Исследование AppSec.Hub: автоматизация становится необходимостью на фоне роста числа уязвимостей
Даже крупные компании с сильными командами информационной безопасности уже не успевают обрабатывать весь поток уязвимостей вручную. К такому выводу пришли специалисты AppSec Solutions, проанализировав данные организаций из энергетики, финансового сектора и сферы недвижимости, использующих платформу безопасной разработки AppSec.Hub. Для сравнения эксперты изучили показатели за 2023 и 2024 годы.
Главный результат исследования - автоматизация практически вдвое сократила время первичного анализа обнаруженных проблем. Так называемая медиана времени разбора, или MTT, уменьшилась с 16 дней до 16 часов. Параллельно средний срок устранения уязвимостей сократился с 41 до 32 дней.
Такой эффект объясняется тем, что значительная часть срабатываний средств сканирования не подтверждается при проверке. По оценкам экспертов, около 82% обнаружений относятся к ложноположительным. Иными словами, система фиксирует потенциальную проблему, однако после анализа выясняется, что реальной угрозы нет либо она не требует исправления.
Автоматическая фильтрация позволяет не направлять каждое срабатывание специалисту на ручную проверку. В 2023 году в автоматизированном режиме обрабатывалось около 35% результатов сканирования, а годом позже этот показатель вырос до 64%. Благодаря этому специалисты могут уделять больше времени действительно опасным дефектам, а не однотипной проверке многочисленных ложных тревог.
"Каждая организация ежедневно получает тысячи потенциальных сигналов об угрозах, однако свыше 80% из них оказываются шумом или ложными срабатываниями. Автоматическая обработка помогает исключать ненужные уведомления и направлять внимание инженеров на реальные риски", - отмечает аналитик продуктовой лаборатории AppSec Solutions Анастасия Арсеньева.
При этом рост эффективности первичного анализа не означает, что общий объем нерешенных задач сокращается. Напротив, технический долг компаний заметно увеличился. Под ним понимается совокупность найденных, но еще не устраненных уязвимостей. После того как команды перестали тратить почти все рабочее время на триаж, они смогли заняться ранее накопившимися сложными проблемами.
Наиболее важный показатель при этом изменился в положительную сторону: доля уязвимостей категории Critical в техническом долге сократилась в четыре раза. Это означает, что самые опасные дефекты стали устранять быстрее. Однако общий объем долга вырос прежде всего за счет уязвимостей уровней Medium и Low - до них у специалистов пока не всегда доходят ресурсы.
По шкале AppSec.Hub проблемы распределяются по четырем категориям: Critical, High, Medium и Low. Первые два уровня требуют приоритетной реакции, поскольку могут привести к компрометации данных, нарушению работы сервисов или получению злоумышленниками контроля над инфраструктурой. По итогам анализа примерно каждая третья найденная уязвимость относится к Critical или High.
Ситуация осложняется тем, что количество обнаруженных проблем за год увеличилось примерно вдвое. Одной из причин стал рост объема программного кода в корпоративных приложениях. Чем больше компонентов используется в системе, тем выше вероятность появления дефектов как в собственном коде, так и во внешних библиотеках.
"В 2023 году автоматически размечалась примерно треть срабатываний, а в 2024-м - уже почти две трети. Это существенно снижает нагрузку на команды безопасности. Однако при ручной обработке инженеры по-прежнему могут тратить недели на проверку сигналов, около 80% которых в итоге не подтверждаются", - говорит старший управляющий директор AppSec Solutions Антон Башарин.
Особенно важна автоматизация при анализе внешних зависимостей - компонентов с открытым исходным кодом и сторонних библиотек. Такой процесс называется SCA. Современные приложения могут включать сотни и тысячи внешних пакетов, а информация о найденных в них уязвимостях постоянно обновляется. Проверять все зависимости вручную практически невозможно.
Другой важный класс инструментов - SAST, или статический анализ исходного кода. Он помогает находить ошибки непосредственно в программном коде, который разрабатывается внутри компании. Совместное применение SAST и SCA позволяет контролировать как собственные разработки, так и сторонние компоненты.
Автоматизация не должна полностью вытеснять экспертов. Ее задача - брать на себя повторяющиеся операции: удаление дубликатов, классификацию результатов, сопоставление с базами известных проблем, назначение приоритетов и маршрутизацию задач ответственным сотрудникам. Человек при этом подключается к расследованию неоднозначных и потенциально опасных случаев.
Для бизнеса это дает сразу несколько преимуществ. Во-первых, сокращается время реакции на критические угрозы. Во-вторых, снижается число задач, которые ошибочно воспринимаются как реальные инциденты. В-третьих, появляется возможность выстроить единый процесс взаимодействия между разработчиками, тестировщиками и специалистами по информационной безопасности.
Эксперты подчеркивают, что без автоматизированной обработки рост технического долга может привести к перегрузке ИБ-команд. При увеличении объема кода и числа используемых библиотек ручной подход перестает масштабироваться: число сигналов растет быстрее, чем штат специалистов.
Чтобы не допустить накопления опасных дефектов, компаниям необходимо разделять уязвимости по уровню риска и бизнес-контексту. Проблема в редко используемом внутреннем сервисе не всегда требует такой же срочной реакции, как аналогичный дефект в платежной системе или публичном API. Автоматические правила приоритизации помогают учитывать критичность приложения, доступность компонента из интернета и наличие эксплойта.
Еще один эффективный подход - интеграция платформы безопасности с системами разработки и управления задачами. Тогда найденная уязвимость автоматически превращается в задачу для нужной команды, получает срок устранения и отслеживается до полного закрытия. Это снижает вероятность того, что важный дефект потеряется среди многочисленных уведомлений.
Таким образом, результаты исследования показывают: автоматизация уже стала не дополнительным инструментом, а необходимым условием масштабирования процессов AppSec. Она не устраняет технический долг мгновенно, но позволяет направлять ресурсы на наиболее опасные проблемы, сокращать время первичного анализа и снижать вероятность того, что критическая уязвимость останется незамеченной.


