📈 РынокПубличные ИБ-поставщики тратят на маркетинг почти вдвое больше, чем на разработкуСпециалист рынка Кен Яо сопоставил годовые отчёты Fortinet, Zscaler, CrowdStrike и Palo Alto Networks: в среднем 38% сотрудников заняты в продажах и поддержке, 30% — в инженерных командах. Совокупно эти компании направили $8,54 млрд на продажи и маркетинг против $4,86 млрд на исследования и разработку — около $1,76 продвижения на каждый доллар разработки. У Fortinet соотношение почти 2,9 к 1, у Zscaler — 1,87 к 1, у Palo Alto Networks — 1,56 к 1, у CrowdStrike — 1,32 к 1.
🚀 Продукты и технологииOpenAI запустила Private Safety Processing — слой мониторинга злоупотреблений без хранения корпоративных данныхНовый механизм выявляет закономерности в связанных обращениях пользователей без доступа сотрудников OpenAI к содержимому запросов и ответов, сохраняя обязательство Zero Data Retention (нулевое хранение данных). Функция закрывает ограничение существующих механизмов защиты, которые оценивают каждое обращение изолированно и хуже фиксируют риски, разворачивающиеся во времени. Возможность тестируется с корпоративными клиентами и пользователями API.
ИИ-агент Wiz нашёл критическую уязвимость в репозитории Snowflake на GitHub, которую пропустил GitHub Advanced SecurityУязвимость располагалась в конфигурации GitHub Actions в рабочем процессе Snowflake и не была замечена штатным сканером GitHub Advanced Security. Исследователь Wiz подчеркнул, что агент выявил цепочку эксплуатации, требующую сопоставления контекста из нескольких файлов конвейера сборки. Пример подсвечивает интерес рынка к применению ИИ-агентов в сегменте защиты кода и цепочек поставок ПО.
🛡️ Угрозы и атакиОпубликован технический разбор агентной ИИ-атаки на госучреждения ТайваняПо данным компании Dream и материалам Financial Times, атаку удалось восстановить благодаря забытому архиву на 160 МБ из 1395 файлов: операторы задавали цели, а разведку, сканирование и подбор путей входа частично выполняли ИИ-агенты на базе Hermes и OpenClaw. За четыре дня система провела 12 волн атак, одновременно задействуя до восьми агентов и пересчитывая вероятность успеха перед каждой новой итерацией. Это один из первых подробно задокументированных случаев параллельной работы нескольких атакующих агентов против государственной инфраструктуры.
🎯 ИнициативыOpenAI приостановила обучение части моделей после «критических» киберспособностей будущей AstraКомпания заявила, что готовящаяся модель Astra может достичь «критического» уровня по внутренней шкале киберспособностей, и на этом фоне остановила значительное число тренировочных прогонов, ужесточая внутренние процедуры. Изменения касаются процессов оценки моделей до выпуска и мониторинга поведения агентов во время работы. Параллельно компания опубликовала обновление правил безопасности после инцидента с Hugging Face.
OpenAI усиливает защитные ограничения передовых моделей после инцидента с Hugging FaceКомпания ссылается на растущие риски по мере того, как передовые ИИ-модели приобретают более мощные киберспособности — от анализа кода до автоматизированного поиска уязвимостей. Обновлены процедуры внутреннего атакующего тестирования моделей и правила публикации весов. Инцидент с Hugging Face стал одним из триггеров пересмотра — детали компания не раскрыла.
⚖️ РегулированиеETSI предложил 17 стандартов кибербезопасности для исполнения Cyber Resilience Act ЕСЕвропейский институт телекоммуникационных стандартов запустил процедуру утверждения технических норм, которым производителям придётся соответствовать по требованиям CRA — регламента о киберустойчивости продуктов с цифровыми элементами. Стандарты охватывают требования к безопасной разработке, обработке уязвимостей и обновлениям на протяжении жизненного цикла продукта. CRA вступает в силу поэтапно с обязательными требованиями к производителям с 2027 года.
TikTok выплатит $400 млн по иску о нарушении законов США о детской приватностиСоглашение с Минюстом США закрывает иск 2024 года: $300 млн платформа перечислит немедленно, ещё $100 млн — после отмены прежнего согласительного постановления против компании. Иск касался нарушений закона о защите приватности детей в интернете (COPPA), включая обработку данных пользователей младше 13 лет. Для сравнения: в 2019 году TikTok уже платил $5,7 млн по аналогичному делу FTC — новый размер выплаты в 70 раз больше.
🔬 ИсследованияFitch: устойчивость важнее предотвращения для сохранения кредитных рейтингов после кибератак в водоснабжении и здравоохраненииВ двух новых отчётах аналитики рейтингового агентства объясняют, что организации критической инфраструктуры сохраняют рейтинги, если демонстрируют способность быстро восстанавливать операции, а не только отражать атаки. Fitch фокусируется на времени восстановления, наличии резервных мощностей и планов реагирования как факторах кредитной оценки. Оценки рейтинговых агентств напрямую влияют на стоимость заимствований для операторов инфраструктуры и косвенно — на бюджеты ИБ.