Казалось, правильное решение всегда существует, его нужно лишь выбрать и грамотно внедрить. Теперь же мы обсуждаем совсем другие вопросы. Не то, удалось ли обнаружить уязвимость, а то, насколько она действительно опасна. Не то, закрыт ли инцидент, а устранен ли риск на самом деле. Даже новые классы решений все чаще появляются не для автоматизации рутины, а для проверки уже существующих результатов. За 12 лет с начала движения в сторону импортонезависимости информационная безопасность перестала быть областью готовых рецептов. Она стала постоянно проверять собственные представления на устойчивость.
Вместе с этим изменился и предмет защиты. Еще совсем недавно безопасность строилась вокруг наблюдаемых активов: серверов, рабочих станций, баз данных, сетевого периметра. Эти объекты понятны, их можно было инвентаризировать, классифицировать и защищать.
Сейчас мы, конечно, тоже не забываем об объектах, но все же больше внимания уделяем процессам. Мы обсуждаем безопасность разработки, управление уязвимостями, жизненный цикл учетных записей, цепочки поставок ПО, пайплайн обработки данных в ИИ — это все процессы. Даже когда речь заходит о конкретном продукте, разговор довольно быстро сводится к тому, как он встроен в общий процесс управления безопасностью.