Бизнес массово внедряет ИИ, а защищать его толком не научился

Бизнес массово внедряет ИИ, а защищать его толком не научился

изображение: grok

Компании продолжают встраивать большие языковые модели в свои продукты, и количество опасных уязвимостей в таких системах растёт быстрее, чем где-либо ещё. Согласно отчёту Cobalt AI and Pentesting Pulse Report 2026, серьёзные проблемы в ИИ-приложениях встречаются чаще, оцениваются выше по уровню риска и устраняются медленнее, чем в обычном корпоративном софте. Параллельно бизнес начал отказываться от полной автоматизации проверок защищённости и возвращать людей в процесс пентеста.

Отчёт Cobalt построен на пятилетних данных тестирования на проникновение и опросе 455 руководителей и инженеров по безопасности. Авторы поставили задачу понять, как меняется ландшафт угроз после массового появления LLM в корпоративных продуктах.

Уязвимости высокого уровня риска в ИИ-системах встречаются в 2,7 раза чаще, чем в остальном программном обеспечении. Среди обычных приложений серьёзной оказывается примерно каждая восьмая найденная проблема, а в системах с большими языковыми моделями — практически каждая третья. Картина не разовая, она держится второй год подряд.

Интересно, что новые технологии не отменяют старые проблемы — они просто складываются поверх привычных рисков.

Причина простая. LLM не вытесняют старые классы багов, а добавляют свой слой угроз поверх них. Современное приложение с языковой моделью всё так же подвержено классике:

  • SQL-инъекциям;
  • межсайтовому скриптингу;
  • ошибкам аутентификации и работы с сессиями;
  • проблемам контроля доступа;
  • небезопасной обработке пользовательского ввода.

Вдобавок появляются угрозы нового типа — внедрение подсказок, опасная обработка ответов модели и атаки против самой LLM.

С исправлением ситуация ещё хуже. Системы искусственного интеллекта показывают самые низкие темпы устранения уязвимостей среди всех классов активов, исследованных Cobalt. За 2026 год было закрыто лишь 38,4% найденных проблем, то есть почти две трети опасных дефектов остаются доступны для эксплуатации. Показатель почти удвоился за год, но всё равно сильно уступает веб-приложениям и API.

Авторы перечисляют сразу несколько причин такого отставания:

  • нехватка людей, одновременно понимающих ИИ и безопасность;
  • зависимость от поставщика модели — часть багов в принципе нельзя исправить силами заказчика;
  • незрелость процессов безопасной разработки в большинстве ИИ-команд;
  • усложнение архитектуры систем и рост глубины анализа.

Средний срок устранения серьёзных проблем тоже почти удвоился. Команды всё чаще упираются в нетривиальные случаи, где нужно разбираться с архитектурой модели, а не просто пропатчить библиотеку.

Отдельный раздел отчёта посвящён теневому ИИ. По данным Cobalt, 44% подтверждённых инцидентов безопасности связаны с тем, что сотрудники тащат в работу сторонние ИИ-инструменты без согласования с работодателем. Люди загружают конфиденциальные документы во внешние сервисы, подключают неутверждённые расширения браузера, дёргают чужие API. Далее в списке причин идут отравление данных и моделей, ошибки обработки результатов работы ИИ, компрометация цепочек поставок и внедрение вредоносного кода.

Стоит обратить внимание, что классический сетевой контроль почти не видит этой активности — трафик к LLM выглядит как обычный HTTPS.

Директор по исследованиям и взаимодействию с профессиональным сообществом наступательной безопасности компании Cobalt Джо Бринкли пояснил, что традиционные средства инвентаризации инфраструктуры заточены под управляемые серверы, рабочие станции и известные сетевые ресурсы, а теневой ИИ живёт совсем иначе — через расширения браузера, сторонние сервисы и обращения к API больших моделей по стандартному HTTPS, который сложно отличить от привычного веб-сёрфинга.

Более рабочая модель контроля, по словам Джо Бринкли, строится на анализе поведения данных, сетевой телеметрии и активности конечных устройств. Компании отслеживают обращения к API ИИ-сервисов, ищут неподтверждённые расширения браузеров и анализируют DNS-запросы к свежей ИИ-инфраструктуре.

С автоматизированным пентестом тоже произошёл разворот. Ещё год назад почти треть организаций готова была полностью отдать проверку защищённости ИИ-инструментам, теперь так считают только 9% компаний. Главная причина — практика. 78% специалистов сообщили, что полностью автоматические сканеры пропускали критические уязвимости. Рынок перешёл к гибридной модели:

  • рутинный анализ некритичных компонентов отдают автоматике;
  • сложные архитектуры и важные приложения проверяют люди;
  • такой подход уже выбирают почти половина опрошенных.

За последний год объём плановых проверок LLM сократился, а количество реактивных исследований после инцидентов выросло примерно на ту же величину. Многие команды только формируют собственные процессы защиты ИИ и реагируют по факту, а не превентивно.

Отдельно показателен разрыв в восприятии работы между руководителями и инженерами. Больше половины руководителей уверены, что их компания выдерживает сроки устранения уязвимостей. Среди инженеров так считает лишь каждый седьмой — расхождение достигает 42 процентных пунктов. Джо Бринкли видит причину в разном угле зрения — начальство смотрит на дашборды, инженеры разгребают поток уведомлений, большая часть которых не несёт реальной угрозы.

Самые результативные компании, по наблюдениям Джо Бринкли, перестают гоняться за теоретическими рисками и работают только с подтверждёнными уязвимостями, пригодными для эксплуатации. По данным Cobalt, такие организации в 4,5 раза чаще соблюдают внутренние SLA и заметно быстрее закрывают по-настоящему опасные баги.

Ранее сообщалось, что правительство России внесло в Госдуму законопроект, который впервые формирует полноценную законодательную основу для регулирования искусственного интеллекта. Документ закрепляет юридическое определение ИИ, определяет базовые принципы государственной политики в этой сфере, устанавливает меры поддержки разработчиков и наделяет правительство полномочиями по присвоению статуса суверенных и национальных моделей искусственного интеллекта.

Эксперты редакции CISOCLUB прокомментировали результаты исследования Cobalt и обратили внимание на то, что разрыв между скоростью внедрения ИИ и зрелостью защитных процессов стал угрожающим. По их оценке, массовое использование сотрудниками сторонних LLM без ведома работодателя меняет сам периметр компании — он больше не привязан исключительно к серверам и устройствам. Переход от слепой автоматики к гибридной модели с участием людей выглядит закономерным итогом года практического применения подобных технологий. По мнению экспертов, компаниям пора перестраивать процессы с учётом подтверждённых рисков, а не ориентироваться на объём теоретических уведомлений.

Кроме того, без сильной команды, одинаково хорошо понимающей принципы работы ИИ и наступательной безопасности, существенно сократить долю незакрытых критических уязвимостей в LLM-приложениях вряд ли получится.

Как на практике выстраивается безопасность ИИ-систем и почему она отстаёт от темпов внедрения, эксперты «Лаборатории Касперского» и Сбера объяснили в интервью CISOCLUB.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: