У цьому спеціальному випуску, присвяченому закінченню року, Tenable знову звертається до важливих рекомендацій своїх експертів з кібербезпеки в галузі штучного інтелекту, управління ризиками, хмарних технологій, управління вразливостями, операційних технологій та критично важливої інфраструктури.
Ключові висновки
- Боротьба із загрозами ШІ: Протидія атакам автономних агентів ШІ та тіньовому використанню шляхом впровадження суворого управління та підвищення базової кібергігієни для запобігання масовим порушенням.
- Впровадження управління ризиками: Узгодження безпеки з бізнес-цілями шляхом впровадження єдиної програми управління ризиками, що дозволяє заздалегідь визначати пріоритети і в першу чергу усувати найбільш критичні загрози.
- Захист хмарної інфраструктури та критично важливих об’єктів: Скорочення площі атаки шляхом суворого управління ідентифікаційними даними для запобігання «розмиванню прав доступу», впровадження доступу за принципом just-in-time (JIT) та ведення точного обліку активів.
Якщо ви щось пропустили, Tenable підготували короткий виклад важливих рекомендацій експертів Tenable, які допоможуть вам впоратися з атаками з використанням штучного інтелекту, ідентифікаторами з надмірними привілеями, метриками, заснованими на ризиках, інвентаризацією OT, приорітизацією вразливостей і геополітичними загрозами.
1 – Захист від агентного ШІ та управління ризиками, пов’язаними з тіньовим ШІ
Поява агентних інструментів ШІ, що діють автономно, змінила ландшафт загроз. Ось як експерти Tenable підійшли до питань безпеки та управління в цій новій ері.
У статті «Безпека агентного ШІ: Не допускайте, щоб ваші провали в кібергігієні призвели до глобального порушення безпеки» директор з безпеки Tenable Роберт Хубер попереджає, що використання в якості зброї легальних інструментів кодування агентного ШІ, таких як Claude Code від Anthropic, «доводить, що нехтування основними принципами кібергігієни дозволяє зловмисному ШІ здійснювати масові атаки з безпрецедентною швидкістю і низьким рівнем кваліфікації».
Хороша новина полягає в тому, що навіть атаки з використанням ШІ не можуть бути успішними, якщо ви усунули найбільш критичні вразливості, що перешкоджають латеральному переміщенню та підвищенню привілеїв. «Підвищення стандартів базової безпеки має вирішальне значення для нашого колективного захисту», – написав він.
Блейк Кайзер у статті «Практичний захист від атак із використанням штучного інтелекту» рекомендує використовувати єдину, попереджувальну та прогнозувальну програму управління ризиками, засновану на принципах безпеки. Визначивши нову поверхню атаки ШІ і борючись з ШІ за допомогою ШІ, «переможцем стане та команда, яка створить найкраще партнерство між людською інтуїцією і швидкістю алгоритмів», пише Кайзер, інженер з інформаційної безпеки в компанії Tenable.
Тим часом, у статті «Часті запитання про протокол Model Context Protocol (MCP) та його інтеграцію з ШІ для агентських додатків» Чад Стрек зазначає, що, хоча MCP стандартизує підключення даних до великих мовних моделей (LLM), він викликає проблеми з безпекою, які розробники повинні вирішувати.
Як працює MCP

Стрек, штатний інженер-дослідник у Tenable, рекомендує:
- Виявляти та інвентаризувати установки та конфігурації MCP
- Контролювати доступ та відстежувати ресурси, до яких підключаються сервери MCP
- Навчати персонал безпечному використанню MCP
Між тим, у статті «Безпека ШІ: Як тіньовий ШІ, ризики платформи та витік даних наражають вашу організацію на небезпеку» Деміен Лім, старший менеджер з маркетингу продуктів у Tenable, розглядає небезпеки використання ШІ співробітниками: тіньовий ШІ, ризики, пов’язані із затвердженими інструментами ШІ та потенційний витік конфіденційної інформації.
Щоб знизити ризик розкриття конфіденційних даних співробітниками, Лім рекомендує проводити оцінку вашої організації відповідно до передових методів, викладених у документі «Безпека штучного інтелекту: практичний посібник із забезпечення дотримання політики допустимого використання штучного інтелекту», зокрема:
- Скласти список дозволених і заборонених інструментів.
- Створити керівні принципи щодо конфіденційності та безпеки даних.
- Розділити використання ШІ на дозволене, заборонене та контрольоване.
2 – Боротьба з несанкціонованим розширенням прав доступу до хмарних ресурсів і витоком секретної інформації
Чи страждає ваше хмарне середовище від надмірних прав доступу? Експерти Tenable підкреслюють важливість суворого дотримання правил гігієни та управління ідентифікацією.
У статті «Не допускайте, щоб в системі хмарної безпеки виникли проблеми з несанкціонованим доступом» Томас Нат попереджає, що ідентифікаційні дані з надмірними привілеями створюють шляхи для зловмисників.
Нат, керівник відділу маркетингу хмарних продуктів у Tenable, пропонує автоматизувати застосування принципу мінімальних привілеїв за допомогою CNAPP, інтегрованого з платформою управління вразливостями, яка поєднує в собі:
- Виявлення ідентифікаційних даних
- Контекстуальну кореляцію ризиків і пріоритизацію
- Автоматичне виявлення та усунення надмірних дозволів
Одним з ефективних методів боротьби з надмірними привілеями є доступ за принципом just-in-time (JIT). Ксав’єр Аллан, старший інженер з хмарної безпеки в Tenable, розглядає цю стратегію в статті «Як реалізувати доступ за принципом just-in-time: найкращі практики та отримані уроки». Аллан зазначає, що з JIT «привілеї надаються тимчасово в міру необхідності», що знижує статичні права і зменшує ризик зламу облікових записів.
Грунтуючись на внутрішньому впровадженні JIT в Tenable, Аллан дає такі поради:
- Підтримуйте постійну комунікацію під час переходу.
- Допоможіть командам освоїтися з процесом JIT до і під час міграції.
- Навчіть команди можливостям JIT, щоб стимулювати його впровадження.
Однак ідентичність – це тільки частина рівняння; цифрове сміття також становить значний ризик. У статті «Як очистити своє хмарне середовище за допомогою Tenable Cloud Security» Стефані Данн, інженер з хмарної безпеки в Tenable, вказує, що старі та невикористані хмарні ресурси створюють ризики.
Для очищення вашого хмарного середовища Данн рекомендує визначити:
- Вік ваших ресурсів
- Активні та неактивні хмарні облікові записи
- Доступ користувачів до хмарних облікових записів
- Загальнодоступні хмарні ресурси
- Типи ресурсів і доступні дані
Нарешті, Райан Брегг розглядає приховані небезпеки, пов’язані з обліковими даними, у статті «Секрети під загрозою: як неправильне налаштування та помилки розкривають критично важливі облікові дані». Брегг пише, що «неефективне управління секретами» підриває безпеку, розкриваючи API-ключі, токени, ключі доступу і навіть облікові дані для входу.
Брегг, старший інженер з хмарних рішень безпеки в Tenable, пропонує найкращі методи захисту секретів, зокрема:
- Складіть карту розташування секретів і впровадьте засоби контролю.
- Уникайте використання довгострокових облікових даних, таких як паролі та ключі.
- Впровадьте політики життєвого циклу для регулярної ротації секретів.
- Не вбудовуйте секрети в скрипти початкового завантаження, змінні середовища та теги.
3 – Перехід до управління вразливостями
Одне зрозуміло: управління вразливостями є ключем до успішного захисту вашої організації від сучасних невпинних кіберзагроз, що постійно розвиваються. Виходячи за рамки традиційного управління вразливостями, справжня платформа управління ризиками, така як Tenable One, допомагає вам заздалегідь виявляти, приорітизувати та усувати найбільш критичні вразливості, одночасно скорочуючи гібридну поверхню атаки.
Компанія Tenable, як піонер і лідер в області управління ризиками, знаходиться в авангарді цього підходу до кібербезпеки. Через свій ресурс Exposure Management Academy Tenable постійно ділиться практичними рекомендаціями, прикладами з практики та думками колег, щоб допомогти вам в управлінні ризиками.
У серії з двох частин Роберт Хубер, директор з безпеки Tenable, описує еволюцію своєї команди. У статті «Як Tenable перейшла від ізольованої безпеки до управління ризиками» Хубер пояснює відмову від фрагментованих методів забезпечення безпеки. У продовженні «Як управління ризиками допомогло Tenable знизити ризики та узгодити свою діяльність з бізнесом» він детально описує, як цей перехід допомагає знизити ризики та краще узгодити свою діяльність з бізнесом.
«Наша мета – підвищити рівень усіх наших переговорів, щоб вони відповідали потребам бізнесу, демонструючи вплив безпеки на доходи, послуги та загальні бізнес-цілі», – пише Хубер. «Управління ризиками – це не просто модне слово, а необхідна еволюція підходу організацій до кібербезпеки».
Розуміння поглядів колег також має вирішальне значення. У статті «Як провідні CISO підходять до управління ризиками в контексті управління кіберризиками» Хубер цитує звіти нової Ради з управління ризиками, робочої групи CISO, спонсорованої Tenable.
«Члени ради бачать потенціал управління ризиками, який допоможе їм створити стандартизований, повторюваний і обґрунтований процес вимірювання та звітності щодо ризиків», – пише Хубер.
Складання бюджету для цього переходу є ще однією поширеною перешкодою. Обговорюючи дослідження, проведене Enterprise Strategy Group у партнерстві з Tenable, Хадар Ландау, менеджер з маркетингу продуктів у Tenable, зазначає у статті «Як забезпечити майбутнє ваших витрат на кібербезпеку», що «складність змушує все більше організацій збільшувати свої бюджети на управління вразливостями».
Ландау виділяє п’ять ключових факторів, які забезпечать майбутню ефективність ваших витрат на управління ризиками:
- Єдина платформа для збору даних по всій екосистемі
- Видимість використання системи штучного інтелекту
- Автоматична пріоритезація ризиків з високим рівнем впливу
- Виявлення токсичних комбінацій ризиків
- Максимізація цінності існуючих інвестицій у безпеку
У статті «Як використовувати метрики, засновані на оцінці ризиків, у програмі управління ризиками» інженери з інформаційної безпеки компанії Tenable Арні Кабрал і Джейсон Шавел стверджують, що метрики мають фундаментальне значення на кожному етапі життєвого циклу управління ризиками.
Зокрема, вони стверджують, що метрики, засновані на ризиках, забезпечують:
- Контекст для розуміння необроблених даних скануючих інструментів
- Об’єктивну основу для пріоритезації вразливостей
- Підтвердження успіху і зниження ризиків
- Чітку звітність для мобілізації команд і забезпечення ресурсів
4 – Підвищення безпеки OT за допомогою ідентифікації та інвентаризації
Чи можна захистити критично важливу інфраструктуру від складних загроз, не зупиняючи роботу? Як пояснюють експерти Tenable, для забезпечення безпеки операційних технологій (OT) без порушення виробничого процесу необхідні превентивні заходи щодо усунення вразливостей та забезпечення безпеки ідентифікації.
У статті «Як усунути ризики для критично важливих систем OT/IoT без порушення робочих процесів» Мейр Асіскович, старший директор з управління продуктами Tenable OT Security, стверджує, що застосування проактивного підходу дозволяє командам одночасно «знизити ризики і усунути простої». Вам також знадобиться програма управління ризиками.
«Об’єднуючи дані з ІТ, ОТ, Інтернету речей, хмарних технологій та ідентифікаційних систем, ми можемо забезпечити безперебійний робочий процес, повну інвентаризацію активів і контекстну пріоритизацію, з якими не можуть зрівнятися застарілі інструменти безпеки ОТ і точкові рішення», – пише Мейр.
У статті «Безпека ідентифікації – відсутня ланка в боротьбі з загрозами для OT» Кріс Бейкер, менеджер з продажу OT Security в Tenable, попереджає, що зловмисники використовують методи living-off-the-land (LotL), які «використовують вразливості ідентифікації для проникнення в критичну інфраструктуру». Інтеграція безпеки ідентифікації з уніфікованим управлінням ризиками необхідна для виявлення таких непомітних вторгнень.
Він описує ключові аспекти ефективної програми безпеки OT, зокрема:
- Розуміння ваших активів
- Моніторинг аномалій
- Обмеження розширення привілеїв
- Зміцнення Active Directory
- Виявлення шляхів атаки
У статті «Як застосовувати рекомендації CISA щодо інвентаризації та таксономії OT для власників і операторів, які використовують Tenable» роз’яснюються федеральні рекомендації, підкреслюючи, що детальна інвентаризація активів і таксономія «є не тільки основою надійної системи безпеки, але й необхідною умовою для забезпечення стійкості операцій».
CISA пропонує систематичний процес розробки та ведення обліку OT-активів вашої організації, як показано нижче.

Джерело: Агентство з кібербезпеки та інфраструктурної безпеки США (CISA), «Основи кібербезпеки OT: керівництво з інвентаризації активів для власників та операторів», серпень 2025 р.
5 – Поліпшення управління вразливостями за рахунок підвищення прозорості, пріоритетності та автоматизації
У 2025 році, у міру зростання швидкості експлуатації вразливостей, компанія Tenable розглянула критичні етапи життєвого циклу вразливостей, від усунення прогалин у розкритті інформації до автоматизації виправлення.
У статті «Чому важлива рання видимість: Ризик криється в прогалинах у розкритті вразливостей» Лукас Тамагна-Дарр підкреслює важливість своєчасного отримання інформації про вразливості та пов’язані з ними ризики.
«Оскільки Tenable отримує інформацію безпосередньо з повідомлень постачальників, більша частина нашої інформації стає доступною протягом 12–24 годин після первинного розкриття вразливості», – пише Тамагна-Дарр, старший директор з інженерних та дослідницьких рішень у Tenable.
Дем’єн Макпарланд обговорює еволюцію пріоритизації в статті «Звуження фокусу: вдосконалення Tenable VPR та їх порівняння з іншими моделями пріоритизації». Макпарланд пояснює, як оновлення рейтингу пріоритетності вразливостей (VPR) Tenable, включаючи збагачену інформацію про загрози, аналітичні дані та пояснення на основі штучного інтелекту, а також контекстні метадані, ще більше підвищили ефективність пріоритизації VPR.
Удосконалення VPR роблять його «вдвічі ефективнішим, ніж вихідна версія, у виявленні CVE, які в даний час активно використовуються зловмисниками або можуть бути використані в найближчому майбутньому», пише Макпарланд, штатний фахівець з аналізу даних в Tenable.
Нарешті, ефективне розставлення пріоритетів має привести до швидких дій. Еллісон Егучі розглядає проблеми виправлення в статті «Припиніть паніку через встановлення оновлень: відмовтеся від повільного ручного встановлення та впровадьте інтелектуальну автоматизацію». Егучі, менеджер з маркетингу продуктів Tenable, попереджає, що «ручне виправлення залишає вашу організацію вразливою», і підкреслює, що Tenable Patch Management пропонує настроювані правила та заходи безпеки для автоматизації оновлень без порушення робочого процесу.
6 – Управління геополітичними кіберризиками та модернізація федеральної хмари
Вам здається, що загрози для вашої організації змінюються щоразу, коли на світовій арені з’являється нова сенсаційна новина? Цю тему розглянули експерти Tenable, які проаналізували, як глобальна нестабільність і федеральні вимоги щодо модернізації змінюють обов’язки керівників служб безпеки.
Джеймс Хейс звертається до проблеми втоми, з якою стикаються багато захисників, у статті «Геополітика знову посилила вашу модель загроз. Ось що потрібно знати кіберфахівцям». Хейс, старший віце-президент з глобальних урядових питань у Tenable, пише: «Якщо вам здається, що вся ваша програма кібербезпеки знову працює на геополітичному розломі, то ви не помиляєтеся».
Його рекомендації для команд з кібербезпеки містять наступне:
- Додайте геополітичні ризики у свої моделі загроз.
- Перевірте на міцність прозорість свого ланцюжка поставок.
- Відстежуйте зміни в політиці так само, як ви відстежуєте інформацію про загрози.
- Відстоюйте необхідність у необхідних вам ресурсах.
- Регулярно оцінюйте стан своєї системи управління.
- Займайте проактивну позицію.
У статті «Навігація в умовах підвищеної кіберзагрози: Військовий конфлікт збільшує ризик атак» директор з безпеки Tenable Роберт Хубер стверджує, що «поточна геополітична ситуація вимагає проактивного, комплексного підходу до кібербезпеки», а не реактивної позиції.
Щоб зміцнити свій кіберзахист в умовах підвищеної загрози, Хубер рекомендує наступне:
- Використовуйте надійні паролі та впровадьте політику використання надійних паролів
- Змініть стандартні паролі, особливо на обладнанні OT
- Проведіть сканування та усуньте вразливості в активах, підключених до Інтернету
- Увімкніть багатофакторну автентифікацію (MFA)
- Визначте та розставте пріоритети для ваших найцінніших активів, що потребують виправлення
- Розробіть план виправлення та продовжуйте тестувати та вдосконалювати його
Тим часом федеральний уряд стикається з власними специфічними перешкодами під час впровадження хмарних обчислень. У статті «Забезпечення безпеки федеральних хмарних середовищ: подолання 5 ключових викликів за допомогою Tenable» Хубер пояснює, як Tenable Cloud Security допомагає федеральним агентствам подолати такі перешкоди:
- Обмежена видимість у складних хмарних середовищах
- Складність ідентифікації та доступу
- Складність експлуатації та розрізненість інструментів
- Загрози, що швидко розвиваються, та нові вектори атак
- Неправильні налаштування та прогалини у відповідності до вимог
Джерело: Cybersecurity Snapshot: 2025 Rewind: Essential Cyber Insights, Strategies and Tactics


