуры из-за инцидента на стороне хостинг-провайдера. По данным Kaspersky GReAT, атакующие использовали несколько цепочек заражения, а среди целей были ИТ-поставщики, госучреждения и финансовые организации в Австралии, Латинской Америке и Юго-Восточной Азии.

В апреле злоумышленники взломали официальный сайт разработчика CPU-Z и HWMonitor и подменили легитимные установщики вредоносными. Период компрометации, по оценке исследователей, составил около 19 часов. За это время были выявлены более 150 жертв в разных странах.

В начале мая эксперты также обнаружили вредоносный код в установщиках DAEMON Tools. Заражёнными оказались версии с 12.5.0.2421 до 12.5.0.2434, распространявшиеся с 8 апреля. Всего было атаковано более 2 тыс. пользователей в более чем ста странах. После массового заражения злоумышленники выбрали около десятка организаций для более точечных атак.

В «Лаборатории Касперского» отмечают, что атаки на цепочки поставок остаются одной из самых заметных угроз для организаций. Разработчикам и компаниям рекомендуют внимательнее контролировать используемые опенсорс-компоненты, проверять сборочные конвейеры, отслеживать зависимости, готовить план реагирования на инциденты и не полагаться только на репутацию популярного проекта.

RSS: Новости на портале Anti-Malware.ru