КИБЕРБЕЗОПАСНОСТЬ

IBM вкладывает $5 млрд в защиту open-source из-за модели Mythos

IBM и Red Hat направят $5 млрд на open-source кибербезопасность после появления Mythos. К проекту уже подключились крупнейшие банки США.

✍️ Редакция iTech News | 29.05.2026 | ⏱ 5 мин | Источник: CNBC Technology
IBM вкладывает $5 млрд в защиту open-source из-за модели Mythos

IBM и Red Hat запускают ставку на open-source кибербезопасность с бюджетом $5 млрд, а первыми участниками Project Lightwell уже стали Goldman Sachs, Morgan Stanley, JPMorgan и Bank of America. Для русскоязычной IT-аудитории здесь важен не только масштаб, но и сам сигнал: крупные корпорации начали всерьез готовиться к эпохе, в которой языковые модели помогают искать уязвимости в коде быстрее, чем команды успевают закрывать дыры.

Поводом, как пишет CNBC Technology, стало появление Mythos от Anthropic. Глава IBM Арвинд Кришна прямо назвал эту модель «критическим триггером» для новой инициативы. По его словам, большие языковые модели уже очень хорошо справляются с поиском слабых мест и эксплуатацией проблем как в проприетарном, так и в открытом ПО. Иными словами, корпорация не стала ждать, пока рынок еще раз обсудит риски на панельной дискуссии, а решила вложить деньги и людей в инфраструктуру защиты.

Новый проект получил название Project Lightwell. Его задача довольно приземленная и поэтому интересная: дать компаниям инструменты, которые помогают находить уязвимости в open-source компонентах и понимать, где патча еще нет. Кришна описывает сценарий без лишней магии: участники будут использовать новые инструменты, чтобы определить, где в их стеке есть риск и какие проблемы пока не закрыты готовыми обновлениями. В этом смысле IBM продает не абстрактную «безопасность на базе ИИ», а попытку встроить постоянный аудит зависимостей в реальную корпоративную разработку.

Состав ранних участников многое объясняет. Если в проект на старте заходят Goldman Sachs, Morgan Stanley, JPMorgan и Bank of America, значит разговор идет не о лабораторной игрушке и не о пилоте для презентаций. Банки живут на сложном легаси, большом количестве сторонних библиотек и жестких требованиях по комплаенсу. Для них open-source кибербезопасность давно перестала быть темой для DevSecOps-комьюнити и стала вопросом операционного риска. Если модель уровня Mythos действительно умеет эффективнее находить уязвимости, финансовый сектор вынужден реагировать одним из первых: там цена пропущенной проблемы измеряется не только простоем, но и регуляторными последствиями.

IBM делает ставку не в одиночку. В инициативе участвует Red Hat, а всего на направление выделяют 20 тысяч инженеров, которые будут помогать партнерам защищать ПО. Эта цифра важнее любого маркетингового эпитета. Когда компания выводит на рынок новый «платформенный» сюжет, обычно проще всего обещать автоматизацию, агентность и прочие красивые слова. Но 20 тысяч разработчиков означают куда более прозаичную вещь: автоматический поиск уязвимостей сам по себе проблему не решает, дальше начинается тяжелая инженерная работа по проверке, патчингу, сопровождению и координации с экосистемой open-source.

Отдельно показателен и тон IBM в адрес действующих игроков рынка. Кришна не стал рисовать привычную картину «мы пришли убить всех в кибербезе». Наоборот, он описал существующих вендоров как партнеров: они, по его словам, хорошо защищают периметр и помогают понять, что именно происходит в инфраструктуре, но не занимаются патчингом и защитой чужого программного кода. Это рациональная позиция. На рынке давно есть сильные инструменты для мониторинга, EDR, SIEM и реагирования на инциденты, но цепочка поставки ПО и безопасность open-source зависимостей остаются отдельной головной болью. IBM пытается зайти именно в этот зазор.

Для разработчиков и технических руководителей здесь несколько неприятных, но полезных выводов. Во-первых, модель, умеющая искать уязвимости, меняет экономику атаки: проверять код и компоненты становится дешевле не только для защитников, но и для атакующих. Во-вторых, open source больше нельзя воспринимать как бесплатный набор кирпичей, который кто-то где-то поддерживает по доброй воле. Чем сложнее стек и чем длиннее цепочка зависимостей, тем выше вероятность, что уязвимость найдется раньше, чем ее успеют закрыть. В-третьих, выигрывать будут не те команды, у которых есть очередной сканер в CI, а те, кто умеет быстро разбирать результаты, приоритизировать риск и действительно накатывать исправления без недель согласований.

Рынок, судя по реакции, эту логику понял. Акции IBM выросли после объявления проекта. Аналитик RBC Capital Мэтью Свонсон в записке отметил, что IBM остается одним из крупнейших игроков в open-source ПО и потому объективно заинтересована в защите экосистемы. Это звучит почти очевидно, но именно в этой очевидности и смысл: если корпорация зарабатывает на enterprise-среде, построенной поверх открытого софта, ей приходится инвестировать в ее устойчивость, а не просто продавать сверху сервисы. Иначе слишком велик риск, что следующая мощная модель превратит накопленный технический долг клиентов в поток инцидентов.

Параллельно IBM продолжает разыгрывать и более широкий технологический сюжет. CNBC напоминает, что неделей ранее бумаги компании получили еще и поддержку на фоне объявления администрации Трампа о вложении $1 млрд в создание хаба по производству квантовых чипов. Кришна связал внутреннее производство с вопросами национальной безопасности и дал понять, что к началу 2030-х мощностей может понадобиться существенно больше. На первый взгляд квантовые чипы и open-source кибербезопасность лежат в разных папках корпоративной стратегии. На практике это один и тот же тезис: крупные поставщики инфраструктуры больше не хотят полагаться на то, что критические технологии и риски как-нибудь рассосутся силами рынка.

Главный вопрос теперь не в том, появятся ли у корпораций новые инструменты для аудита open source, а в том, успеют ли процессы разработки перестроиться под скорость, с которой модели вроде Mythos находят слабые места. Если ответ окажется отрицательным, open-source кибербезопасность станет не отдельным сегментом рынка, а обязательным слоем любой enterprise-разработки. Первоисточник с цитатами Арвинда Кришны опубликован CNBC Technology.

Поделиться: Telegram X LinkedIn