ИИ против ИИ: как будет выглядеть киберпротивостояние ближайших лет

ИИ против ИИ: как будет выглядеть киберпротивостояние ближайших лет

изображение: grok

Кибербезопасность превращается в противостояние автоматизированных систем. Используя искусственный интеллект, атакующие быстрее ищут уязвимости, создают фишинговые сценарии, обходят защитные механизмы и адаптируют атаку. Защитные решения тоже начинают применять ИИ — для анализа аномалий и ускорения реакции. Как встроить ИИ в процессы ИБ так, чтобы он действительно усиливал защиту, рассказывает Искандер Тиморшин, владелец продукта Innostage TDIR Интеллектуальная автоматизация расследования инцидентов ИБ.

Почему меняется сфера кибербезопасности

Из инструмента в руках хакера искусственный интеллект превращается в автономного агента-злоумышленника, а кибератаки становятся быстрее, адаптивнее и масштабнее.

Так, человеку требовалось несколько дней, а иногда и недель на сканирование сети, написание кода или поиск причин неудачных попыток — нейросеть делает то же самое за несколько минут и даже секунд.

ИИ меняет тактику взлома в режиме реального времени на основе результатов предыдущих действий. Например, корректирует свое поведение в зависимости от реакции средств защиты. А в атаке на Hugging Face в июле 2026 года агент не только автономно перемещался по инфраструктуре, но и создавал преднамеренный «шум», чтобы отвлечь системы обнаружения. Это указывает на способность ИИ-системы понимать логику работы защитных механизмов и противодействовать им.

Раньше сложная атака с разведкой, написанием фрагментов кода и перемещением по сети требовала команды высококвалифицированных специалистов. Сейчас ИИ-агенты берут на себя до 90% тактических операций, снижая порог входа и позволяя менее опытным группировкам проводить сложные и масштабные атаки.

Таким образом, мы вступаем в эру агентных атак, где ИИ действует как самостоятельная угроза. Это делает традиционные подходы к защите, основанные на статичных правилах, все менее эффективными. Именно поэтому защита также должна стать агентной — перейти от реактивных плейбуков к проактивным, самоадаптирующимся системам.

Если атакующий ИИ способен адаптироваться к защите, то и защитный ИИ должен стать самообучающейся системой агентов. Они могут анализировать поведение злоумышленника в реальном времени, менять собственные алгоритмы обнаружения, использовать методы состязательного обучения для повышения устойчивости к обходным техникам. Атака становится похожа на игру в шахматы, где обе стороны перестраивают стратегию на основе ходов противника.

С другой стороны, массовость и сложность атак требуют масштабируемой защиты. Традиционный SOC с ограниченным числом аналитиков не справляется с валом персонализированных угроз. Agentic SOC решает эту проблему за счет автоматизации рутинных задач, таких как триаж, обогащение, первичное расследование, и позволяет людям сосредоточиться на сложных и стратегических аспектах.

Как концепция Agentic SOC отвечает на вызовы атакующего ИИ

Данные расследований реальных атак 2025-2026 годов и результаты испытаний новых моделей показывают, что ИИ уже способен выполнять практически все этапы кибератаки:

  • Разведка. В ходе кампании GTG-1002 Claude Code параллельно исследовал несколько целей, каталогизировал их инфраструктуру, выявлял внутренние сервисы и составлял карту сетевой топологии.
  • Поиск уязвимостей. Модели, подобные Claude Mythos Preview, способны автономно находить тысячи критических уязвимостей в операционных системах и браузерах.
  • Фишинг и социальная инженерия. В кампаниях GhostCall и GhostHire группировка BlueNoroff использовала обработанные с помощью GPT-4o изображения, поддельные профили и имитацию видеозвонков, чтобы убедительнее выдавать себя за руководителей компаний и рекрутеров. Исследователи также обнаружили признаки применения генеративного ИИ при создании вредоносных скриптов.
  • Написание вредоносного кода. В 2026 году команда Sysdig зафиксировала операцию JADEPUFFER, которой, по их оценке, управлял LLM-агент. Он генерировал и запускал вредоносные Python-сценарии, корректировал их после неудачных попыток и выполнил свыше 600 осмысленных действий.
  • Перемещение внутри инфраструктуры. ИИ автономно собирал учетные данные, тестировал их на внутренних системах, определял уровни привилегий и перемещался между системами.

ИИ способен выполнять практически любую тактическую задачу в рамках атаки. Agentic SOC отвечает на этот вызов зеркальной архитектурой — сетью специализированных агентов, которые автономно закрывают каждый этап цепочки атак на стороне защиты. В отличие от традиционного SOC, где ИИ был лишь помощником, здесь агенты являются основными исполнителями рутинных и исследовательских задач:

  • Обнаружение аномалий. ИИ способен выявлять тонкие отклонения, которые не видны традиционным сигнатурным методам, особенно в условиях «шума».
  • Корреляция событий. ИИ может связывать разрозненные события в единую картину атаки.
  • Расследование. Это, пожалуй, одна из самых сильных сторон. В атаке на Hugging Face, где было зафиксировано более 17 000 событий, ИИ-анализ позволил восстановить хронологию атаки за часы, в то время как человеческой команде на это потребовались бы дни, а иногда и недели.
  • Приоритизация инцидентов. Помогает отсеивать ложные срабатывания, позволяя аналитикам сосредоточиться на реальных угрозах.

Agentic SOC не заменяет аналитиков, а масштабирует их экспертизу. Роль человека остается незаменимой в следующих областях:

  1. Стратегическое планирование. Человек определяет общие цели атаки или защиты и принимает решения о переходе на критические этапы.
  2. Верификация и проверка данных. ИИ склонен к галлюцинациям — он может выдавать ложные данные за реальные. Человеку необходимо проверять все критически важные выводы ИИ.
  3. Принятие решений. Все, что связано с необратимыми изменениями, требует одобрения человеком.
  4. Ответственность. Человек остается конечной инстанцией, которая отвечает за действия вверенной ему системы.

Например, мы в Innostage смело делегируем ИИ-агенту рутину и высокую когнитивную нагрузку первого уровня. LLM-агент выступает в роли виртуального аналитика: он самостоятельно собирает и обогащает контекст, выстраивает полную хронологию атаки из тысяч разрозненных событий и формирует связный, понятный отчет на естественном языке. Мы доверяем ему генерацию гипотез инцидента и создание черновиков плейбуков реагирования. По сути, агенту отдается все, что требует сверхчеловеческой скорости и способности «читать» неструктурированные данные, но не несет прямых операционных рисков для бизнеса.

Однако критически важные рубежи должны оставаться под строгим контролем человека. Речь идет, прежде всего, о необратимых действиях: изоляции ключевых серверов, блокировке корпоративных учетных записей или изменении правил межсетевого экранирования. Здесь обязательна финальная верификация и авторизация специалистом.

Кроме того, человек незаменим при оценке бизнес-рисков и фильтрации «галлюцинаций» модели. Языковые модели иногда бывают категоричны в своих неверных выводах, поэтому опытный аналитик всегда выступает финальным арбитром, критически оценивая логику и рекомендации агента перед тем, как перевести инцидент в статус «закрыт».

Битва систем

Давайте немного пофантазируем. Хотя реальных кейсов противостояния двух ИИ-систем пока не зафиксировано, опираясь на текущую архитектуру угроз, развитие этого процесса может выглядеть следующим образом.

Атакующий ИИ не использует статичные средства эксплуатации уязвимости. Для изменения сценариев атаки он применяет:

  • Генеративно-состязательные сети (GAN) и RL-агенты. Вредоносный код и сетевые компоненты атаки мутируют при каждой итерации, становясь полиморфными и обходя сигнатурный анализ. Автономные RL-агенты выступают в роли пентестеров, перебирая тысячи векторов за миллисекунды.
  • Состязательные атаки (Adversarial Attacks). Атакующий ИИ намеренно вносит незаметные для человека «шумы» и искажения в сетевой трафик или файлы, чтобы заставить ML-модели защитника ошибиться и классифицировать угрозу как легитимную активность.
  • Отравление данных (Data Poisoning). Если защитник использует машинное обучение, атакующий ИИ может целенаправленно генерировать фоновый трафик, чтобы «переобучить» модели защитника и создать в них слепые зоны для будущих атак.

Традиционные межсетевые экраны и статические SIEM-системы здесь бессильны. Защищающийся ИИ опирается на проактивные и адаптивные архитектуры:

  • Automated Moving Target Defense (AMTD). Концепция «Защиты движущейся мишени». Чтобы лишить атакующий ИИ стабильной «карты местности» для планирования атаки, защитник постоянно рандомизирует IP-адреса, порты, маршруты и даже структуру оперативной памяти приложений.
  • Автономный поиск уязвимостей. Опираясь на разработки, продемонстрированные в рамках соревнований DARPA Cyber Grand Challenge (CGC) и актуального AI Cyber Challenge (AIxCC), защитный ИИ способен в реальном времени анализировать бинарный код, находить уязвимости и автоматически генерировать и накатывать патчи за доли секунды, без участия человека.
  • Динамический выбор моделей. Для защиты от обхода ML-детекторов применяются ансамблевые системы защиты с динамическим выбором моделей, которые постоянно меняют алгоритмы анализа, не давая атакующему подобрать универсальный ключ обхода.

Со стороны это выглядит как тихая, но колоссальная по объему телеметрия и мгновенные изменения топологии сети. Тактический обмен ударами происходит за миллисекунды. Оператор полностью выведен из тактического контура, так как человеческая реакция слишком медленна для этого процесса.

Заметив аномальное поведение, защитный ИИ не просто банит IP. Он мгновенно изолирует скомпрометированные микросервисы, перекраивая сетевую топологию на лету.

Атакующий ИИ, пытаясь развить успех, натыкается на динамические ловушки. Защищающийся ИИ генерирует синтетические данные и фальшивые уязвимости, заставляя атакующего тратить вычислительные ресурсы впустую и раскрывать свои уникальные поведенческие паттерны.

Поняв, что прямой вектор заблокирован, атакующий ИИ мгновенно меняет парадигму. Например, переходит от эксплуатации уязвимости в ядре к фишингу сотрудников или атакам на цепочку поставок. В ответ защитник перестраивает векторы мониторинга с сетевого уровня на поведенческий анализ конечных точек.

Роль человека смещается от эксперта, реагирующего на инциденты, к архитектору ИИ-агентов. Люди будут настраивать правила игры, функции вознаграждения для RL-моделей и границы допустимого ущерба, в то время как сами системы будут вести невидимые глазу скоростные шахматные партии.

Уязвимости защитного ИИ

Проблема в том, что злоумышленники могут атаковать сам защитный ИИ — и рано или поздно это сделают. В Agentic SOC эта угроза становится критической, поскольку ИИ-агенты — не просто вспомогательный инструмент, а основной исполнитель защитных функций. Существует класс уязвимостей, уникальных для ИИ-систем:

  1. Prompt Injection (Инъекция промптов). Внедрение вредоносных инструкций в запрос к LLM, чтобы заставить его выполнить нежелательные действия. Одна из самых распространенных угроз.
  2. Data Poisoning (Отравление данных). Заражение данных, на которых обучается или которые использует модель, чтобы повлиять на ее решения.
  3. Evasion (Обход). Создание вредоносных входных данных, которые выглядят как легитимные для ML-детекторов.
  4. Model Extraction (Кража модели). Восстановление функциональности модели через API для ее последующего анализа или эксплуатации.

Безопасность самих агентов становится неотъемлемой частью архитектуры. Для защиты от таких атак существует специализированный фреймворк MITRE ATLAS. По состоянию на 2026 год он содержит 16 тактик, 170 техник и 57 реальных кейсов атак на ИИ-системы. Это стандарт, который должен знать каждый ИБ-специалист, внедряющий ИИ в свои процессы.

Сокращение разрыва между атакующими и защищающими

Данные из открытых источников говорят о явном преимуществе атакующих. Согласно опросу BCG, 60% организаций уже пережили атаки с использованием ИИ, но только 7% внедрили инструменты ИИ-защиты. Атакующие могут пробовать, ошибаться и адаптироваться без последствий. Защитники же обязаны обеспечивать стабильность бизнеса и соблюдать нормативные требования, что замедляет их. Пока ИБ-специалисты пытаются разобраться с управлением и видимостью, хакеры используют ИИ для масштабирования атак.

Однако в контексте Agentic SOC ситуация начинает меняться. У защитников есть два ключевых преимущества, которые они могут реализовать через агентную архитектуру:

  1. Данные об инфраструктуре. Защитники знают свою сеть, свои активы и свои уязвимости. Agentic SOC может использовать эти данные для проактивной защиты: не просто реагировать на атаки, а предвидеть их.
  2. Координация. В Agentic SOC агенты работают как слаженная команда, обмениваясь информацией и координируя действия.

В ближайшие 2–3 года преимущество сохранится у атакующих, но разрыв начнет сокращаться по мере того, как все больше организаций будут внедрять Agentic SOC. Ключевым фактором станет не просто наличие ИИ, а качество данных, архитектура управления и скорость внедрения агентных решений.

В каком случае ИИ может усилить киберзащиту

Покупка «умного» инструмента не решит проблему, а может ее усугубить. Чтобы ИИ не был источником новых рисков, необходимы пять ключевых элементов, которые в Agentic SOC приобретают особое значение.

Во-первых, управление идентичностью. ИИ-агенты — это «не-человеческие идентичности». К ним нужно относиться как к цифровым субъектам с собственными правами, жизненным циклом и мониторингом поведения. Принцип наименьших привилегий должен применяться строго.

Во-вторых, прозрачность и аудит. Нужно понимать, почему ИИ принял то или иное решение. Это требует логирования каждого действия и использования средств для интерпретации решений. «Черные ящики» неприемлемы в Agentic SOC.

В-третьих, механизмы контроля и фреймворки. Важны четкие правила, что ИИ может делать автономно, а что требует вовлечения человека. Можно использовать подходы вроде «Policy Cards».

В-четвертых, необходимы специалисты нового профиля — инженеры по безопасности ИИ, которые понимают архитектуру LLM, MCP и векторы атак. Также нужны аналитики, способные критически оценивать выводы ИИ.

В-пятых, постоянный Red Teaming. Важно регулярно тестировать свои ИИ-системы на устойчивость к атакам — атаковать их до того, как это сделают злоумышленники.

Главный вывод состоит в том, что недостаточно купить самый мощный ИИ-инструмент — важно построить архитектуру безопасного, наблюдаемого и подконтрольного ИИ, а также интегрировать агентов в существующие процессы ИБ, обучить специалистов новым ролям, внедрить регулярный Red Teaming и мониторинг поведения агентов.

Инструмент должен быть встроен в культуру безопасности и управляться компетентными людьми. Только тогда ИИ станет не источником новых рисков, а реальной силой, усиливающей киберзащиту.

Innostage
Автор: Innostage
Российская ИТ-компания, первый кибериспытанный интегратор сервисов и решений в области цифровой безопасности. Компания работает на российском рынке информационной безопасности с 2019 года и обеспечивает цифровую устойчивость бизнеса и государства в условиях повышенных требований к уровню ИБ.
Комментарии: