ИИ может улучшить соответствие требованиям кибербезопасности

ИИ может улучшить соответствие требованиям кибербезопасности

изображение: grok

Платформы комплаенса с ИИ перестают быть красивым архивом политик и начинают сами чинить инфраструктуру. Они находят запрещённый софт, закрывают дыры и складывают каждое действие в папку для аудитора. Бизнесу это даёт шанс перестать отдавать сотни тысяч долларов за доказательство того, что защита существует.

По оценке Пентагона, небольшому подрядчику соответствие CMMC второго уровня обходится примерно в $105 000 за три года, и это без внедрения самих мер. Малому и среднему бизнесу полноценная программа в первый год может стоить от $50 000 до $300 000 и выше. Выходит, что компания платит и за то, чтобы стать защищённее, и за право доказать аудитору, что она защищена. Как будто купил квартиру и отдельно оплатил справку, что она существует.

Комплаенс работает как конвейер без кнопки выключения, и аудит его не останавливает. Круг повторяется каждый год и состоит из шагов:

  • политики, инвентаризация активов и оценка рисков;
  • внедрение защиты и обучение сотрудников;
  • ежедневная рутина из мониторинга, патчей и реагирования на инциденты;
  • документирование каждого действия, пока инфраструктура меняется.

Типичная организация тащит всё это на 20 с лишним инструментах вроде IAM, EDR и SIEM, а сверху сидят MSP, SOC-провайдеры, консультанты и аудиторы. Настройки разъезжаются, документация протухает, и за несколько недель до проверки стартует археологическая экспедиция по системам в поисках доказательств за целый год.

Интересно, что львиная доля бюджета на комплаенс уходит не на повышение уровня защиты, а на подтверждение уже выполненной работы.

Российским компаниям эта карусель знакома по требованиям ФСТЭК, 152-ФЗ о персональных данных и 187-ФЗ о КИИ, где тоже приходится собирать бумаги и доказывать, что средства защиты работают.

Первые GRC-платформы заменили таблицы централизованными панелями и научились:

  • хранить политики;
  • сопоставлять контроли со стандартами;
  • раздавать задачи;
  • подтягивать доказательства из облаков.

Самая тяжёлая работа осталась за кадром. Закрыть дыру или зашифровать ноутбуки GRC не умеет, а строка «MFA активна» в красивом интерфейсе не означает, что двухфакторка работает на всех нужных аккаунтах. Классический GRC автоматизировал бумажки и тикеты, но не безопасность.

Злоумышленники давно автоматизировали значительную часть атак. Один из CISO рассказал о взломе, при котором атакующие унесли данные за семь минут. По данным CrowdStrike, в 2025 году среднее время от проникновения до перемещения по другим системам сократилось до 29 минут, а рекорд составил 27 секунд, при этом число операций с ИИ у хакеров выросло на 89%. Команда Amazon Threat Intelligence ранее в этом году обнаружила кампанию, где один неопытный атакующий с коммерческими ИИ-инструментами примерно за пять недель атаковал более 600 межсетевых экранов в 55 странах.

График контроля против машинной скорости превращается в стендап-комедию:

  • квартальная проверка прав доступа встречается с атакующим, которому хватает минут;
  • ежемесячное окно патчей встречается с автоматическим сканированием уязвимостей;
  • алерт, пролежавший до понедельника, встречается с малварью, которая пашет без выходных.

ИИ-платформы не просто сообщают специалисту, что надо сделать, а выполняют часть работы сами. Если контроль требует запретить несанкционированный софт, классическая система заведёт тикет админу и будет ждать. ИИ-платформа проверит компьютеры сотрудников, найдёт запрещённые приложения, оценит риск, удалит или изолирует программу по политике и сохранит запись о действии как доказательство для аудитора.

Один набор мер закрывает требования CMMC, ISO 27001, HIPAA и других стандартов, поэтому доказательства перестают собираться отдельным проектом перед проверкой и становятся побочным продуктом нормальной работы защиты. Аудитор раньше получал снимок на один день, а что было с сервером три месяца назад, без постоянной телеметрии выяснить сложно.

Отмечается, что аудит превращается из разового снимка в непрерывную запись, а многонедельная подготовка уступает место постоянно обновляемой карте защиты.

Мониторинг, сбор доказательств, документацию и типовые исправления автоматизировать можно, а ответственность никуда не девается, и если автомат накосячил, объяснять аудитору придётся компании. За людьми остаются:

  • архитектура защиты;
  • управление рисками;
  • расследование серьёзных инцидентов;
  • решения о допустимом уровне риска.

Малому бизнесу формула «ИИ тащит рутину, люди решают» позволяет вытянуть больший объём работы без роста штата, ведь содержать и ИТ-команду, и собственный SOC компании часто не могут.

Операция, которую обнаружила Amazon, обошлась без единого zero-day. Хакер искал открытые админ-порты и учётки без многофакторной аутентификации, то есть ровно то, против чего направлены базовые требования любого стандарта, а при встрече с нормальной защитой переходил к следующей цели. Сканеры не смотрят на геолокацию, поэтому открытый RDP или админка без двухфакторки в российском сегменте интернета находятся с той же скоростью, что и в любой другой стране.

Эксперты CISOCLUB отметили, что связка ИИ и комплаенса логична, поскольку главный ресурс безопасников уходит на сбор бумаг, а не на поиск угроз. Агент с правами на удаление софта и изоляцию устройств сам становится привилегированной целью, поэтому его права и журнал действий нужно проверять жёстче, чем у живого админа. Рискованные операции стоит пропускать через ручное подтверждение, иначе одно кривое правило положит прод быстрее любого хакера. Платформа, которая закрывает галочки, не заменит архитектуру и мозги, а ответственность за ошибки автоматики остаётся на компании. Приоритет простой, сначала закрыть открытые порты и активировать MFA, а уже потом рисовать красивые дашборды.

Ранее сообщалось, что бум искусственного интеллекта увеличивает доходы не только производителей чипов и операторов дата-центров, но и компаний, специализирующихся на киберзащите. CrowdStrike, Palo Alto Networks и Fortinet за год нарастили выручку на 26–34%, а Anthropic решила отложить выпуск модели Claude Mythos, поскольку нейросеть слишком уверенно взламывает чужой код. По мере распространения автономных ИИ-агентов и роботов увеличивается число потенциальных целей для атак, что одновременно повышает спрос на средства защиты.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных