Привычные ИБ-технологии и модели угроз теряют актуальность на фоне распространения ИИ среди хакеров

19 августа, 2026, 09:30

ИБ-эксперты отмечают, что применение искусственного интеллекта хакерами делает неактуальной традиционные модели угроз. Нейросети позволяют неквалифицированным группировкам проводить более сложные сценарии атак, что ведет к устареванию сигнатурных методов антивирусной защиты, DLP, ручного анализ в SOC и других привычных технологий. Однако CISO не согласны с этим выводом: по их словам, квалифицированная атака требует финансирования, разведки, экспертизы, что недоступно новичкам даже с ИИ.

magnific.com
magnific.com

Из-за развития технологий искусственного интеллекта и их распространения среди хакеров, модель угроз, которую компании применяли ранее, более не актуальна, заявила SecPost главный специалист по экспертизе проектов ИБ компании «Б-152» Алина Шихвердиева. По ее словам, при построении системы защиты информации организации традиционно оценивают потенциального нарушителя: его квалификацию, доступные ресурсы, мотивацию: на основе этой оценки определяется перечень угроз, подлежащих отражению, а также те, которые исключаются из модели угроз.

«Но такой подход зачастую исключает злоумышленников с высоким уровнем возможностей, исходя из предположения о маловероятности таких атак для конкретной организации. Однако применение ИИ кардинально меняет расстановку сил — нейросети позволяют нарушителю с низким или средним уровнем возможностей реализовывать сценарии, которые ранее были доступны исключительно высококвалифицированным группам», — утверждает Шихвердиева.

Модель угроз в информационной безопасности — это документ, который системно описывает все возможные негативные сценарии для конкретной информационной системы. В документе отмечены точки уязвимости, кто может ими воспользоваться, через какие каналы, и к каким последствиям это приведёт. В колонке для SecPost CISO «Авито» Андрей Усенок подробно рассказывал о важности построения модели угроз.

Продолжение ниже

По данным «Б-152», распространение нейросетевых технологий среди атакующих приводит к устареванию ряда подходов в защите. Среди них:

  • Сигнатурные методы антивирусной защиты. ИИ обеспечивает бесконечную мутацию кода вредоносных программ, что делает сигнатурные методы бесполезными практически мгновенно. Данный вывод подтверждается ростом числа вредоносных пакетов в публичных репозиториях, генерируемых автоматически.
  • DLP-системы. Они утрачивают способность выявлять новые формулировки утечек, если правила основаны на ключевых словах. ИИ генерирует бесконечное множество вариаций, и статические правила перестают функционировать.
  • Ручной анализ инцидентов в SOC. Объем ложных срабатываний и качественных угроз растет экспоненциально. SIEM-системы и системы обнаружения вторжений перегружены вследствие роста количества атак и срабатываний. Упрощение атак с помощью ИИ провоцирует увеличение числа злоумышленников, желающих попробовать свои силы. Без внедрения автоматизированных систем сортировки и корреляции событий команды безопасности захлебываются в потоке данных.
  • Обучение сотрудников («человеческий файрвол»). Тренинги по распознаванию фишинга теряют эффективность перед лицом персонализированных дипфейков и грамотно составленных писем, сгенерированных нейросетями на основе цифрового профиля конкретного сотрудника. Персонализация атак существенно повышает доверие к письму даже у опытных сотрудников. Кроме того, рост количества атак создает повышенную нагрузку на администраторов информационной безопасности и ИТ-отделов, что снижает время их реагирования.

По словам Алины Шихвердиевой, в ответ на ИИ-угрозы компаниям необходимо выстраивать оборону с автоматизированным детектированием и реагированием (EDR/XDR).

ИИ позволяет злоумышленникам быстрее компрометировать инфраструктуру организаций, располагая при этом меньшим объемом знаний, но это не значит, что нарушитель-одиночка с ИИ может сравняться по способностям с высококвалифицированными группами, парирует руководитель отдела экспертизы MaxPatrol SIEM в Positive Technologies Кирилл Кирьянов. По его словам, нейросети могут помочь разработать новую технику взлома, но они оперируют уже существующими категориями угроз и типовыми, опробованными подходами.

В ноябре 2025 года SecPost сообщал, что из-за развития ИИ ИБ-вендоры и CISO начали готовится к к массовым атакам с использованием нейросетей.

Руководитель отдела оценки соответствия и консалтинга компании F6 Роман Сюбаев отмечает, что в условиях постоянно меняющегося ландшафта угроз ИБ и изменений инфраструктуры в компаниях, моделирование угроз и оценка рисков являются итерационными процессами. «Появление ИИ инструментов для проведения атак на инфраструктуру заметно повлияло как на снижение необходимых компетенции у злоумышленников, так и на рост их производительности. Это, в свою очередь, заставляет компании пересмотреть убеждение, что небольшой масштаб инфраструктуры и бизнеса делают их неинтересными для злоумышленников», — соглашается он с выводами «Б-152».

Сюбаев заявил, что распространение ИИ-инструментов среди злоумышленников однозначно требует от компаний увеличения инвестиций в защиту своей инфраструктуры. «При этом бюджет на ИБ зависит от множества факторов: типа бизнеса, критичности обрабатываемых данных, масштаба ИТ-инфраструктуры и других параметров. Оценку необходимо проводить для каждой конкретной компании с учетом ее специфики. Считаю, что в наиболее уязвимом состоянии находятся компании, которые ранее очень поверхностно относились к выстраиванию ИБ, так как теперь инфраструктура таких компаний все чаще становится легкой целью для злоумышленников», — подчеркивает он.

Как ранее сообщал SecPost, из-за сложной экономической ситуации ряд российских регионов сократили бюджеты на ИБ на 30-50%.

Директор по ИБ ГК «Медси» Виталий Медведев не согласен с выводом «Б-152» о том, что ИИ позволяет реализовывать сценарии атаки высококвалифицированных группировок. По его словам, условно поднять низкий потенциал script-kiddie до среднего уровня с помощью Claude или других моделей — возможно, но уровень внешней разведки — это другой набор ресурсов, который включает в себя финансирование, вычислительные мощности, экспертизу и программное обеспечение, которое не получишь с помощью ИИ на текущий момент. «Модель нарушителя стоит корректировать в сторону пересмотра потенциала низших категорий нарушителей в условиях доступности AI/LLM инструментов», — заключает он.