Skip to content
RiverCore
Пустая страница Yahoo и реальная цена «устойчивого роста» в кибербезопасности
cybersecurity growth narrativesecurity budgetsvendor pricingdurable cybersecurity growth story boardscybersecurity budget cycle risks

Пустая страница Yahoo и реальная цена «устойчивого роста» в кибербезопасности

19 авг 20267 мин. чтенияMarina Koval

Главная история, за которой каждому руководителю платформы стоит следить в этом квартале, — не очередной zero-day, а то, как продавцы исследований упаковывают кибербезопасность как «устойчивую» категорию роста для советов директоров и CFO. Такая подача формирует бюджетные циклы, ценовую силу вендоров и позицию, с которой ваша команда закупок заходит на переговоры о продлении контрактов. Когда исходная статья, лежащая в основе этого тезиса, загружается не более чем французскоязычным экраном согласия с политикой конфиденциальности — как это происходит сейчас на Yahoo Finance — мета-история становится интереснее самого питча.

Пустая страница и есть главное. Бюджеты на безопасность обосновываются нарративами, которые многие из тех, кто подписывает чеки, физически не могут прочитать.

Ключевые детали

Ссылка, опубликованная в AI-тегированном технологическом разделе Yahoo Finance, для многих читателей открывается интерфейсом управления согласием: «Vos paramètres de confidentialité» («Ваши настройки конфиденциальности») и навигационной ссылкой «Aller à la fin» («Перейти к концу»). Никакого текста статьи, никаких цитат аналитиков, никаких тикеров, никаких комментариев к отчётности — ничего, что читатель мог бы извлечь, не пройдя сначала через GDPR-шлюз, отображаемый не в той локали.

Единственный выживший сигнал — сам слаг заголовка: «cybersecurity-firms-poised-apos-durable». Фрагмент apos — это апостроф в URL-кодировке, артефакт CMS, которая вырезала притяжательную форму из того, что предположительно было фразой об устойчивом росте или устойчивом спросе в кибербезопасности. Это вполне законный и широко повторяемый тезис в аналитике по акциям в этом цикле, однако доставленная страница не подтверждает ни единой цифры, ни одного названия компании, ни одного прогноза.

Для читателя, ориентированного на безопасность, здесь важны три вещи, и ни одна из них не требует, чтобы статья вообще загрузилась. Первое: крупнейший финансовый новостной ресурс публикует контент, не проходящий проверку доступности для значительной части своей аудитории — это само по себе дефект надёжности и локализации. Второе: экран согласия делает то, что экраны согласия делают после 2018 года — обменивает задержку загрузки страницы и понимание контента на регуляторное прикрытие. Третье: материал размещён в AI-разделе, а значит, редакционная система уже связывает освещение кибербезопасности с AI-нарративным трафиком — вне зависимости от того, имеет ли репортаж отношение к рискам моделей, инъекциям промптов или агентным угрозам.

Это вся фактическая база. Всё, что следует дальше, — анализ, и я буду обозначать его как таковой.

Почему это важно для команд безопасности

Вот где вопрос «кто за это платит и когда» становится неудобным. Когда тезис об устойчивой кибербезопасности попадает в презентацию для совета директоров, он обычно приходит как аргумент в пользу ценовой силы ведущих вендоров: CrowdStrike, Palo Alto, Zscaler, Wiz-внутри-Google и identity-слоя вокруг Okta и Entra. Моя оценка: тезис верен по направлению и опасен тактически. Регуляторные полы под расходами на безопасность — реальность. Что не является устойчивым — так это предположение, что нынешнее ценообразование за endpoint или за identity выживет в следующем цикле закупок в неизменном виде.

Команды безопасности наследуют последствия этого несоответствия. Если ваш CFO принимает framing «устойчивости» за чистую монету, бюджет безопасности следующего года моделируется как фиксированный процент от выручки с комфортной кривой роста — и вашей платформенной команде говорят, что строка вендора неприкосновенна. Это ровно неверная позиция для входа в переговоры о продлении, когда вендор знает, что вы всерьёз не рассматривали альтернативу.

Техническая реальность под нарративом куда сложнее. Detection and response консолидируется в несколько XDR-платформ, которые всё больше конкурируют на data gravity, а не на качестве обнаружения. Identity снова фрагментируется: non-human identities, сервисные аккаунты, agent tokens, MCP-подключённые LLM-сессии опережают историю человеческого IAM, вокруг которой были построены большинство вендоров. Cloud posture management поглощается нативным инструментарием гиперскейлеров, что меняет математику build-versus-buy для всех, кто работает в одном облаке. Ничего из этого не укладывается в однострочник «готов к устойчивому росту» — и ничего из этого не нейтрально для руководителя платформы, решающего, подписывать ли трёхлетнее корпоративное соглашение этой осенью.

Сопоставление заявлений вендоров с чем-то конкретным — например, матрицей покрытия MITRE ATT&CK — по-прежнему остаётся самым дешёвым способом прорваться сквозь историю об устойчивости. Если ваш действующий вендор не может показать значимое улучшение покрытия год к году по TTP, которые реально важны для вашей модели угроз, «устойчивый» — это эвфемизм для «sticky».

Влияние на отрасль

Для вертикалей, которые интересуют это издание — iGaming, финтех, крипто, ad-tech, корпоративная инфраструктура — нарратив устойчивой безопасности приземляется по-разному в каждой оргструктуре, и это важнее, чем общерыночный прогноз.

В лицензированном iGaming и регулируемом финтехе расходы на безопасность никогда не были дискреционными. Релевантный вопрос — не растёт ли категория, а кто внутри организации владеет бюджетной строкой. Когда GC и функция комплаенса контролируют P&L по безопасности, выбор вендора смещается в сторону того, кто производит наиболее чистые аудиторские артефакты — что редко совпадает с вендором, которого выбрал бы VP Eng по техническим критериям. Именно в этом разрыве между комплаенс-оптимизированными и инженерно-оптимизированными стеками безопасности живёт большинство потерь — а нарратив «устойчивого роста» заклеивает эту проблему, не решая её.

В крипто и DeFi история инвертируется. Безопасность — это вопрос выживания, но профиль покупателя — небольшая платформенная команда, а не корпоративная функция закупок, и рынок инструментария не консолидирован. Команды собирают on-chain мониторинг, управление ключами, аудит контрактов и обычный cloud security-стек — зачастую с персоналом, которого не успевают нанять. Импликация для рынка найма прямая: старшие инженеры по безопасности с опытом как в приложениях, так и в протоколах не дешевеют оттого, что аналитик назвал сектор устойчивым.

В ad-tech и корпоративной инфраструктуре точка давления другая. Безопасность данных в движении, целостность цепочки поставок для JavaScript, доставляемого в браузеры, и стремительно расширяющаяся поверхность атаки вокруг AI-агентов, совершающих исходящие вызовы от имени пользователей, — вот строки, которые реально будут расти. Статический endpoint и сетевая безопасность могут удержать цену, но не поведут за собой категорию.

За чем следить

CFO любой компании серии B и выше, прочитавший заголовок о «устойчивой кибербезопасности» в этом квартале, должен на этой неделе задать своему VP Eng и Head of Platform один конкретный вопрос: какой процент наших текущих расходов на безопасность защищает воркло́ды, которые мы планируем запускать ещё через 24 месяца, — и какой процент защищает воркло́ды, которые будут заменены управляемыми сервисами, агентными фреймворками или миграцией в облако? Всё из второй корзины — это продление, которое нужно пересматривать с позиции намерения уйти, а не намерения продлить. Ответ GC на тот же вопрос будет другим, и примирение двух ответов — это и есть реальная работа.

Три сигнала, за которыми стоит следить в течение следующих двух кварталов. Первый: начнут ли нативные предложения безопасности гиперскейлеров — GuardDuty, Defender, SCC — появляться в корпоративных соглашениях как бесплатные бандлы, размывающие ценообразование независимых вендоров. Второй: будут ли дополнения в каталог CISA KEV в этом году смещаться в сторону identity- и supply-chain CVE — что подтвердило бы перераспределение расходов от традиционного endpoint. Третий: станет ли безопасность AI-агентов отдельной бюджетной строкой или будет поглощена существующими IAM-контрактами — потому что от этого зависит, сможет ли вообще сформироваться новая категория вендоров.

Команды, оценивающие свой стек безопасности прямо сейчас, должны спрашивать себя не о том, устойчив ли сектор, — а о том, устойчив ли их конкретный набор вендоров к их конкретной модели угроз и их конкретному облачному роадмапу. Это разные вопросы, которые рынок постоянно смешивает.

Ключевые выводы

  • Нарратив «устойчивого роста кибербезопасности» упаковывается для советов директоров и CFO быстрее, чем его проверяют платформенные команды, владеющие реальными расходами.
  • Сломанная исходная статья — подходящая метафора для тезиса: уверенный слаг заголовка, никакой доказательной базы для читателя.
  • Ценовая сила вендора — не то же самое, что ценность вендора. Сопоставляйте каждое продление с дельтами покрытия MITRE ATT&CK, прежде чем принимать «устойчивость» как причину для автоматического продления.
  • В регулируемых вертикалях реальная борьба — между комплаенс-оптимизированными и инженерно-оптимизированными стеками безопасности. Ни аналитический тезис, ни питч вендора не разрешат эту борьбу за вас.
  • Identity AI-агентов, non-human токены и целостность цепочки поставок — это строки, которые реально вырастут. Статический endpoint и сетевая безопасность могут удержать цену, но не возглавят категорию.

Часто задаваемые вопросы

В: Является ли кибербезопасность действительно устойчивой категорией роста?

По направлению — да, тактически — преувеличено. Регуляторные полы поддерживают рост совокупных расходов, но это не означает, что нынешние вендоры сохранят нынешнее ценообразование или нынешнюю долю кошелька. Устойчивость на уровне категории — не то же самое, что устойчивость для любого конкретного игрока.

В: Что CFO должен спросить у VP Eng о расходах на безопасность в этом квартале?

Какой процент текущих расходов на безопасность защищает воркло́ды, которые будут существовать ещё через 24 месяца, — против воркло́дов, заменяемых управляемыми сервисами, миграцией в облако или агентными фреймворками. Всё из второй корзины следует пересматривать с позиции намерения уйти, а не продлевать автоматически.

В: Как платформенным командам оценивать вендоров безопасности, выходя за рамки аналитического нарратива?

Сопоставьте реальное покрытие каждого вендора с вашей моделью угроз, используя конкретный фреймворк — например, MITRE ATT&CK; проверьте, не покрывает ли нативный инструментарий гиперскейлеров пересекающиеся области бесплатно; и разделите комплаенс-обусловленные строки от инженерно-обусловленных, чтобы оценивать два бюджета на собственных условиях.

MK
Marina Koval
RiverCore Analyst · Dublin, Ireland
ПОДЕЛИТЬСЯ
// ПОХОЖИЕ СТАТЬИ
ГлавнаяРешенияПроектыО насКонтакт
Новости06
Дублин, Ирландия · ЕСGMT+1
LinkedIn
🇷🇺RU