SecurityScorecard объявила о покупке британского стартапа Driftnet 14 мая 2026 года, и это не очередная сделка ради красивого слайда для инвесторов. Речь про риски третьих сторон: компания хочет глубже видеть, что происходит в инфраструктуре подрядчиков и партнеров, через которые в корпоративные сети все чаще заходят атаки на цепочку поставок. Для русскоязычной IT-аудитории сигнал простой: безопасность теперь упирается не только в свой периметр, но и в чужие открытые порты, слабые настройки и плохо контролируемую автоматизацию.
Сделка добавляет в платформу SecurityScorecard еще один слой threat intelligence, сообщает Dark Reading. Driftnet — это UK-based стартап с собственным движком интернет-сканирования и поиска. По домену, IP-адресу или названию организации его пользователи могут искать открытые сервисы, потенциальные уязвимости, ошибки конфигурации и признаки атакующих кампаний, которые создают риск для сети. Финансовые условия сделки не раскрываются, так что разговоров про «многомиллионное поглощение» здесь лучше не разводить: подтвержден только сам факт покупки и ее функциональная логика.
Логика у SecurityScorecard вполне прозрачная. Компания давно строит платформу вокруг third-party risk management, и теперь подтягивает к ней более живую, операционную разведку. По собственным данным SecurityScorecard, почти треть всех инцидентов связана с третьими сторонами. Это уже неприятная цифра, а сама компания прямо говорит: показатель, скорее всего, занижен и продолжает расти. Причина не только в старом добром vendor sprawl, когда у бизнеса сотни сервисов, интеграторов и SaaS-партнеров. Проблема усложняется тем, что поставщики и подрядчики массово внедряют автоматизированные инструменты и agentic AI, а заказчик зачастую не видит, как именно эти системы подключены, какие у них права доступа и где лежат учетные данные.
В заявлении CEO и сооснователя SecurityScorecard Александра Ямпольского формулировка предельно жесткая: ландшафт угроз изменился фундаментально, а программы TPRM у большинства компаний просто не видят AI-риск у своих вендоров. Если перевести с корпоративного английского на человеческий, посыл такой: раньше службы безопасности хотя бы примерно понимали, кто подключен к контуру и что от него ждать. Теперь в цепочке поставок появляются полуавтономные агенты, интеграционные боты, оркестраторы и другие полезные штуки, которые ускоряют работу, но при слабом контроле быстро превращаются в чужую точку входа.
Именно здесь Driftnet нужен не как еще один «сканер ради сканера», а как способ свести в одну картину интересы разных команд. SecurityScorecard прямо говорит, что после сделки хочет посадить за один стол threat hunters, SOC и специалистов по управлению рисками подрядчиков. Обычно эти группы смотрят на проблему под разным углом. SOC живет в режиме инцидентов и телеметрии, threat hunting копает гипотезы и инфраструктуру атакующих, а TPRM нередко застревает в анкетах, Excel и ежегодной перепроверке поставщиков. Покупка Driftnet должна помочь перейти от бумажной оценки рисков к более проактивному обнаружению возможного взлома через третью сторону.
Это продолжение вполне последовательной стратегии. В марте 2026 года SecurityScorecard запустила TITAN AI для автоматизации workflows в vendor risk management. Годом ранее компания купила HyperComply, который автоматизирует один из самых утомительных жанров корпоративной безопасности — заполнение опросников и ответы на security questionnaires. Теперь к автоматизации добавляют более глубокую сетевую видимость. Получается понятная сборка: сначала ускорить бюрократическую часть TPRM, потом подтянуть разведданные, чтобы проверка поставщика не сводилась к тому, как уверенно он ставит галочки в анкете.
Для разработчиков, продактов и IT-директоров это важный сдвиг в самом критерии «надежного партнера». Еще недавно поставщика можно было считать приемлемым, если он подписал договор, прошел базовый security review и не выглядел откровенно беспомощно. Этой эпохе, похоже, становится тесно. Если внешний сервис имеет доступ к данным, CI/CD, облачной инфраструктуре, коммуникационным каналам или поддерживающим агентам, то формальный комплаенс уже не спасает. Нужна постоянная проверка фактической экспозиции: что торчит наружу, какие узлы доступны, где misconfiguration, какие следы активности появляются вокруг домена или IP-диапазона партнера.
Для бизнеса смысл тоже практический, а не академический. Чем плотнее взаимосвязаны корпоративные и сторонние среды, тем хуже работает классическая граница между «наш инцидент» и «их проблема». Если подрядчик скомпрометирован, последствия почти всегда приезжают к заказчику: через интеграцию, доверенные каналы, credentials, shared tooling или цепочку автоматизации. К этому добавляется регуляторный слой: понимание рисков третьих сторон нужно не только для снижения вероятности атаки, но и для выполнения требований комплаенса. И здесь рынок движется в сторону постоянного наблюдения, а не периодической ревизии.
Отдельно показательно, что SecurityScorecard не просто забирает технологию, но и обещает сохранить существующие связи Driftnet с командами компьютерного реагирования в США, ЕС и Великобритании, а также партнерства с университетами, которые выпускали академические работы о глобальном состоянии Интернета. Это важная деталь: такие активы покупают не только ради продукта, но и ради источников данных, исследовательской сети и доверия в профессиональном сообществе. В threat intelligence именно это часто решает, будет ли новая функция в платформе полезной на практике или останется красивой кнопкой для демо.
Главный вопрос теперь не в том, сможет ли SecurityScorecard аккуратно встроить Driftnet в свою линейку, а в том, насколько быстро весь рынок TPRM признает очевидное: риски третьих сторон уже нельзя закрывать анкетами и ежегодным аудитом. Когда подрядчики массово тащат в инфраструктуру автоматизацию и AI-агентов, заказчику придется видеть чужую поверхность атаки почти так же внимательно, как свою собственную. Иначе supply chain снова окажется самым коротким маршрутом к очередному «неожиданному» инциденту. Проверить исходные формулировки и цитату CEO можно в материале .