Атаки на цепочки поставок ПО: 77% компаний пострадали за год
Программное обеспечение сегодня собирается из десятков, а то и сотен готовых компонентов, и каждый из них может стать точкой входа для злоумышленников. Свежий отчет аналитической компании Omdia, подготовленный при поддержке Docker, обнародовал тревожную статистику: 77% организаций за последний год с

Программное обеспечение сегодня собирается из десятков, а то и сотен готовых компонентов, и каждый из них может стать точкой входа для злоумышленников. Свежий отчет аналитической компании Omdia, подготовленный при поддержке Docker, обнародовал тревожную статистику: 77% организаций за последний год столкнулись минимум с одним инцидентом, связанным с цепочкой поставок ПО. Это не просто цифры, а сигнал о том, что классические методы защиты перестали работать, и бизнесу приходится кардинально пересматривать свои подходы к безопасности.
Что показало исследование Omdia
Исследование Omdia, проведенное в 2025 году, охватило более 800 специалистов по безопасности и ИТ-руководителей из различных отраслей. Главный вывод: уязвимости в цепочках поставок стали привычным делом. За последний год более трех четвертей респондентов столкнулись с атаками, эксплуатирующими уязвимости в сторонних компонентах, библиотеках или инструментах разработки. При этом лишь 22% компаний полностью уверены в безопасности своих цепочек поставок, остальные признают наличие серьезных пробелов.
Наиболее распространенными типами инцидентов оказались компрометация открытого кода, внедрение вредоносного кода в зависимости и атаки на системы CI/CD. Особую тревогу вызывает то, что многие компании узнают о проблеме только после того, как атака уже произошла, а не предотвращают ее заранее. Это говорит о реактивном, а не проактивном подходе к безопасности.
Какие уязвимости чаще всего используют злоумышленники?
Злоумышленники активно эксплуатируют уязвимости в популярных библиотеках с открытым исходным кодом, таких как Log4j, которые используются в тысячах проектов по всему миру. Они также нацеливаются на системы непрерывной интеграции и развертывания (CI/CD), через которые можно внедрить вредоносный код в процесс сборки. Кроме того, участились атаки на репозитории пакетов, такие как npm и PyPI, где злоумышленники публикуют вредоносные пакеты под видом легитимных.
Почему разработчики в центре внимания
Отчет Omdia подчеркивает: разработчики — первая линия обороны, но они же часто становятся слабым звеном. Большинство атак начинается с использования уязвимых компонентов, которые разработчики подключают в свои проекты. По данным исследования, 63% организаций не имеют полного перечня всех используемых библиотек и зависимостей. Это означает, что даже если разработчик хочет обезопасить свой код, он не всегда знает, какие компоненты в нем работают и насколько они уязвимы.
Другая проблема — недостаток автоматизации. Только 34% компаний автоматизируют проверку безопасности на этапе написания кода. Остальные полагаются на ручные проверки, которые не успевают за темпами разработки. В результате уязвимости попадают в продакшн, и их исправление обходится гораздо дороже, чем профилактика на ранних стадиях. Кроме того, многие разработчики не проходят регулярного обучения по безопасности, что усугубляет ситуацию.
Как защитить цепочку поставок: практические шаги
Эксперты Omdia и Docker предлагают несколько ключевых мер, которые помогут снизить риски. Во-первых, необходимо внедрить систему управления зависимостями: вести полный реестр всех компонентов, их версий и источников. Это позволит быстро отслеживать уязвимые компоненты и обновлять их. Во-вторых, использовать инструменты сканирования уязвимостей, которые работают в автоматическом режиме и предупреждают разработчика о проблемах прямо в процессе работы.
В-третьих, важно наладить процесс быстрого реагирования на инциденты. Если уязвимость обнаружена в одной из библиотек, компания должна иметь возможность быстро обновить все проекты, в которых она используется. Для этого нужна автоматизация обновлений и четкие протоколы действий. Наконец, нельзя забывать о человеческом факторе: разработчики должны быть обучены основам безопасности и понимать, какие риски несут их действия. Регулярные тренинги и внедрение культуры безопасности помогают снизить вероятность ошибок.
Какие инструменты помогают защитить цепочку поставок?
Современные инструменты, такие как Docker Scout, Snyk, Trivy и OWASP Dependency-Check, позволяют автоматически сканировать образы и зависимости на наличие известных уязвимостей. Они интегрируются в CI/CD пайплайны и предупреждают разработчиков о проблемах на ранних стадиях. Также полезно использовать системы управления политиками, которые ограничивают использование непроверенных компонентов.
Кого затронет проблема
Отчет Omdia касается всех, кто разрабатывает или использует программное обеспечение. Для крупных корпораций это вопрос репутации и финансовых потерь: средняя стоимость инцидента в цепочке поставок, по оценкам экспертов, превышает 4 миллиона долларов. Для малого и среднего бизнеса последствия могут быть еще серьезнее — вплоть до полной остановки деятельности.
Российские компании также сталкиваются с этими угрозами. Учитывая санкционные ограничения и уход западных вендоров, многие организации переходят на открытое ПО, что увеличивает риски, связанные с непроверенными компонентами. В то же время локальные разработчики получают возможность внедрять современные практики безопасности с нуля, не оглядываясь на устаревшие legacy-системы. Однако для этого необходимы инвестиции в обучение и инструменты.
Что дальше
Omdia прогнозирует, что количество атак на цепочки поставок будет только расти. К 2026 году ожидается, что 45% организаций внедрят автоматизированные системы проверки безопасности, но этого может быть недостаточно. Ключевым трендом станет использование технологий машинного обучения для обнаружения аномалий в коде и поведении компонентов.
Docker, в свою очередь, продолжает развивать инструменты для безопасной разработки, такие как Docker Scout, который позволяет сканировать образы на уязвимости прямо в процессе сборки. Компания призывает разработчиков активнее использовать подобные решения, чтобы сделать безопасность частью ежедневного рабочего процесса.
Итог
Атаки на цепочки поставок ПО — это реальная угроза, которая уже затронула большинство компаний. Игнорировать ее нельзя: последствия могут быть катастрофическими. Однако у разработчиков есть инструменты и знания, чтобы защитить свои проекты. Главное — начать действовать уже сейчас, не дожидаясь, пока произойдет очередной инцидент. Следите за обновлениями в этой области, внедряйте автоматизацию и помните: безопасность — это не разовая акция, а постоянный процесс.