Агентство национальной безопасности (АНБ) и Центральная служба безопасности недавно опубликовали консультативное заявление от имени кибербезопасных агентств «Пяти глаз», предупредив, что технологии ИИ значительно упрощают злоумышленникам проникновение в защищенные сети и компрометацию данных.
«ИИ — это не вопрос будущего, он уже здесь, — говорится в заявлении. — Он снижает барьеры для злоумышленников и увеличивает скорость и сложность атак, сокращая окно между обнаружением уязвимости и ее эксплуатацией. В то же время ИИ предоставляет мощные инструменты для усиления защиты».
ИИ становится все более важным уровнем в кибербезопасности, однако консультативное заявление АНБ не признает, что сегодняшняя угроза глубоко асимметрична: на данный момент злоумышленники имеют преимущество в постоянно усиливающейся гонке кибервооружений. Один из самых тревожных аспектов заявления — оно настолько преуменьшает серьезность текущей угрозы, что могло быть опубликовано много лет назад.
«Организации, интегрирующие инструменты ИИ в свои операции по безопасности, могут раньше обнаруживать уязвимости, улучшать качество программного обеспечения, отслеживать необычное поведение и быстрее реагировать на инциденты, снижая как их стоимость, так и последствия, — говорится в заявлении. — Успех придет не от наличия наибольшего количества инструментов. Он придет от соблюдения основ, быстрых действий и интеграции кибербезопасности в основную бизнес-стратегию».
Хотя верно, что агентная безопасность может раньше обнаруживать вторжения и отслеживать аномальную сетевую активность, которую могут пропустить специалисты-люди, мы уже далеко зашли за точку, где «соблюдение основ» и «интеграция кибербезопасности в бизнес-стратегию» достаточны для смягчения асимметричной угрозы, создаваемой атаками на основе ИИ. Руководители служб безопасности должны действовать на опережение, чтобы смягчать ранее неизвестные угрозы, и единственный способ сделать это — по-настоящему понять возможности и ограничения своей киберзащиты.
Мы опросили 93 директоров по информационной безопасности (CISO) и старших специалистов по кибербезопасности в период с декабря 2025 по март 2026 года и объединили результаты с данными о реальной производительности из сред SimSpace, чтобы оценить, как SOC по всему предприятию проверяют свою устойчивость к угрозам на основе ИИ. Ответы показывают, что 78% опрошенных специалистов по безопасности высоко уверены в возможностях своих агентных средств защиты. Однако время обнаружения и реагирования по-прежнему группируется в диапазоне 1–6 часов, а 20% участников опроса не могут последовательно измерять среднее время обнаружения и реагирования (MTTD/MTTR). Это показывает, что ИИ внедряется в среды SOC быстрее, чем тестируется, измеряется, подтверждается и заслуживает доверия.
Как показали недавние громкие инциденты, такие как взлом систем Hugging Face компанией OpenAI, фундаментальные предположения о состоянии киберзащиты должны измениться. Хотя OpenAI взяла на себя ответственность за атаку на систему Hugging Face, компания не смогла обнаружить вторжение своей модели почти неделю и узнала о взломе только после того, как ФБР начало расследование. Триаж вторжений, как бы быстро он ни проводился, больше не является достаточным сам по себе, и руководителям служб безопасности необходимо знать, как их команды и инструменты работают под давлением во время реального вторжения.
Одной из самых больших уязвимостей, с которыми сталкиваются руководители служб безопасности на предприятиях, является огромный разрыв между традиционными знаниями и обучением и уникальными угрозами, с которыми сталкиваются отдельные организации. Слишком много компаний по-прежнему рассматривают кибербезопасность через призму периодического обучения, статичных инструкций и общепринятых знаний. Гораздо меньше компаний проверяют свои команды и сети, участвуя в реалистичных симуляциях наиболее вероятных векторов атак, с которыми сталкиваются их организации. Хуже того, некоторые компании развертывают непроверенные агентные средства защиты в реальных производственных средах, что может еще больше расширить потенциальную поверхность атаки и создать уникальные уязвимости для оппортунистических злоумышленников.
В заявлении «Пяти глаз» по безопасности отмечается, что киберриск «больше нельзя рассматривать как чисто техническую проблему» и что необходим «общеорганизационный и общественный ответ» для борьбы с возникающей угрозой автономных кибератак. Именно поэтому мы призываем многих наших клиентов рассматривать кибербезопасность как культурную ценность, а не просто как техническую проблему.
Один из самых эффективных шагов, которые организации могут предпринять для повышения своей обороноспособности, — это переход от периодического тестирования к культуре постоянного обучения. Чтобы не отставать от возникающих угроз, руководители служб безопасности должны перейти к непрерывным циклам валидации, а не к разовым упражнениям, и регулярно тестировать протоколы обнаружения, реагирования и на основе ИИ. Организации, которые тестируют чаще, достигают измеримо более высокой производительности, в то время как те, кто тестирует реже, обычно выходят на плато.
Показатели производительности вчерашнего дня мало полезны в сегодняшней асимметричной среде угроз. Вместо устаревших индикаторов, таких как количество обнаруженных оповещений, руководители служб безопасности должны измерять показатели, основанные на результатах, включая успешность обнаружения, точность реагирования и качество принятия решений как в человеческих, так и в ИИ-рабочих процессах. Без показателей, основанных на результатах, организации не могут определить, улучшает ли ИИ производительность или вносит новый риск.
Как отмечается в заявлении «Пяти глаз» по безопасности, быстрое развитие технологий ИИ означает, что предположения о рисках киберзащиты могут устаревать за месяцы, а не за годы. Это создает проблемы с точки зрения непрерывного обучения. Даже самые способные команды безопасности тратят время на адаптацию к новым рабочим процессам, и руководители служб безопасности должны учитывать неизбежное трение при внедрении и тестировании агентных средств защиты. Данные SimSpace показывают, что агенты ИИ часто вызывают первоначальное снижение производительности примерно на 10–20%, за которым следует устойчивое улучшение при повторном тестировании. Организации, которые предвидят эту кривую обучения и проводят регулярное итеративное тестирование, с гораздо большей вероятностью получат долгосрочные выгоды.
Самый важный шаг в преодолении разрыва в доверии к агентным системам — создание среды, в которой средства киберзащиты на основе ИИ могут постоянно и безопасно тестироваться и подтверждаться. Для этого требуются полигоны ИИ (AI Proving Grounds) — реалистичные контролируемые копии производственных сред, в которых организации могут моделировать реалистичное поведение злоумышленников, отрабатывать рабочие процессы обнаружения и реагирования на основе ИИ, тестировать автоматизированные сценарии от начала до конца и оценивать, как работают вместе аналитики-люди и агенты ИИ. Поскольку как передовые лаборатории, так и злонамеренные субъекты угроз раздвигают границы агентных технологий, будут продолжать появляться новые угрозы, а громкие инциденты будут продолжать попадать в заголовки новостей, потому что самые неотложные угрозы — это те, которые никогда не встречались раньше. На фоне роста геополитической напряженности во всем мире угрозы национальным институтам и критической инфраструктуре никогда не были выше.
В армии солдат учат «тренироваться как в бою», что означает максимально приближенное моделирование боевых сценариев для подготовки войск к реалиям поля боя. Это включает в себя то, как реагировать под огнем. Руководители служб безопасности должны исходить из того, что взлом неизбежен, и доверять своим командам и инструментам справляться с возникающими угрозами по мере их возникновения. Единственный способ развить это доверие — тестировать их, что требует безопасной, по-настоящему изолированной среды, в которой команды, инструменты и агенты могут оцениваться вместе. Организации, которые примут такое мышление, будут лучше подготовлены к противодействию возникающим угрозам, которые стали возможны благодаря агентному ИИ.
Даже симуляция кибератаки в реальном времени с максимальной точностью может лишь в определенной степени подготовить специалистов по безопасности к реальности фактического взлома, но это чертовски эффективнее, чем ежеквартальное обучение.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lee Rossey




