Гартнер: почему кибербезопасности нужно переключиться на результаты в борьбе с ИИ-атаками

ии кибербезопасность управление уязвимостями метрики восстановление Gartner computerweekly.com

Узнайте, как ИИ ускоряет атаки и почему традиционные метрики уязвимостей больше не работают. Переключитесь на метрики, ориентированные на результат (ODM), чтобы снизить риски и повысить устойчивость бизнеса. Практические рекомендации от Gartner.

По мере того как передовые модели искусственного интеллекта (ИИ) становятся способными рассуждать во всё более сложных средах, разрыв между обнаружением уязвимости и её эксплуатацией продолжает сокращаться. Для руководителей служб безопасности и управления рисками (SRM) это означает, что гонка больше не сводится к простому более быстрому закрытию уязвимостей. Речь идёт о принятии более качественных решений в области безопасности быстрее. Очевидно, что ИИ меняет кибербезопасность по обе стороны баррикад. Команды безопасности используют ИИ для улучшения обнаружения угроз, ускорения расследований и автоматизации рутинных задач. В то же время злоумышленники применяют всё более мощные модели ИИ для выявления слабых мест, связывания уязвимостей в цепочки и разработки сложных путей атак за долю времени, которое требовалось ранее.

Почему традиционное управление уязвимостями больше не работает

Исторически организации выигрывали от определённого трения. Обнаружение уязвимостей, проверка путей эксплуатации и превращение теоретических слабостей в практические компрометации требовали значительных знаний, времени и ресурсов, что давало защитникам ценные возможности для обнаружения, приоритизации и реагирования. Эти допущения стремительно исчезают. Злоумышленники, использующие ИИ, могут быстро выявлять комбинации слабых мест, легитимного поведения систем и архитектурных зависимостей, которые создают реальные пути атак, резко сокращая время между обнаружением и эксплуатацией уязвимости. Традиционные операционные метрики остаются полезными, но становятся всё менее адекватными показателями киберэффективности. Злоумышленнику с ИИ всё равно, сколько уязвимостей организация закрыла; его интересует, как долго уязвимость доступна для эксплуатации и представляет ли она жизнеспособный путь атаки. Многие уязвимости никогда не потребуют немедленного устранения, в то время как другие невозможно исправить только с помощью патчей. Попытки закрыть всё рискуют перегрузить и без того перегруженные команды безопасности и отвлечь внимание от проблем, которые действительно увеличивают подверженность организации риску. Задача сместилась с поиска большего количества уязвимостей на понимание того, какие комбинации уязвимостей действительно имеют значение.

Оптимизация под результаты, а не под активность

Организации, которые наиболее успешно адаптируются к киберугрозам на основе ИИ, — это те, кто переосмысливает, как они определяют успех в кибербезопасности. Вместо измерения усилий они должны измерять, снижают ли инвестиции в безопасность возможности для атакующего, повышают ли устойчивость и ограничивают ли сбои в бизнесе. Это представляет собой значительный сдвиг от безопасности, основанной на активности, к безопасности, ориентированной на результат. Вместо того чтобы спрашивать, был ли установлен патч, руководители SRM должны спрашивать, значительно ли организация снизила свою подверженность атакам. Вместо измерения размера бэклога уязвимостей они должны понимать, влияет ли анализ путей атак на приоритеты устранения и действительно ли наиболее критичные бизнес-сервисы стали лучше защищены. Кибербезопасность всё меньше сводится к устранению каждой возможной слабости и всё больше — к принятию обоснованных инвестиций, которые гарантируют, что злоумышленники не смогут добиться значимого бизнес-воздействия.

Восстановление становится конкурентным преимуществом

Одним из последствий атак с использованием ИИ является то, что организациям следует ожидать больше сбоев. Не каждый инцидент можно предотвратить. Некоторые защитные действия, включая ускоренное закрытие уязвимостей или экстренные компенсирующие меры контроля, сами по себе могут привести к операционной нестабильности. Это делает способность к восстановлению всё более важной. Руководители служб безопасности и управления рисками должны уже сейчас инвестировать в планирование восстановления, обходные пути при простоях, учения по реагированию на инциденты и архитектурную устойчивость. Критически важные бизнес-сервисы должны иметь чётко задокументированные планы восстановления, а руководящие команды должны регулярно отрабатывать киберинциденты, чтобы улучшить принятие решений до наступления реального кризиса. Сегментация сети, средства контроля идентификации и компенсирующие меры контроля должны стать основными возможностями обеспечения устойчивости, а не экстренными мерами, применяемыми только после компрометации. В конечном счёте вопрос, на который организациям нужно ответить, больше не звучит как «Можем ли мы остановить каждую атаку?». Всё чаще он звучит так: «Как быстро мы можем обнаружить, устранить и восстановиться, когда злоумышленники находят путь?»

Измерение того, что действительно важно

По мере того как ИИ меняет наступательные возможности, измерение кибербезопасности должно развиваться вместе с ним. Традиционные панели мониторинга, построенные на количестве уязвимостей, объёмах патчей и соглашениях об уровне обслуживания по устранению, не могут адекватно отражать устойчивость организации к атакам с использованием ИИ. Вместо этого руководителям SRM нужны метрики, которые показывают, снижают ли они возможности атакующего и повышают ли устойчивость бизнеса. Gartner называет этот особый класс метрик «метриками, ориентированными на результат» (ODM). Эти метрики тщательно определены, чтобы служить рычагами ценности, демонстрирующими возврат инвестиций в инициативы по кибербезопасности. Эта двойная роль уравновешивает принятие обоснованных решений — обеспечивая эффективное распределение ресурсов для повышения безопасности — с необходимостью достижения целей организации. Примеры таких метрик: понимание того, как быстро можно закрыть уязвимости с высоким риском, как быстро можно развернуть компенсирующие меры контроля, когда патчи недоступны, влияет ли содержательный анализ путей атак на приоритизацию, как быстро организации восстанавливаются после сложных инцидентов, и в какой степени технологический долг продолжает создавать эксплуатируемую подверженность риску. Когда ODM используются для непрерывного измерения эффективности кибербезопасности, они обеспечивают более чёткое и быстрое принятие решений на уровне руководства. Эти решения также можно направлять и расставлять по приоритетам с большей прозрачностью и контролем. Дополнительные рекомендации предоставляются через сопоставимые данные коллег по 25 киберметрикам, бенчмаркированным Gartner.

ИИ меняет скорость защиты, а не её цель

Изменения, которые ИИ принёс и продолжит приносить в кибербезопасность, имеют довольно широкий охват. Кибербезопасности необходимо использовать ИИ для защиты сотрудников, бизнес-приложений, возникающих угроз от ИИ и использовать инновации, и в центре всего этого — развитие возможностей команды. Тем не менее, цель кибербезопасности остаётся неизменной: сбалансировать потребности в защите с потребностями ведения бизнеса. ИИ увеличил скорость и объём изменений и вызовов, которые он привносит в кибербезопасность. К 2030 году функция кибербезопасности должна будет эволюционировать до уровня AI-First, чтобы соответствовать этому вызову. Под AI-First мы подразумеваем, что около 80% рабочих процессов кибербезопасности будут дополнены ИИ и внедрением платформ безопасности на основе ИИ, чтобы обеспечить определённую степень самообслуживания в области кибербезопасности на уровне всего предприятия. Чтобы успевать за такими темпами изменений, потребуется переориентация на результаты, непрерывное измерение производительности и чёткое принятие решений на уровне руководства. Это будет достигнуто только на основе правильных метрик.
Эмили Тан — директор-аналитик Gartner
Аналитики Gartner продолжат исследовать, как кибератаки с использованием ИИ меняют управление уязвимостями, киберустойчивость и стратегию безопасности на Gartner Security & Risk Management Summit в Лондоне с 22 по 24 сентября 2026 года.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: