Спрос на услуги пентестеров в крупном бизнесе вырос на 55%

Спрос на услуги пентестеров в крупном бизнесе вырос на 55%

Спрос на услуги пентестеров в крупном бизнесе вырос на 55%

Компания «Кросс технолоджис» зафиксировала рост интереса со стороны крупного бизнеса к услугам по тестированию на проникновение (пентесту). За первые пять месяцев 2025 года число таких проектов увеличилось на 55% по сравнению с аналогичным периодом прошлого года. Чаще всего заказывают пентест крупные промышленные компании с филиалами в разных регионах.

В рамках таких проектов проверяют, насколько защищена инфраструктура заказчика: проводят внешний и внутренний пентест, анализируют веб-приложения, Wi-Fi-сети, а также моделируют социальную инженерию. По итогам выдают отчёт с рекомендациями, если находят уязвимости.

За последний год команда пентестеров провела комплексные проверки в нескольких десятках российских компаний, включая Уралхим, Детский мир, структуру РЭЦ и другие.

Основные причины роста спроса:

  • ужесточение законодательства, в том числе введение оборотных штрафов за утечки данных;
  • усиление киберугроз: атаки через цепочки поставок, фишинг с применением дипфейков и ИИ;
  • необходимость проверять отечественные решения на соответствие требованиям регуляторов (например, ФСТЭК России);
  • нехватка специалистов по ИБ, из-за чего пентест чаще заказывают как внешнюю услугу;
  • требования страховых компаний и рост числа SOC-центров;
  • опасения за утечку данных (более 70% компаний указывают на это как на основной риск).

Параллельно команда занимается подготовкой новых специалистов: проводит турниры по информационной безопасности (CTF), разрабатывает инструменты для анализа защищённости, читает лекции в технических вузах и публикует исследования.

По словам исполнительного директора Льва Фесенко, бизнес всё чаще понимает, что пентест — это не просто формальность, а способ реально проверить, насколько организация готова к кибератакам. У крупных компаний такие специалисты могут быть и в штате, но для большинства — это внешняя экспертиза, без которой сложно выстроить полноценную защиту.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Минобороны США использует Node.js-пакет, который пишет россиянин

Американская компания Hunted Labs подняла тревогу: один из самых популярных Node.js-пакетов — fast-glob — фактически держится на одном человеке. При этом библиотека используется тысячами проектов по всему миру, включая более 30 систем Минобороны США.

Речь идёт об утилите для поиска файлов по шаблонам. Её автор — разработчик под ником mrmlnc. GitHub-аккаунт и личный сайт связывают его с Яндексом: по данным Hunted Labs, это Денис Малиночкин, живущий в Подмосковье.

С точки зрения безопасности ситуация вызывает вопросы: пакет скачивают более 79 миллионов раз в неделю, он встроен в Node.js-контейнеры и тысячи публичных и частных проектов.

Хотя у fast-glob нет зарегистрированных уязвимостей, библиотека имеет доступ к файловым системам, а значит, теоретически может использоваться для кибератак.

Hunted Labs подчёркивает: сам факт того, что у проекта нет внешнего контроля и дополнительных мейнтейнеров, делает его потенциальной мишенью для злоупотреблений.

«Не каждый кусок кода, написанный россиянином, подозрителен сам по себе. Но такие популярные пакеты без надзора — удобная цель для злоумышленников или государственных структур», — отметил сооснователь Hunted Labs Хейден Смит.

После публикации отчёта сам Малиночкин связался с журналистами. Он подтвердил, что действительно является единственным разработчиком fast-glob, но отверг любые предположения о «скрытых» функциях:

«Никто никогда не просил меня манипулировать проектом, встраивать скрытые изменения или собирать системные данные. Я считаю, что open source строится на доверии и разнообразии», — заявил разработчик изданию The Register он.

В Пентагоне пока не прокомментировали, будут ли отказываться от использования fast-glob.

Эксперты же сходятся в одном: сообществу open source нужно внимательнее следить за тем, кто и как поддерживает критичные проекты. Ведь как выразились в Hunted Labs, «открытому ПО не нужен CVE, чтобы быть опасным. Достаточно доступа, незаметности и беспечности».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru