Почти все компании в мире не готовы к хакерским ИИ-атакам

Почти все компании в мире не готовы к хакерским ИИ-атакам

изображение: grok

ISACA выпустила отчёт «2026 State of Cyber», и статистика там получилась показательная. 71% организаций ни разу не проводили учения на случай инцидента с участием ИИ, а полноценный формальный playbook под такие ситуации завели всего 3% компаний. Ещё 30% к разработке подобных процедур пока даже не приступали.

Защитники уже впустили алгоритмы в свой периметр, а инструкцию на случай проблем с самими алгоритмами так и не оформили. Компании внедряют ИИ быстрее, чем успевают продумать действия на тот случай, если инструмент сам станет источником проблемы.

Авторы отчёта разбирали ситуации, где искусственный интеллект оказывается частью инцидента или используется злоумышленниками против компании. В выборку попали такие варианты:

  • утечка конфиденциальных данных через ИИ-системы;
  • фишинг с применением алгоритмов;
  • мошенничество и социальная инженерия на базе генеративных моделей;
  • неправильное использование ИИ-инструментов сотрудниками и инсайдерами.

37% организаций уже применяют ИИ для автоматизации обнаружения угроз и реагирования на них, и это на восемь процентных пунктов больше, чем год назад. Ещё 35% задействуют алгоритмы для рутинных задач инфобеза, а 29% используют их для защиты конечных устройств.

Отмечается, что ИБ-специалисты сами активно помогают внедрять ИИ-инструменты внутри своих же компаний, а потом остаются без вменяемого плана на случай, если эти инструменты дадут сбой.

54% опрошенных сообщили, что они или их команды участвовали в разработке, подключении или запуске ИИ-решений. 60% специалистов также помогали готовить внутренние правила использования искусственного интеллекта в своих организациях.

Раньше операции злоумышленников могли растягиваться на дни или недели, а с ИИ автоматизация сокращает этот путь до считаных часов — ISACA фиксирует этот рост скорости отдельным пунктом отчёта. Для российских компаний это не отвлечённый вопрос — атаки на локальную инфраструктуру давно строятся по тем же автоматизированным алгоритмам, что и везде в мире.

Крис Димитриадис, глобальный директор по стратегии ISACA, заявил, что организациям стоит применять ИИ для предотвращения и обнаружения угроз. Димитриадис отметил и необходимость выстраивать полноценное управление самой технологией. По его словам, контроль должен охватывать и безопасное применение ИИ сотрудниками, и защиту компании от атак с использованием искусственного интеллекта. В качестве ориентира Димитриадис указал на AI Maturity Model от CMMI — ISACA владеет CMMI Institute и рассматривает эту модель как инструмент для оценки зрелости ИИ-процессов.

Среди европейских ИТ- и ИБ-специалистов цифры говорят сами за себя:

  • 38% организаций за последний год столкнулись с бо́льшим числом атак, чем годом ранее;
  • 54% ждут минимум один киберинцидент в ближайшие 12 месяцев;
  • 46% называют социальную инженерию самым частым типом атак;
  • алгоритмы всё активнее применяются злоумышленниками для социальной инженерии.

Кадровая ситуация тоже не радует:

  • 56% специалистов считают свои команды недоукомплектованными;
  • 55% сталкиваются с нехваткой финансирования;
  • 57% жалуются на нереалистичные ожидания руководства и переизбыток задач;
  • 35% указывают на нехватку подготовки и навыков у сотрудников.

Стоит обратить внимание, что 72% специалистов уже прямо заявили о росте стресса на работе за последние пять лет, и это не разовый всплеск, а системный тренд.

Пятая часть компаний вообще ничего не делает с выгоранием сотрудников киберзащиты. Там, где меры всё-таки есть, чаще всего встречаются такие варианты:

  • гибкий график получают сотрудники в 55% организаций;
  • перерывы и отпуска поощряют в 46% компаний;
  • у 20% компаний подобных мер нет вообще.

Крис Димитриадис отметил, что компании слишком часто тратят ресурсы на устранение уже случившегося кризиса, а не на обучение и людей, способных снизить вероятность подобных ситуаций. Димитриадис уточнил, что финансирование киберзащиты и понятный план повышения устойчивости должны становиться задачей уровня топ-менеджмента, а не только ИТ-отдела.

Команды в российских компаниях тоже разрываются между внедрением новых ИИ-инструментов и латанием старых дыр в защите, а бюджет на обучение часто урезают первым. Три четверти компаний по всему миру ни разу не проверяли в деле, что произойдёт, если проблема возникнет внутри самих ИИ-контуров, и пока лишь 3% организаций могут показать зрелую формальную инструкцию для таких происшествий.

Эксперты CISOCLUB считают, что разрыв между темпом внедрения ИИ и темпом подготовки к его сбоям в ближайший год будет только расти. По их мнению, компаниям стоит закладывать учения по ИИ-инцидентам в тот же цикл, что и обычные red team и tabletop-упражнения, а не откладывать их на потом. Участие ИБ-команд в запуске ИИ-инструментов даёт удобную возможность сразу прописывать процедуры реагирования, а не догонять технологию постфактум. Без нормального финансирования и обучения даже готовый playbook останется бумажкой, которую некому будет исполнять. Зрелость ИИ-governance способна в ближайший год стать таким же маркером надёжности компании, как раньше был патч-менеджмент.

Ранее сообщалось, что группировка вымогателей ShinyHunters заявила о взломе и дефейсе сайта конкурирующей группировки cl0p. По утверждению ShinyHunters, попасть в инфраструктуру cl0p удалось через уязвимую функцию загрузки файлов в CMS Grav, на которой работал ресурс. 19 сентября содержимое сайта сменилось сообщением о захвате домена, которое увидели посетители вместо обычного контента.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных