КИБЕРБЕЗОПАСНОСТЬ

Пять ветеранов ИБ напомнили, почему старые споры все еще актуальны

Пять известных экспертов по ИБ в юбилейном материале Dark Reading пересобрали 20 лет отрасли — от ботов и багбаунти до PCI DSS и криптографии.

✍️ Редакция iTech News | 16.05.2026 | ⏱ 5 мин | 👁 2 | Источник: Dark Reading
Пять ветеранов ИБ напомнили, почему старые споры все еще актуальны

К 20-летию Dark Reading редакция собрала сразу пять заметных фигур рынка ИБ и попросила их пересмотреть собственные колонки за 2006–2015 годы. Получился не ностальгический альбом, а довольно жесткий разбор того, как уроки кибербезопасности пережили смену платформ, облаков, AI-хайпа и бесконечных обещаний «сейчас мы все автоматизируем».

Материал вышел 15 мая 2026 года, сообщает Dark Reading, и в нем участвуют Robert «RSnake» Hansen, Katie Moussouris, Rich Mogull, Richard Stiennon и Bruce Schneier. Формат простой: каждый автор выбрал одну старую публикацию для Dark Reading и объяснил, что в ней не устарело. Забавно то, что почти все выводы звучат не как архив, а как сводка с нынешнего фронта: уязвимостей больше, автоматизации больше, шума тоже больше, а человеческих рук на разбор и исправление по-прежнему не хватает.

Самый наглядный пример — рефлексия Роберта Хансена, более известного как RSnake. Он вернулся к колонке от 19 февраля 2007 года про ботов и защиту от них. Тогда речь шла о «robot scrapers», сегодня — о массовом scraping со стороны AI-систем и о конфликтах вокруг того, кто и на каких правах собирает данные с сайтов. Хансен прямо проводит линию от той старой темы к нынешним судебным спорам с поставщиками LLM и к тому, как компании пытаются упростить доступ к данным через API. Его мысль неприятно проста: меняются названия технологий, но базовый конфликт между автоматизированным сбором данных и защитой площадок никуда не делся. Для разработчиков и владельцев продуктов это звучит как напоминание, что антибот-защита, rate limiting, мониторинг аномалий и контроль API — это уже не «сетевое хозяйство на потом», а часть бизнес-модели.

Кэти Муссурис, основательница Luta Security, выбрала колонку от 13 августа 2015 года о bug bounty и disclosure. Тогда она спорила с наивной верой в то, что багбаунти сами по себе радикально улучшат безопасность. Спустя десять лет аргумент стал только жестче: AI ускорил поиск потенциальных уязвимостей, но triage и принятие решений по исправлению все еще завязаны в основном на людей. Муссурис формулирует это почти без дипломатии: GPU масштабируются, люди — нет. В результате программы bug bounty и команды AppSec получают не просто рост входящего потока, а лавину находок, среди которых нужно быстро отделять критичное от мусора, дубликатов и полуфальшивых срабатываний. Особенно тревожно, по ее словам, это выглядит в open source: мейнтейнеры и раньше тонули в запросах, а после AI-ускорения отрасль рискует получить еще более хрупкую цепочку поставок ПО. После Log4Shell этот тезис уже трудно списать на публицистику.

Rich Mogull, ныне chief analyst Cloud Security Alliance и CEO Securosis, достал из архива принцип, который впервые сформулировал в 2011 году: Simple Doesn’t Scale. По сути это антидот против любимой отраслевой иллюзии, что безопасность можно удержать на уровне «простых практик» без серьезной операционной машины. На малом масштабе многое и правда выглядит терпимо: ручные проверки, несколько правил, пара сильных инженеров. Но когда уязвимости начинают находить автоматизированно и в больших объемах, «простое» перестает работать. Для бизнеса здесь важен даже не сам лозунг, а его организационное следствие: если у компании нет процессов, которые выдерживают рост числа инцидентов, ассетов, зависимостей и поставщиков, то AI лишь ускорит момент, когда защита начнет расползаться по швам. И это тоже уроки кибербезопасности, которые отрасль выучила только на словах.

Richard Stiennon посмотрел еще глубже в прошлое — на свою колонку ноября 2006 года о PCI DSS. Его тезис звучит почти старомодно, но именно поэтому и цепляет: реально работают те стандарты, у которых есть «зубы». Тогда платежная индустрия только всерьез взялась за двухлетний на тот момент стандарт и создала PCI Security Standards Council, а уже к декабрю, как вспоминает Stiennon, усилила принуждение к соблюдению. За двадцать лет эта логика только окрепла. Он называет PCI DSS одним из самых эффективных стандартов именно потому, что за ним стоит enforcement, а не декоративная нормативка для презентаций. Дальше интереснее: Stiennon связывает рост требований и проверок с появлением целых сегментов рынка — от continuous security scanning до third-party risk scoring, breach and attack simulation и даже agentic red teaming. Самая конкретная цифра во всем материале тоже у него: из 4029 активных вендоров, которых он отслеживает, крупнейшая категория — governance, risk and compliance, 587 компаний. Это не просто рынок комплаенса ради комплаенса, а довольно ясный сигнал, что регуляторика окончательно стала двигателем инвестиций и архитектурных решений.

Наконец, Брюс Шнайер вернулся к колонке от 20 июня 2010 года о том, почему криптография плохо решает основные проблемы современной сетевой безопасности. Его позиция давно известна, но в юбилейном контексте она звучит особенно трезво: математика шифрования дает защитнику асимметричное преимущество, а компьютерная безопасность в целом — нет. В криптографии удлинение ключа обычно ухудшает жизнь атакующему сильнее, чем защитнику. В реальной ИБ баланс почти всегда зыбкий: новая атака, новая защита, новый обход, новый инцидент. Поэтому нельзя подменять разговор о безопасности разговором о «правильной крипте» и считать задачу закрытой. Для инженерных команд это важный холодный душ: шифрование, аутентификация и протоколы — база, но они не лечат уязвимый код, не спасают от ошибок конфигурации, не заменяют сегментацию, логи, патч-менеджмент и реакцию на инциденты.

Если собрать все пять реплик в одну картину, получится довольно неудобный вывод. Главные уроки кибербезопасности за двадцать лет не про новые модные классы продуктов, а про старые ограничения: людей мало, сложность растет быстрее команд, автоматизация помогает и атакующим, и защитникам, а устойчивость системы зависит не от одного инструмента, а от того, насколько организация умеет масштабировать процессы, ответственность и скорость исправлений. Для русскоязычной IT-аудитории здесь нет экзотики: те же проблемы есть у продуктовых команд, интеграторов, SaaS-компаний, банков, маркетплейсов и любой разработки, которая внезапно обнаруживает у себя десятки внешних зависимостей и сотни API.

На этом фоне самый интересный вопрос даже не в том, какие еще AI-инструменты появятся у AppSec и security operations. Важнее другое: успеют ли компании перестроить triage, secure development и работу с open source быстрее, чем генеративные и агентные системы превратят поиск слабых мест в конвейер. Если нет, отрасль получит не новый этап зрелости, а старые проблемы на куда более высокой скорости.

Поделиться: Telegram X LinkedIn