CSPM у 2026 році: Wiz, Google та угода на $32 млрд
Кожен, хто хоч раз сидів на понеділковому перегляді рахунків за хмарні сервіси, знає: неправильні конфігурації — це не захоплива частина безпеки, а нудна, яка раз у раз валить продакшн. Саме тому ринок CSPM має значення, і саме тому угода Google-Wiz, що очікує завершення, змушує кожного платформного керівника, з яким я спілкуюся, переписувати шортлисти на 2026 рік олівцем, а не ручкою.
Категорія консолідується стрімко, цінові теги — історичні, і вибір, який ви зробите у Q4, визначить, чи підготує ваша команда з комплаєнсу докази у квітні, чи витратить квартал на суперечки про конектори.
Що сталося
Цього тижня з'явився рейтинг десяти провідних інструментів Cloud Security Posture Management для 2026 року, і головним у ньому є не місця в рейтингу, а корпоративна дія, що стоїть над ним. Як повідомив CyberSecurityNews, у березні 2025 року Google оголосив про угоду з придбання Wiz приблизно за $32 млрд — описану як найбільшу угоду в історії індустрії безпеки. На момент публікації транзакція все ще проходила регуляторний розгляд перед закриттям.
Wiz продовжує працювати та продавати незалежно протягом вікна перевірки, із задекларованими намірами зберігати нейтральність щодо мультихмарних середовищ під Google Cloud і спільними потоками розвідки загроз. Решта гравців вишикована передбачувано: Microsoft Defender for Cloud виграє на Azure-орієнтованій економіці з безкоштовним базовим рівнем, Prisma Cloud від Palo Alto охоплює найширший набір модулів від коду до хмари, Orca Security несе прапор безагентного сканування з глибиною DSPM, а CrowdStrike прикручує posture до Falcon runtime та телеметрії ендпоінтів.
Середній рівень розповідає власну історію консолідації. Tenable інтегрувала придбання Ermetic CIEM у платформу Tenable One поряд із управлінням вразливостями, ідентифікацією та OT. Fortinet поглинула Lacework із її ML-базовою лінією аномалій Polygraph, об'єднавши це в ширшу платформу з агресивним ціноутворенням. Posture від Trend Micro розміщено всередині Vision One. CloudGuard від Check Point спирається на автоматизацію CloudBots і мікросегментацію. InsightCloudSec від Rapid7 пропонує гнучкість policy-as-code з доступним ціноутворенням, орієнтованим на середній ринок.
Десять постачальників, чотири незалежні, шість тепер існують усередині більших платформ або очікують придбання. Це співвідношення саме по собі говорить вам, куди рухається категорія.
Технічна анатомія
CSPM у своїй основі виконує одне завдання: безперервно інвентаризувати хмарні ресурси між акаунтами та провайдерами, оцінювати конфігурації відносно базових ліній безпеки та комплаєнсу, і виявляти вразливості, які можна експлуатувати. Версія цього завдання у 2026 році змінила форму двома способами, що важливі для архітектурних рішень.
По-перше, безагентне сканування — це вже базова вимога. Wiz побудував еталонну реалізацію з повним скануванням інфраструктури за хвилини без агентів на навантаженнях, а підхід side-scanning від Orca довів, що паттерн може масштабуватись до posture захисту даних. Якщо постачальник досі хоче, щоб ви розгортали агенти скрізь лише для того, щоб побачити, які бакети є публічними — він продає вам 2021 рік.
По-друге, і що важливіше, цінність перемістилася від «переліку неправильних конфігурацій» до контексту шляхів атаки. Граф безпеки Wiz корелює неправильні конфігурації, ідентифікацію, вразливості та мережеву доступність у ранжовані шляхи, якими реальний зловмисник може пройти. Це важливо, бо хмарні злами дедалі частіше проходять через надмірно привілейовані ідентифікатори, а не лише відкриті S3-бакети. CSPM, що видає десять тисяч знахідок, не повідомляючи, які три з них складаються у компрометацію домену, генерує шум, а не сигнал. Хмарна матриця MITRE ATT&CK відображає те ж саме зміщення: початковий доступ через неправильну конфігурацію — лише перший крок, збитки відбуваються через зловживання ідентифікацією та латеральний рух.
Саме тому CSPM дедалі частіше є одним модулем у консолідованому CNAPP, який також охоплює CWPP, DSPM, CIEM, сканування IaC і безпеку коду. Wiz постачає все це. Prisma Cloud постачає все це плюс безпеку API і секрети. Defender for Cloud постачає posture, аналіз шляхів атаки, безпеку DevOps і глибоку інтеграцію з Entra ID на Azure, з AWS і GCP через конектори. «Тільки posture» як самостійна категорія скорочується.
Моя думка: якщо ваш шортлист досі розділяє CSPM, CWPP і CIEM на три тендери, ви купите три інструменти, що перекриваються, і сформуєте три чергування на колл, що перекриваються. Це операційний податок за ігнорування тренду консолідації.
Хто постраждає
Найбільш вразлива група зараз — ті, хто збирається підписати трирічне зобов'язання з Wiz без мови захисту дорожньої карти. Wiz залишається чудовим продуктом — питання не в цьому. Питання в тому, що відбудеться з клієнтами, орієнтованими на AWS і Azure, після закриття угоди, коли стимули Google та Wiz повністю співпадуть. Нейтральність — це задекларований намір, а не контрактна гарантія. У виробничих інцидентах, які я бачив після минулих придбань у сфері безпеки, «нейтральність» зазвичай означає «ми все ще підтримуємо це, просто не з тією ж частотою випусків».
Середовища, де переважає Azure, постраждають найменше. Базовий рівень Defender for Cloud безкоштовний для нативного posture Azure, а платні плани додають регуляторні дашборди, аналіз шляхів атаки та безпеку DevOps, нативно інтегруючись з Entra ID і Defender XDR. У команді з десяти платформних фахівців уникнення преміального мультихмарного контракту CSPM може вивільнити бюджет, еквівалентний зарплаті інженера середнього рівня. Для компанії середнього ринку це реальні гроші, а не похибка округлення.
Компаніям, що активно використовують AWS, доведеться зробити найважчий вибір. Справжні мультихмарні незалежні рішення — це Wiz (тепер невизначений), Orca (незалежний, сильний у DSPM) і Prisma Cloud (найширший, але кредитна модель ліцензування потребує ретельного моделювання). Компанії, що вже стандартизували CrowdStrike Falcon, отримують єдину runtime-стратегію з одним агентом, але хмарна глибина на IaC і dev-інструментах поступається чистим хмарним рішенням.
Незручний висновок: клієнти Fortinet-Lacework і Tenable-Ermetic повинні ставити жорсткі запитання щодо термінів конвергенції консолей. Інтеграційна робота після придбання здатна з'їсти повний рік дорожньої карти продукту, і команди, з якими я працював, спостерігали, як функції, обіцяні при підписанні, ковзали на два цикли поновлення. Формуйте контракти відповідно.
Плейбук для команд безпеки
Конкретні дії на наступні 90 днів у порядку пріоритету.
Перше: якщо цього кварталу у вас на столі поновлення або новий контракт з Wiz — додайте клаузули захисту дорожньої карти. Зокрема, гарантований паритет функцій для сканування AWS і Azure порівняно з GCP на строк дії контракту, а також клаузулу виходу, прив'язану до суттєвого погіршення мультихмарної підтримки. Конкуренти Wiz агресивно знижуватимуть ціни, посилаючись на невизначеність угоди. Це ваш важіль — використовуйте його.
Друге: проведіть аудит радіусу ураження ідентифікаційних даних перед аудитом неправильних конфігурацій. Хмарні злами тепер проходять через надмірно привілейовані ідентифікатори. Будь-який шортлист CSPM, що не включає CIEM (нативного або через інтеграцію), вирішує вчорашню проблему. Порівняйте свої знахідки з каталогом CISA KEV на наявність хмарних CVE, що активно експлуатуються.
Третє: консолідуйте обдумано. Якщо ви вже використовуєте Falcon, Defender або Fortinet, збільшена вартість додавання нативного posture зазвичай нижча, ніж у найкращого в класі окремого рішення, і одна консоль о другій ночі краща за три. Але консолідуйте лише там, де модуль справді конкурентоспроможний, а не просто присутній.
Четверте: змоделюйте ліцензування перед пілотом. Кредитна модель Prisma Cloud, розростання рівнів Defender і преміальне ціноутворення Wiz мають дуже різний вигляд бюджету у масштабі. Отримайте рахунок за дванадцять місяців у письмовій формі до початку POC, а не після того, як закупівля вже зобов'язалась.
П'яте: для команд середнього ринку уважно подивіться на InsightCloudSec. Підхід Rapid7 на основі policy-as-code і доступне ціноутворення потрапляють у солодку точку, яку ігнорують enterprise-рішення.
Ключові висновки
- Придбання Wiz компанією Google за $32 млрд є найбільшою угодою в історії безпеки і все ще проходить регуляторний розгляд; підписуйте багаторічні контракти з Wiz лише з мовою захисту дорожньої карти.
- CSPM тепер є одним модулем консолідованого CNAPP; купівля posture окремо від CIEM і CWPP призводить до інструментів, що перекриваються, і дублювання витрат на чергування.
- Контекст шляху атаки важливіший за обсяг знахідок; надавайте перевагу постачальникам, чиї графи корелюють неправильну конфігурацію, ідентифікацію, вразливість і доступність у ранжовані ланцюги.
- Середовища, де переважає Azure, отримують найкращу економіку від безкоштовного базового рівня Defender for Cloud плюс платні модулі аналізу шляхів атаки та DevOps.
- Ризик інтеграції після придбання (Lacework у Fortinet, Ermetic у Tenable, Wiz у Google) є найбільшою прихованою вартістю у шортлистах 2026 року.
Часті запитання
Q: Чи безпечно купувати Wiz, поки тривала угода з Google?
Так, Wiz продовжує працювати та продавати незалежно протягом періоду регуляторного розгляду і залишається чудовим продуктом. Ризик є контрактним, а не технічним: багаторічні зобов'язання повинні включати клаузули захисту дорожньої карти, що охоплюють паритет функцій AWS і Azure після закриття угоди, а компанії, що активно використовують AWS, повинні отримати гарантії нейтральності у письмовій формі.
Q: У чому різниця між CSPM і CNAPP у 2026 році?
CSPM безперервно інвентаризує хмарні ресурси та оцінює конфігурації відносно базових ліній безпеки. CNAPP — це ширша консолідована платформа, що включає CSPM разом із CWPP (захист навантажень), CIEM (права ідентифікацій), DSPM (posture даних), сканування IaC і безпеку коду. Ринок перейшов до CNAPP, бо хмарні злами тепер поєднують неправильну конфігурацію із зловживанням ідентифікацією, і окремий CSPM пропускає цей контекст.
Q: Який інструмент CSPM найкращий для організацій, орієнтованих на Azure?
Microsoft Defender for Cloud пропонує найкращу Azure-економіку з нативним posture безкоштовно на базовому рівні, а платні плани додають регуляторні дашборди, аналіз шляхів атаки та безпеку DevOps. Він також нативно інтегрується з контролем доступу Entra ID і платформою Defender XDR. Мультихмарна глибина поступається Wiz і Orca, але для середовищ, де переважає Azure, цінність важко перевершити.
Нульові дні Cisco FMC: атаки Sandworm і Qilin
Дві вразливості Cisco FMC активно використовуються Sandworm і оператором Qilin ransomware. Management plane став вектором зламу, і технічним лідерам слід переглянути ризики постачальника.
DeepSeek Harness CVE-2026-82533: Вихід із Пісочниці з CVSS 9.4
Одна shell-команда дозволяє AI-агенту DeepSeek Harness отримати повний доступ. CVSS 9.4, стандартні налаштування, без облікових даних, 215 000 зірок на GitHub.
PYUSDx від PayPal: стейблкоїн поверх стейблкоїна
PayPal, M0 і MoonPay запустили PYUSDx, що дозволяє бізнесу випускати брендовані стейблкоїни з підтримкою 1:1 від PYUSD. Дворівнева структура повністю обходить GENIUS Act.




