Хорошая новость? ИИ даёт защитникам киберпространства лучшие инструменты обнаружения, которые у них когда-либо были.
Плохая новость? Он даёт те же возможности и атакующим.
Эта двойственность заставляет директоров по информационной безопасности (CISO) управлять ИИ на двух фронтах одновременно. За пределами организации злоумышленники используют ИИ, чтобы сделать фишинг более убедительным, автоматизировать разведку и сократить время между раскрытием уязвимости и её эксплуатацией. Инциденты с OpenAI/Hugging Face и JADEPUFFER выявили риск использования автономных агентов, способных проводить атаки «под ключ» без участия человека. Внутри организации сотрудники внедряют инструменты ИИ быстрее, чем команды безопасности успевают их контролировать, а конфиденциальные данные попадают в публичные ИИ-платформы, где они не защищены.
Будучи сам CISO, я замечаю, что в отношении ИИ возникает соблазн попытаться защитить всё, везде и сразу. Это невозможно. Те CISO, которые вырвутся вперёд, применяют подход «Риск прежде всего», относясь к ИИ так же, как к любой другой проблеме безопасности: как к бизнес-риску.
Риск, который уже ваш
Вы, вероятно, видели заголовки о том, как ИИ помогает злоумышленникам усиливать свои атаки. И это действительно так: ИИ помогает атакующим масштабировать социальную инженерию, ускорять исследования и быстро разрабатывать эксплойты и вредоносные инструменты. Эти возможности будут только улучшаться. Однако ваша подверженность риску может быть выше из-за внедрения ИИ в вашем собственном бизнесе.
Мы знаем, что сотрудники уже используют генеративный ИИ на работе, но это проблематично, когда они делают это через личные аккаунты, находящиеся вне корпоративного контроля. Согласно последнему DBIR от Verizon, доля сотрудников, регулярно использующих ИИ на корпоративных устройствах, утроилась и достигла 45% в прошлом году по сравнению с 15%. Кроме того, около двух третей пользователей ИИ на корпоративных устройствах использовали личные аккаунты вне корпоративного контроля. Это увеличивает риск загрузки конфиденциальной информации в незащищённые LLM без ведома команд безопасности.
Более того, собственные ИИ-агенты сотрудников начинают выполнять задачи с минимальным контролем со стороны человека. В апреле 2026 года в SaaS-компании PocketOS известный ИИ-агент для написания кода столкнулся с несоответствием учётных данных во время рутинной задачи и решил исправить это, удалив том облачного хранилища. Он нашёл API-токен в несвязанном файле, чьи разрешения не были ограничены для этого действия, и одним API-вызовом удалил рабочую базу данных и все резервные копии на уровне томов.
Ещё одна проблема — общие агентные системы, которые многие компании развернули для повышения производительности. По своей природе внутренние ассистенты и копилоты нуждаются в широком доступе к системам и данным, чтобы быть полезными, а это означает, что платформа, оборачивающая модель, становится ценной целью.
Даже если CISO уверен в своих средствах контроля конфиденциальности данных и действиях агентов, существует часто упускаемый из виду, но простой риск: оплата по факту использования. По мере того как ценообразование на основе токенов для инструментов ИИ становится стандартом, API-ключи и учётные данные, привязанные к платёжным аккаунтам, становятся уязвимыми. Центр управления рисками Resilience (ROC) уже наблюдал случаи кражи API-токенов для накрутки счетов за ИИ с крайне значительными потерями. Это повышает важность базовых мер контроля затрат для противодействия новой угрозе.
Внешний риск от злоумышленников
Инцидент с OpenAI/Hugging Face вывел атаки с использованием ИИ и агентов на первые полосы новостей. Атака, осуществлённая моделями ИИ, сбежавшими из изолированной тестовой среды, предупредила мир безопасности о реальности атак, управляемых агентами, даже если в описании и было немного маркетинговой шумихи. Данные Resilience по страховым случаям показывают, что атаки с использованием ИИ пока не приводят к финансовым потерям, но командам безопасности следует готовиться к будущему, где атаки будут в значительной степени проводиться ИИ, особенно по мере того, как модели с открытым весом догоняют закрытые.
Этой весной Группа анализа угроз Google (GTIG) сообщила о первой уязвимости нулевого дня, которая, как считается, была разработана с помощью ИИ: обход двухфакторной аутентификации для широко используемого инструмента администрирования с открытым исходным кодом, написанного на Python, который известная киберпреступная группа планировала использовать в массовой эксплуатации. Этот инцидент проиллюстрировал ускорение и усиление угроз с помощью ИИ.
Ещё более тревожным является широкое использование агентного ИИ для проведения киберопераций, а не просто для помощи в выполнении конкретных задач. Инструменты агентного тестирования на проникновение множатся на стороне защиты; AWS даже выпустила свой собственный в этом году, что является шагом к коммодитизации. Я считаю, что это необходимые инвестиции для команд безопасности, чтобы постоянно и упреждающе выявлять недостатки, поскольку те же возможности уже нацелены на реальные цели. Во время недавнего наступательного взаимодействия исследователи из CodeWall развернули автономного агента против проприетарной ИИ-экосистемы McKinsey. В течение двух часов агент успешно использовал уязвимость SQL-инъекции через незащищённые API для получения полных прав чтения и записи в рабочей среде. Хотя консалтинговая компания быстро устранила недостаток и не сообщила о признаках утечки данных, этот инцидент подчёркивает скорость эксплуатации, управляемой агентами.
Злоумышленники применяют те же типы автоматизации с менее благородными целями. JADEPUFFER автоматизировал мелкомасштабную операцию с программами-вымогателями против базы данных, и мы начинаем видеть более масштабные автоматизированные кампании: одна эксплуатирует правительственные системы в трёх странах, используя Claude Code для выполнения и DeepSeek-v4-pro для рассуждений, а другая запускает ИИ-агента Hermes без присмотра против Министерства финансов Таиланда.
Чтобы было ясно, ИИ не сделает атакующих непобедимыми. Но CISO следует ожидать сжатых и даже отрицательных окон для эксплуатации уязвимостей и неверных конфигураций. Упреждающее выявление и устранение этих рисков с наибольшим влиянием на бизнес станет ещё более важным в 2026 году.
Сосредоточьтесь на наиболее важных рисках
Попытка решить все проблемы обычно означает, что ни одна из них не решается хорошо, и с ИИ то же самое. CISO, применяющие подход «Риск прежде всего», определяют риски, наиболее критичные для их бизнеса, и устраняют их в первую очередь.
Первый шаг в управлении рисками ИИ — понять, где он уже используется в бизнесе и где он с наибольшей вероятностью повлияет на бизнес. Определите, какие команды полагаются на какие инструменты, к каким данным эти инструменты имеют доступ и какие ИИ-агенты способны на автономные действия. С внешней точки зрения, никогда не было более важным понимать сервисы, доступные через интернет.
Отталкиваясь от этого, CISO должны сосредоточиться на средствах контроля, которые снижают наибольший бизнес-риск. Для защиты от действий, предпринимаемых внутренними или клиентскими инструментами, следует уделить первоочередное внимание контролю доступа на основе ролей и управлению идентификацией, чтобы учётная запись или агент имели доступ только к тому, что требуется для их работы. Конфиденциальные данные должны быть классифицированы, чтобы организации понимали, к чему ИИ-системам разрешён, а к чему запрещён доступ. Уделите первоочередное внимание непрерывному тестированию и выявлению уязвимостей для ИТ-инфраструктуры, любого программного обеспечения или API, предлагаемых клиентам, а также любых слабых мест в цепочках поставок программного обеспечения.
Для организаций, создающих программное обеспечение с помощью ИИ, автоматизированная проверка кода и управление зависимостями становятся ещё более важными по мере того, как ИИ увеличивает скорость разработки. Более быстрая генерация кода может также означать более быстрое внедрение уязвимостей, если процессы проверки не будут развиваться вместе с ней.
Наконец, подготовьте свою организацию к отказам. Учения в формате «штабных игр» должны включать сценарии скомпрометированных ИИ-агентов или нарушения работы ключевого инструмента или модели. Эти учения помогают руководителям служб безопасности понять, где существуют операционные пробелы, до того, как они будут проверены в ходе реального инцидента. На базовом уровне сейчас самое время пересмотреть ваше тестирование и обучение социальной инженерии, чтобы убедиться, что они актуальны для угроз ИИ и достаточно сложны, чтобы имитировать атакующих, вооружённых этими инструментами.
Риски ИИ будут меняться быстрее, чем кто-либо из нас успевает о них писать. Ответ заключается не в том, чтобы гоняться за каждым заголовком или устанавливать контроль для каждого нового метода злоумышленников. Скорее, стратегия должна заключаться в ранжировании рисков по тому ущербу, который они могут нанести бизнесу, моделировании для подтверждения и постоянном пересмотре ранжирования по мере развития ландшафта. Именно это отделит CISO, применяющих подход «Риск прежде всего», от остальных.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Chris Wheeler




