Почему растет рынок безопасной разработки софта
Пока доля сегмента незначительная и составляет 4‑5% от общего объема рынка информационной безопасности
13.08.2025
| Ведомости
Российские IT-компании стали чаще использовать инструменты для безопасной разработки собственного программного обеспечения (ПО), т. е. такого, которому в идеале не нужны дополнительные средства защиты, потому что любые уязвимости в коде устраняются на моменте проектирования программы. По итогам первого полугодия 2025 г. продажи в этом сегменте увеличились почти на треть (32%) по сравнению с аналогичным периодом прошлого года, а доля компаний, которые обратились за такими услугами впервые, выросла на 16% год к году. К такому выводу пришли аналитики IT-компании «Спикател».
Похожую оценку дали в компании «Кросс технолоджис», аналитики которой зафиксировали значительный рост интереса к методикам и услугам по безопасной разработке (DevSecOps) со стороны среднего и крупного бизнеса в начале 2025 г. В сравнении со всем IV кварталом 2024 г. за январь 2025 г. рост составил 29,7%.
Основные инструменты DevSecOps
Безопасная разработка — это система мер по созданию ПО с учетом требований безопасности на всех этапах его жизненного цикла, начиная с проектирования и создания кода и до тестирования и внедрения, а не добавление защиты постфактум. Цель — устранить уязвимости, которые могут привести к атакам, выводу систем из строя и краже данных.
К основным инструментам безопасной разработки ПО можно отнести средства статического (SAST) и динамического (DAST) анализа кода. Спрос на SAST-тесты вырос на 15% год к году, на DAST вырос еще заметнее — на 23% год к году, следует из данных «Спикатела». Разница между подходами в том, что для обнаружения уязвимостей в ПО механизмы DAST моделируют атаки на запущенное приложение. Преимущество DAST в том, что оно позволяет обнаружить уязвимости, которые не были заметны в процессе разработки, но могут проявить себя при эксплуатации приложения.
Еще один востребованный продукт в сегменте безопасной разработки кода — инструменты для анализа состава ПО (SCA). Они используются для автоматического поиска и дальнейшей проверки фрагментов с открытым исходным кодом. Спрос на SCA вырос на 5% год к году.
На данный момент объем российского рынка безопасной разработки софта составляет 9-12 млрд руб., к концу 2025 г. этот показатель может вырасти до 15-17 млрд руб., говорится в исследовании «Спикатела». Это согласуется с данными Центра стратегических разработок (ЦСР), который оценивал объем российского рынка безопасной разработки в диапазоне от 9,8 млрд до 12,3 млрд руб. за 2023 г.
Причем рост спроса на инструменты безопасной разработки софта — это общемировая тенденция. Глобальный рынок инструментов безопасности приложений, по данным аналитиков Global Market Insights, оценивается приблизительно в $4,4 млрд (351 млрд руб.), а среднегодовой темп роста этого рынка в ближайшие 10 лет составит порядка 22%.
Зачем делать код безопасным
Рост спроса на данные продукты на российском рынке объясняется прежде всего необходимостью сертификации процесса разработки ПО по новым требованиям ФСТЭК России для госинформсистем, сказал технический директор «Спикатела» Евгений Пудовкин. Например, с 1 января 2023 г. в соответствии с требованиями приказа ФСТЭК № 239 при создании либо модернизации значимых объектов КИИ необходимо обеспечивать безопасность прикладного ПО в его составе.
Согласно исследованию ЦСР, рост отечественного рынка безопасной разработки обусловлен тремя ключевыми факторами: уходом иностранных вендоров из России, повышением зрелости российского ПО и увеличением числа кибератак на государственные организации и бизнес, что мотивирует разработчиков ПО минимизировать киберриски еще на стадии написания кода.
Стабильно высокий уровень активности хактивистов — один из основных факторов роста рынка, соглашается руководитель ИБ-направления «Телеком биржи» Александр Блезнеков.
«Около 70% десктопных и порядка 90% мобильных сервисов содержат как минимум одну критическую уязвимость, так как при их создании разработчики активно используют библиотеки с открытым исходным кодом. Бреши в коде могут использоваться для получения несанкционированного доступа к сервису, запуска вредоносных программ и кражи конфиденциальных данных, например адресов посещаемых сайтов, IP-адресов, адресов электронной почты, а также более чувствительной информации вроде паролей».
Александр Блезнеков
Руководитель ИБ-направления «Телеком биржи»
Одним из наиболее распространенных методов атак на компании (31%) до сих пор остается эксплуатация уязвимостей веб-приложений, которые можно было устранить еще на этапе разработки ПО, утверждают эксперты. На этом фоне безопасная разработка начинает восприниматься как базовый необходимый уровень. То есть наличие инструментов и процессов AppSec становится критерием обеспечения качества разработки в целом.
Инструменты для безопасной разработки собственного софта стали использоваться чаще из-за того, что компании делают выводы из сбоев и взломов, которые были связаны с том числе с небезопасно написанным программным обеспечением, подтверждает директор по продуктам Servicepipe Михаил Хлебунов.
Кроме того, согласно последним исследованиям IBM Security, внедрение DevSecOps способно повысить окупаемость инвестиций. Согласно отчетам аналитиков, средняя стоимость утечки данных в 2023 г. составила $4,5 млн (359 млн руб.). При этом те предприятия, которые использовали практики DevSecOps, наоборот, смогли ощутимо сэкономить. В среднем — $1,7 млн (136 млн руб.) за год.
Все больше IT-компаний и интеграторов видят прямую связь между качеством кода, стоимостью его сопровождения и рисками информационной безопасности, утверждают эксперты. Внедрение базовых инструментов SAST и SCA значительно сокращает риски кибербезопасности, а стоимость исправления уязвимостей на более поздних этапах может быть выше в 10-100 раз.
Проверка кода стала актуальной во многих сферах, но больше всего такие продукты востребованы среди разработчиков ресурсов с большой поверхностью атаки, а также тех, для кого критически важна защита конфиденциальных данных и соблюдение нормативных требований, сказал Пудовкин. В частности, речь про госсектор, банковскую сферу, электронную коммерцию, здравоохранение и телекоммуникации.
Инструменты безопасной разработки наиболее актуальны для компаний с критической IT-инфраструктурой и сложными программными продуктами. Это финансовый сектор, госструктуры, телеком, промышленность и др., добавил Михайлов.
Рынок на стадии становления
Однако доля сегмента в общем рынке кибербезопасности пока незначительная и составляет 4-5% от общего объема рынка информационной безопасности, отмечают аналитики «Спикатела». Финальная стоимость интеграции мер безопасности разработки ПО может сильно варьироваться в зависимости от объема работ, типа системы и т. д. В среднем для одного клиента процесс внедрения может стоить порядка 1 млн руб.
Ранее ЦСР оценивал рынок кибербезопасности России в целом по результатам 2022 г. в 193,3 млрд руб. и прогнозировал, что к 2027 г. его объем вырастет почти в 3 раза и составит 559 млрд руб.
Сегмент безопасной разработки в России занимает крайне низкую долю рынка ИБ по причине того, что компании исторически привыкли инвестировать в периметр и инфраструктурную защиту, а не в изначально безопасный код, заметил заместитель исполнительного директора ЦК НТИ по большим данным МГУ Гарник Арутюнян.
«Переход на DevSecOps требует перестройки процессов, привлечения редких специалистов и дополнительных бюджетов, поэтому его откладывают. При этом подход принципиально важен, так как уязвимости, найденные на этапе проектирования, устраняются в десятки раз дешевле, чем в "боевом контуре", а риски их игнорирования — это финансовые потери и санкции регуляторов».
Гарник Арутюнян
Заместитель исполнительного директора ЦК НТИ по большим данным МГУ
Разработка на протяжении многих лет не брала в фокус вопросы безопасности, подтверждает директор департамента расследований T.Hunter Игорь Бедеров. «Однако сегодня отсутствие уязвимостей становится таким же критерием качества ПО, как и его функциональность. Все IT-компании со зрелой разработкой уже внедряют инструменты AppSec в процесс создания продукта, независимо от отрасли и масштаба собственного бизнеса. В числе пользователей наших инструментов безопасной разработки как крупные техногиганты и банки, так и девелоперы, ритейлеры, розничная торговля», — перечислил он.
ЦСР также прогнозировал, что к 2027 г. объем рынка DevSecOps-решений может достичь 17,8 млрд руб., что почти вдвое больше, чем в 2022 г., а при самом оптимистичном сценарии — 60 млрд руб. Таким образом, совокупный среднегодовой темп прироста объема российского рынка безопасной разработки варьируется от 12,5 до 37,5%, средневзвешенное значение составляет 24,7%.
По прогнозам экспертов, к 2027 г. российский сегмент безопасной разработки стабилизируется: будут определены основные участники, которые займут все свободные ниши продуктовых линеек. Среди основных факторов роста рынка — развитие центров компетенций в стране и рост числа специалистов, способных внедрять и сопровождать такие решения. Также к ним можно отнести активную интеграцию ИИ в инструменты анализа, что снизит порог вхождения в рынок и повысит точность решений.
По прогнозам экспертов, с учетом этих факторов мы ожидаем, что к 2027 г. рынок безопасной разработки в России превысит 40 млрд руб., а доля сегмента в общем рынке ИБ приблизится к 8-10%.
С марта 2026 г. вступят в силу новые требования ФСТЭК по срокам устранения уязвимостей, что послужит бустом для данной сферы. Кроме этого влияние окажут дальнейшее развитие отечественных решений и рост ИИ-интеграций. Сейчас становится актуальным обеспечивать защиту LLM, которые помогают писать код, поэтому рынок DevSecOps будет развиваться вместе с другими технологиями, утверждают эксперты.
Эксперты считают, что через 2-3 года, с ростом числа атак и ужесточением норм, безопасная разработка станет стандартом, а не опцией.

Ведомости
Ведущее деловое издание России