Компании OpenAI и Anthropic публично разошлись во мнениях относительно предоставления европейским регуляторам доступа к своим новым инструментам кибербезопасности на базе искусственного интеллекта. OpenAI предложила Брюсселю доступ к своей модели, тогда как Anthropic проявляет сдержанность, утверждая, что переговоры с Еврокомиссией находятся на иной стадии. Обе компании заявляют, что их позиция является наиболее ответственной, и оба аргумента имеют под собой основания.
Однако вопрос о том, что правильнее — открытость или ограничение доступа — в конечном итоге является политическим и потребует времени для разрешения. Для организаций, которые ежедневно сталкиваются с киберрисками, более актуальным становится вопрос о готовности их команд к работе с возможностями, которые эти инструменты уже предоставляют, как отмечают эксперты по кибербезопасности из Firebrand Training.
Новые возможности искусственного интеллекта
Системы искусственного интеллекта теперь способны автономно выполнять многоступенчатые кибератаки в контролируемых средах. В ходе тестирования инструмент Mythos, разработанный компанией Anthropic, успешно завершил 32-этапную симуляцию корпоративной атаки. До его появления ни один ИИ не демонстрировал такой способности в полномасштабном моделировании киберугрозы.
Доступ регуляторов к подобным моделям важен для разработки политики в области кибербезопасности. Тем не менее, организации, которые потенциально станут мишенями для атак, использующих эти технологии, не могут ждать завершения этого процесса. Важность вопроса о том, кто определяет безопасность внедрения мощного кибернетического инструмента, очевидна. Однако ответственное внедрение предполагает не только ответственный выпуск, но и гарантию того, что организации, от которых ожидается защита от таких угроз, располагают необходимыми специалистами и навыками.
Недостаточная готовность большинства организаций
Согласно недавним данным опроса, проведенного в Великобритании, лишь 27% британских компаний полностью готовы к отражению кибератак с использованием искусственного интеллекта. Семь из десяти организаций (70%) имеют лишь частичную или вовсе отсутствующую подготовку к ИИ-угрозам, несмотря на то что подавляющее большинство руководителей уже осознают растущие риски, связанные с ИИ. Осведомленность о проблеме существует, но практическая подготовка не поспевает за ней.
Переосмысление кибербезопасности
Частично проблема заключается в том, что кибербезопасность долгое время рассматривалась как чисто техническая задача, требующая технического решения: приобрести нужные инструменты, запустить подходящее программное обеспечение — и защита обеспечена. Искусственный интеллект кардинально меняет этот подход. Когда атакующие инструменты способны учиться, адаптироваться и непрерывно тестировать защитные системы, выявляя слабые места, совершая ошибки и пробуя снова, не испытывая усталости, люди, противостоящие им, должны быть в состоянии поддерживать тот же темп. Это требует глубокой экспертизы, а не просто поверхностного знания интерфейса.
Кадровый дефицит как операционный риск
Обнаружение уязвимости искусственным интеллектом — это лишь первая часть задачи. Необходимо, чтобы специалист мог понять, что именно он видит, оценить серьезность угрозы, расставить приоритеты среди других задач и оперативно принять меры. Такие решения не принимаются инструментом. Они являются результатом работы обученных, опытных людей, которые развивали эти навыки на протяжении длительного времени. Это становится особенно критичным, поскольку ИИ-генерируемые атаки становится всё труднее отличить от легитимной активности. Быстрое распознавание угроз требует навыков распознавания паттернов, наработанных через опыт и обучение, а не просто доступа к подходящему программному обеспечению.
Данные исследований подтверждают это. Среди организаций, инвестировавших в постоянное сертификационное обучение, 86% сообщили о заметном снижении киберрисков, в среднем почти на 48%. Сертифицированные команды также быстрее восстанавливаются после инцидентов.
Почти половина опрошенных британских компаний столкнулась хотя бы с одной кибератакой за последние 12 месяцев. Финансовые потери, включающие затраты на восстановление, простои, регуляторные штрафы и ущерб репутации, чаще всего составляли от 100 000 до 200 000 фунтов стерлингов.
Регулирование развивается, но медленно
Здесь вопрос управления становится более практическим. Предоставление регуляторам доступа к передовым моделям искусственного интеллекта полезно для понимания потенциальных угроз. Однако такой доступ имеет смысл только в том случае, если организации, которые он призван защищать, обладают возможностями реагировать на действия этих моделей. Нормативно-правовая база, основанная на инструментах, к которым большинство команд безопасности еще не готовы, не сможет устранить существующий разрыв.
Стандарты безопасности ИИ всё ещё находятся в стадии разработки. Большинство команд по кибербезопасности имеют ограниченное представление о существующих нормативных документах, не говоря уже о будущих. Регламент ЕС об ИИ (EU AI Act), Директива по сетевой и информационной безопасности (NIS2) и появляющиеся отраслевые рекомендации постоянно меняются. Организации, которые интегрируют непрерывное обучение в свою деятельность, будут лучше подготовлены к адаптации по мере формирования этих требований.
Известное решение
Для большинства организаций разрыв между осознанием риска и готовностью к его управлению заключается в отсутствии у персонала необходимых навыков для эффективного реагирования в критический момент.
Инвестиции в обучение и сертификацию специалистов по кибербезопасности оказывают измеримое влияние на способность организации противостоять атакам. Это также способствует развитию внутренних компетенций, что облегчает соблюдение нормативных требований по мере их изменения. Возможно, это не самое яркое решение, но его эффективность подтверждена многочисленными данными.
Организации, которые рассматривают обучение как неотъемлемую часть управления киберрисками, а не как меру, которую нужно принимать только после инцидента, обычно находятся в гораздо более выигрышном положении. Инструменты и угрозы будут постоянно развиваться, и именно такой подход определяет разницу между устойчивостью и уязвимостью.






