Искусственный интеллект больше не является функцией будущего в области безопасности приложений (AppSec); он быстро становится основной частью того, как AppSec-инструменты выявляют, приоритизируют и устраняют риски. Тем не менее, несмотря на активные инвестиции поставщиков, внедрение по-прежнему сдерживается опасениями по поводу доверия, вопросами ценности и неопределенностью в отношении моделей ценообразования, пишут в корпоративном блоге Джанет Уортингтон, старший аналитик Forrester, Сэнди Кариелли, вице-президент и главный аналитик Forrester, и Элли Меллен, главный аналитик Forrester.
В новом отчете Forrester «The State Of Artificial Intelligence In Security Tools: Application Security» мы проанализировали ответы 31 поставщика решений в области безопасности приложений, чтобы понять, где ИИ приносит пользу сегодня и куда движется рынок.
Вот три ключевых вывода.
1. Отсутствие доверия остается самым большим препятствием для внедрения
Рынок безопасности приложений находится в необычном положении. Поставщики стремятся внедрить возможности ИИ в свои продукты, в то время как многие покупатели по-прежнему скептически относятся к результатам.
Команды AppSec проявляют особую осторожность, поскольку многие функции, использующие ИИ, требуют доступа к конфиденциальному проприетарному коду или должны давать рекомендации, которые могут повлиять на производственные системы. Хотя организации стремятся повысить эффективность и сократить трудозатраты, они также балансируют между вопросами точности, конфиденциальности, управления и объяснимости. В результате доверие по-прежнему важнее технических возможностей как основной фактор, определяющий внедрение.
Задача для поставщиков больше не состоит в том, чтобы доказать, что ИИ может генерировать результаты. Задача состоит в том, чтобы доказать, что пользователи могут полагаться на эти результаты.
2. Ценность ИИ сосредоточена в практических улучшениях на уровне рабочих процессов
Несмотря на ажиотаж вокруг автономных систем, наиболее успешные сегодня функции ИИ отличаются исключительной практичностью.
Наше исследование показало, что поставщики видят наибольшее внедрение клиентами таких возможностей, как анализ данных, обобщение информации, рекомендации по правилам и рекомендации по реагированию. Эти функции помогают командам безопасности и разработки разобраться в огромных массивах данных по безопасности и сократить трудозатраты на выполнение рутинных задач.
Приведенная ниже диаграмма иллюстрирует важную динамику, указывая на возможность для поставщиков, которые сегодня этого не делают, использовать ИИ для предоставления рекомендуемых ответов или правил и добавлять эти функции в свои предложения для повышения ценности для клиентов.
Победителями в сфере ИИ для безопасности приложений не обязательно станут поставщики с наибольшим количеством функций. Это будут поставщики, которые помогут командам принимать более эффективные решения быстрее.
3. Ценообразование становится конкурентным дифференциатором
Один из наиболее неожиданных выводов исследования касается подхода поставщиков к монетизации.
Многие поставщики решений в области безопасности приложений в настоящее время включают возможности ИИ в свои существующие предложения, а не взимают за них отдельную плату. Другие экспериментируют с гибридными подходами, моделями дополнений и ценообразованием на основе потребления для более продвинутых возможностей, таких как автоматическое устранение неполадок, анализ с интенсивным рассуждением или агентные рабочие процессы.
Конкретные варианты ценообразования разнообразны, но общий вывод очевиден: рынок еще не определился с единой стратегией монетизации. Руководителям служб безопасности, оценивающим AppSec-продукты с использованием ИИ, следует смотреть дальше заявленной функциональности и тщательно оценивать, насколько цена соответствует ожидаемому использованию, ценности и операционным результатам.
Что дальше?
Сегодня возможности ИИ в области безопасности приложений в основном носят вспомогательный характер. Но поставщики уже смотрят дальше обобщения и рекомендаций в сторону агентных рабочих процессов, автоматизации и, в конечном итоге, автономных операций по обеспечению безопасности.
Ключевой вопрос для руководителей служб безопасности больше не в том, станет ли ИИ частью программ обеспечения безопасности приложений. Вопрос в том, какие возможности обеспечивают значимую коммерческую ценность сегодня, а какие остаются нереализованными.






























