Главные тренды в информационной безопасности

 Я бы выделил 10 трендов, но по факту рынок сейчас крутится вокруг четырех больших сдвигов: AI, identity, скорость эксплуатации уязвимостей и supply chain.


1. AI перешел из «помощника атакующего» в инфраструктуру для масштабирования атак

Главное изменение года — AI начал реально сокращать стоимость и время выполнения известных этапов атаки: reconnaissance, анализ уязвимостей, phishing/social engineering, генерация и адаптация кода, credential abuse и evasion.

По данным CrowdStrike Global Threat Report 2026, активность AI-enabled adversaries выросла на 89%, а самый быстрый observed breakout time составил 27 секунд. Verizon в DBIR 2026 также фиксирует, что AI сокращает окно между обнаружением уязвимости и ее эксплуатацией — в ряде случаев с месяцев до часов.

Что изменилось принципиально: раньше автоматизация была в основном детерминированной — scanners, exploit frameworks, phishing kits, malware builders. Теперь появляется возможность автоматизировать цепочку принятия решений между этими инструментами.

То есть опасность не в «AI написал malware», а в модели:

обнаружил → исследовал → выбрал цель → адаптировал технику → выполнил → оценил результат.

Это начало перехода к agentic cyber operations.


2. AI agents стали отдельной новой attack surface

Еще год назад основной вопрос был: «как защитить данные от ChatGPT?»

Сейчас вопрос другой:

«Что может сделать AI-агент, если его обмануть или скомпрометировать?»

У агента появляются:

  • собственная identity;
  • доступ к API;
  • credentials и tokens;
  • память;
  • доступ к корпоративным данным;
  • возможность вызывать tools;
  • возможность выполнять реальные действия.

Поэтому prompt injection перестает быть просто забавной LLM-проблемой. Она может стать способом заставить агента:

  • раскрыть данные;
  • вызвать не тот API;
  • изменить конфигурацию;
  • передать информацию третьей стороне;
  • совершить цепочку допустимых по отдельности, но опасных действий.

NIST уже отдельно собирает и формализует проблемы безопасности AI agents; среди ключевых вопросов — identity, access control, tool use, observability и human oversight.

На мой взгляд, это один из самых перспективных новых рынков в ИБ.

Появляется новый стек:

AI Security → Agent Security → Non-human Identity → Agent Authorization → Agent Monitoring.


3. Identity окончательно стала главным security perimeter

Очень сильный тренд: атакующие все чаще не пытаются «ломать систему».

Они просто логинятся.

Cloudflare 2026 Threat Report прямо описывает переход от breaking in к logging in. CrowdStrike фиксирует, что 82% detections были malware-free: valid credentials, trusted identity flows и approved SaaS integrations используются вместо традиционного malware.

Сюда входят:

  • stolen credentials;
  • session/token theft;
  • infostealers;
  • OAuth abuse;
  • MFA bypass;
  • SaaS-to-SaaS integrations;
  • service accounts;
  • machine identities;
  • API keys;
  • AI agents.

То есть классический IAM уже недостаточен.

Рынок движется в сторону:

  • ITDR;
  • Identity Security Posture Management;
  • continuous authentication;
  • phishing-resistant MFA;
  • token/session protection;
  • PAM для human и non-human identities.

IBM отдельно выделяет необходимость управления одновременно human и non-human identities.

Ключевой вывод

Zero Trust теперь — это уже не про network access.

Следующая версия Zero Trust выглядит примерно так:

Verify every human, service, workload, API и AI agent.


4. Exploit management становится важнее традиционного vulnerability management

Это, пожалуй, один из самых практических трендов.

В DBIR 2026 эксплуатация software vulnerabilities впервые обошла stolen credentials как основной путь проникновения: 31% breaches начинались с exploitation vulnerabilities.

IBM фиксирует:

  • рост exploitation public-facing applications на 44%;
  • 56% disclosed vulnerabilities, по их данным, не требовали authentication для эксплуатации.

А CrowdStrike отмечает рост exploitation zero-days и особый фокус state actors на edge devices.

То есть старый процесс:

CVE → scanner → ticket → patch когда-нибудь

уже не соответствует реальности.

Новая модель:

Exposure → Exploitability → Reachability → Asset Criticality → Active Threat Intelligence → Automated Mitigation.

Рынок движется от:

Vulnerability Management

к:

Exposure Management / Continuous Threat Exposure Management.

Особенно критичны:

  • internet-facing assets;
  • VPN;
  • firewalls;
  • edge appliances;
  • SaaS;
  • cloud control planes;
  • CI/CD;
  • exposed APIs.

5. Supply chain теперь включает не только software dependencies

Supply chain risk расширился.

Раньше речь шла в основном о:

  • SolarWinds;
  • open-source dependencies;
  • CI/CD;
  • compromised packages.

Теперь supply chain включает:

  • SaaS integrations;
  • OAuth connections;
  • developer identities;
  • GitHub/GitLab;
  • AI coding assistants;
  • ML models;
  • AI plugins/tools;
  • MCP-like tool integrations;
  • third-party APIs.

IBM сообщает почти четырехкратный рост крупных supply-chain incidents за последние пять лет, а Cloudflare 2026 Threat Report отдельно выделяет риск over-privileged SaaS-to-SaaS connections, когда компрометация одного API может затронуть множество корпоративных environments.

ENISA отдельно фиксирует атаки на AI supply chain: poisoned ML models, trojanized packages и manipulation configuration/rules для AI coding assistants.

Новый security perimeter

Раньше:

Network → Endpoint → Application

Сейчас:

Identity → API → SaaS → Dependency → Cloud → AI Agent.

Именно здесь будет большой спрос на:

  • SaaS Security;
  • SSPM;
  • API Security;
  • CI/CD Security;
  • Software Supply Chain Security;
  • AI Supply Chain Security.

6. SOC начинает переходить от аналитиков к AI-assisted и agentic operations

Это пока ранняя стадия, но направление очевидно.

AI уже хорошо подходит для:

  • triage;
  • enrichment;
  • alert correlation;
  • investigation;
  • log analysis;
  • malware classification;
  • threat hunting assistance;
  • playbook generation;
  • remediation suggestions.

Следующий этап — несколько специализированных агентов, работающих вместе.

IBM прямо продвигает концепцию autonomous security operations, где agents работают по всей цепочке от hunting до remediation.

Но полностью автономный SOC пока малореалистичен для серьезных environments.

Скорее ближайшая модель будет:

AI handles volume. Human handles ambiguity and accountability.

То есть количество L1/L2 ручной работы будет сокращаться.

А ценность человека будет смещаться в:

  • detection engineering;
  • threat hunting;
  • incident command;
  • architecture;
  • adversary simulation;
  • AI security;
  • automation engineering.

7. Ransomware становится быстрее, фрагментированнее и разрушительнее

Ransomware никуда не исчез, но изменился.

Mandiant фиксирует, что median hand-off между initial access и передачей доступа следующей преступной группе сократился примерно до 22 секунд в 2025 году.

IBM идентифицировал 109 различных extortion groups против 73 годом ранее.

Кроме encryption и data theft, все больше внимания уделяется уничтожению возможности восстановления:

  • backup infrastructure;
  • identity systems;
  • virtualization layers;
  • cloud control plane.

Mandiant отдельно отмечает целенаправленные атаки на эти уровни для лишения компании возможности recovery.

Поэтому меняется приоритет:

Не просто:

Prevent ransomware.

А:

Assume compromise. Preserve recoverability.

То есть важнее становятся:

  • immutable backups;
  • isolated recovery;
  • identity recovery;
  • AD recovery;
  • virtualization security;
  • cyber resilience testing.

8. Deepfakes и fake identities переходят из fraud в corporate intrusion

Это уже не только CEO fraud.

Появилась более серьезная модель:

Fake identity → fake employee → legitimate corporate access.

Cloudflare 2026 Threat Report описывает использование deepfakes, fraudulent identities и remote IT worker schemes, включая операции северокорейских групп, которые пытаются получить легитимный доступ через найм сотрудников.

Это означает рост значения:

  • identity verification;
  • employee onboarding security;
  • hardware provenance;
  • device control;
  • behavioral monitoring;
  • insider risk.

Проблема «проверить человека» становится частью cybersecurity.

9. DDoS перешел в масштаб, где ручной response бессмысленен

В 2025–2026 продолжился резкий рост hyper-volumetric DDoS.

Cloudflare зафиксировал атаку 31.4 Tbps в конце 2025 года, а в первой половине 2026 — 935 network-layer attacks выше 1 Tbps.

Главный вывод здесь не «атаки стали больше».

Главный вывод:

Human-in-the-loop больше не успевает реагировать.

Availability security становится полностью automated:

  • automated detection;
  • automatic mitigation;
  • traffic engineering;
  • edge filtering;
  • upstream protection.

10. Security становится вопросом governance и regulatory engineering

ИБ все сильнее выходит из зоны ответственности одного CISO.

За последний год особенно усилилось давление со стороны:

  • NIS2;
  • DORA;
  • Cyber Resilience Act;
  • AI Act;
  • требований к incident reporting;
  • требований к software security.

В ЕС Cyber Resilience Act переводит безопасность software и hardware products в обязательную часть lifecycle.

AI Act также усиливает требования к управлению рисками продвинутых AI systems.

Отдельно начался практический переход к Post-Quantum Cryptography: ЕС рекомендует начать миграцию государствам-членам уже к концу 2026 года, а защиту критической инфраструктуры перевести не позднее 2030 года.

Поэтому появляется отдельный рынок:

  • Cyber Governance;
  • AI Governance;
  • Security Compliance Automation;
  • Software Product Compliance;
  • Cryptographic Agility;
  • PQC migration.

Если свести весь год к одной формуле

2025 был годом AI в security.
2026 становится годом AI как полноценного участника security architecture.

И главный структурный сдвиг я вижу таким:

Раньше мы защищали пользователей, устройства и сети.
Теперь нужно защищать и контролировать автономные software entities.

AI agent становится одновременно:

  • новым пользователем;
  • новой service identity;
  • новым insider risk;
  • новым attack vector;
  • и одновременно новым security analyst.


Оставьте вашу заявку и мы свяжемся с вами*

*Мы не предоставляем услуги рф и рб
Оставить заявку