OpenAI расширила программу кибербезопасности Daybreak и представила GPT-5.6-Cyber — специализированную модель для одобренных исследователей безопасности, предупредив, что ИИ может сократить время на реагирование на развивающиеся угрозы.
Теперь в Daybreak два уровня доступа. Blue предоставляет одобренным защитникам доступ к передовым моделям общего назначения, таким как GPT-5.6 Sol, для авторизованной защитной работы, а Red — специализированные кибермодели для более продвинутых действий, включая исследование уязвимостей, проверку эксплойтов и тестирование безопасности.
OpenAI сообщила, что GPT-5.6-Cyber спроектирована так, чтобы сокращать количество отказов на задачи с высоким уровнем риска в области безопасности, одновременно улучшая способность проводить разработку эксплойтов и исследование уязвимостей. Во внутренней оценке, измеряющей, как часто модели отвечали на продвинутые запросы по кибербезопасности, а не отказывались от них, GPT-5.6-Cyber выполнила 95% запросов, тогда как GPT-5.6 Sol в рамках Daybreak Blue — только 2%.
Компания также использовала GPT-5.6-Cyber для исследования реального программного обеспечения. OpenAI сообщила, что модель выявила два ранее неизвестных дефекта в движке V8 JavaScript от Google. Вместе эти дефекты могут привести к повреждению памяти и выходу из heap-песочницы V8. Результаты были переданы Google через скоординированное раскрытие уязвимостей.
OpenAI отнесла GPT-5.6-Cyber к порогу «Высокий» по возможностям кибербезопасности согласно своей системе Preparedness Framework, но не к порогу «Критический».
Доступ к Daybreak ограничен для одобренных лиц и организаций, применяются такие меры контроля, как верификация личности и мониторинг. OpenAI также потребует, чтобы начиная с 1 сентября 2026 года все индивидуальные учётные записи Daybreak использовали аппаратные ключи безопасности.
Давление на реагирование на уязвимости
Непосредственная проблема для руководителей безопасности — насколько быстро эти возможности могут сжать время, доступное для выявления и устранения уязвимостей.
«CISO должны исходить из того, что время между обнаружением уязвимости и её эксплуатацией будет продолжать сокращаться по мере того, как продвинутые модели ИИ ускоряют исследование уязвимостей, проверку эксплойтов, анализ путей атак и действия по устранению», — сказал Бисваджит Махапатра, ведущий аналитик Forrester.
Махапатра отметил, что более крупное изменение заключается не обязательно в появлении совершенно новых наступательных возможностей, а в способности атакующих и защитников выполнять существующие задачи быстрее и в большем масштабе.
«Это усиливает давление на организации, чтобы они перешли от периодического управления уязвимостями к непрерывному управлению подверженностью рискам», — добавил Махапатра.
Кит Прабху, основатель и CEO Confidis, также утверждает, что такие модели, как GPT-5.6-Cyber, могут ускорить обнаружение и вооружение уязвимостей, не меняя фундаментально баланс между атакующими и защитниками, поскольку и те, и другие, вероятно, получат доступ к примерно одинаковым возможностям.
Управление для высокорискового кибер-ИИ
Предприятия, использующие передовые модели кибербезопасности на базе ИИ, должны ужесточить внутренний контроль доступа, изолировать их в изолированных или строго ограниченных средах, а также вести полное журналирование, мониторинг и обнаружение аномалий, считает Лиан Джи Су, главный аналитик Omdia.
Махапатра отметил, что верификация личности, мониторинг, песочницы и ограниченный доступ необходимы, но недостаточны. Предприятия также должны требовать формального разрешения на высокорисковые действия, сохранять человеческий контроль и проверять выходные данные модели перед их применением.
«Управление должно быть сосредоточено не только на контроле доступа к модели, но и на том, как результаты, цепочки эксплойтов и рекомендации, сгенерированные моделью, проверяются, утверждаются и применяются до того, как они повлияют на рабочие среды», — сказал Махапатра.
Измерение эффективности
Ананд Джоши, управляющий директор исследовательской фирмы JP Data, утверждает, что ускорение может дать предприятиям преимущество, если они быстро внедрят технологию. Он указал на обнаружение zero-day как на одно из самых непосредственных корпоративных применений специализированных кибермоделей.
Прабху назвал триаж уязвимостей, безопасный анализ кода, проверку исправлений, расследование инцидентов и анализ поверхности атак другими ближайшими применениями. Однако более высокая способность обнаружения может усугубить знакомую проблему для команд безопасности, которые и так борются с большим количеством находок, чем могут устранить.
«Большинство команд безопасности уже сталкиваются с большим количеством находок, чем могут обработать, поэтому успех не должен измеряться количеством выявленных уязвимостей», — сказал Махапатра.
Су также предостерег от восприятия объёма уязвимостей как меры успеха. «Фокус должен быть на непрерывном улучшении состояния безопасности и ограничении последующего воздействия», — сказал Су.
CISO должны искать более короткие окна подверженности рискам, — говорит Махапатра, — а также более быстрое устранение критических дефектов и меньшее количество эксплуатируемых рисков. Он добавил, что серьёзность уязвимости следует рассматривать вместе с вероятностью эксплуатации, важностью затронутой бизнес-системы и контекстом, в котором она подвергается риску.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Prasanth Aby Thomas




