Внедрение ИИ в защиту КИИ потребует от аналитиков обязательных навыков работы с ИИ-агентами
По оценке экспертов, одна из востребованных задач для ИИ уже сегодня – первичный разбор уведомлений о возможных угрозах. Только в первом квартале 2026 года количество обнаруженных ИБ-инцидентов в российских организациях во всех отраслях выросло на 68% по сравнению с аналогичным периодом прошлого года.
На фоне резкого роста атак ИИ становится как инструментом защиты, так и условием снижения порога входа в киберпреступность. Теперь для проведения сложных атак не нужна большая команда экспертов. Нейросети помогают злоумышленникам писать убедительные фишинговые письма, генерировать вредоносный код и автоматизировать разведку. При этом бизнес все еще недооценивает масштаб проблемы – только 25% компаний включают безопасность ИИ в топ-приоритетов. Прямое взаимодействие через ИИ-агентов увеличивает поверхность атаки - злоумышленники ищут уязвимости в системах, чтобы проникать в цепочки партнеров.
Тем не менее, как отмечают эксперты GreenData, средства защиты могут фиксировать подозрительные события, за которыми не всегда стоит реальная атака. Анализ таких срабатываний занимает время сотрудников и увеличивает нагрузку на центры мониторинга и реагирования на инциденты – SOC. Алгоритмы машинного обучения помогают выявлять вероятные ложные срабатывания и сокращать объем однотипных проверок.
При этом качество такой автоматизации требует отдельной оценки. Снижение числа уведомлений само по себе не показывает, что защита стала эффективнее – необходимо проверять, не исключила ли система из анализа реальную угрозу. Поэтому вместе с внедрением ИИ следует определять порядок проверки его выводов и передачи спорных случаев специалисту.
«ИИ в безопасности приносит пользу бизнесу тогда, когда освобождает время специалистов для расследования реальных угроз. Но это возможно при понятных границах автоматизации. Нужно заранее определить, какие данные доступны системе, что она может сделать самостоятельно и когда обязана передать решение человеку. В КИИ цена ошибки очень высока, поэтому контроль действий ИИ становится частью самой защиты», – отмечает Александр Перевалов, руководитель группы разработки ИИ GreenData.
Еще одна из задач специалистов безопасности объектов КИИ, которую уже сегодня можно закрыть с помощью ИИ – это поиск по внутренней документации, инструкциям и регламентам. ИИ-агент может найти нужный порядок действий или собрать сведения для разбора инцидента. Для такой работы важны актуальность документов, соблюдение прав доступа и возможность проверить ответ по первоисточнику.
Осторожного подхода требуют сценарии, в которых ИИ получает возможность менять работу инфраструктуры. Блокировка учетной записи, изоляция узла или изменение настроек защиты могут затронуть технологический процесс. Для подобных действий необходимо заранее определить допустимые условия, полномочия ИИ и шаги, которые должны контролироваться сотрудником. Использовать непроверенный ответ ИИ как достаточное основание для вмешательства в критически важные системы недопустимо.
«Для SOC-аналитика, как, впрочем, и для любой другой профессии, навыки работы с ИИ-агентами становятся обязательными. Понимание того, как устроен агент, что у него “под капотом”, как настроить его окружение, какие инструменты задействовать, понимание контекста его работы. Кроме того, даже используя ИИ, все данные нужно перепроверять. Поэтому несмотря на автоматизацию, сотрудник в общем цикле работ останется всегда, – комментирует Александр Перевалов. – При этом рутинные операции, такие как сбор сведений, поиск документов будут со временем занимать меньше времени у специалиста. Вместе с этим вырастет роль настройки и проверки автоматизированных сценариев. Рано или поздно взаимодействия с инструментами безопасности перейдут в диалоговый интерфейс, через который специалист сможет запрашивать анализ и оценивать действия, предложенные ИИ-агентом».


