Ещё недавно злоумышленникам приходилось выбирать между масштабом и качеством атаки. Сегодня генеративные модели искусственного интеллекта (ИИ) постепенно стирают эту границу, позволяя автоматизировать многие этапы подготовки: от анализа открытых данных до адаптации сценариев под конкретную цель. В результате меняются не столько сами атаки, сколько скорость их подготовки, масштабирования и развития.
Именно поэтому искусственный интеллект становится инструментом обеих сторон. Пока атакующие используют его для ускорения своих действий, защитники внедряют те же технологии для анализа поведения, поиска аномалий и сокращения времени реакции. Главным фактором этого противостояния становится уже не сама технология, а скорость её применения.
ИИ меняет не атаки, а их экономику
Когда речь заходит об искусственном интеллекте в кибербезопасности, нередко создаётся впечатление, что он породил принципиально новые угрозы. На практике это не так: подстановка учётных данных (credential stuffing), фишинг, эксплуатация уязвимостей, атаки на API и злоупотребление бизнес-логикой существовали задолго до появления генеративных моделей.
Главное изменение заключается в другом: искусственный интеллект существенно снизил стоимость подготовки атак и сделал их более вариативными. Если раньше персонализация требовала значительных временных затрат, то теперь генеративные модели способны быстро анализировать открытые данные, учитывать особенности конкретной организации и адаптировать уже существующие сценарии под новую цель.
Особенно это заметно на примере фишинга и веб-атак. Массовые кампании становятся более убедительными, а сценарии — более гибкими. То, что ещё недавно требовало ручной подготовки, теперь во многом автоматизировано. В результате злоумышленникам больше не приходится выбирать между масштабом и качеством атаки — массовость и персонализация постепенно перестают быть взаимоисключающими.
Для специалистов по информационной безопасности это означает принципиально новую ситуацию. Защите всё чаще приходится противостоять не единичным хорошо подготовленным атакам или большому количеству однотипных попыток, а массовым кампаниям, которые непрерывно меняют свои сценарии. И именно здесь становится понятно, что проблема уже не в количестве средств защиты. Проблема в том, что они начинают отставать по скорости.
Почему сигнатур уже недостаточно
Большинство современных средств защиты создавались в условиях, когда атаки развивались значительно медленнее. Логика оставалась простой: обнаружить новый сценарий, проанализировать его, сформировать правило и подготовиться к следующей попытке. Такой подход по-прежнему остаётся эффективным для известных угроз, однако генеративные модели существенно сократили жизненный цикл атак. Если раньше между разведкой, подготовкой и изменением сценария могли проходить дни или недели, то теперь этот цикл нередко занимает считанные часы. Из-за этого защита всё чаще начинает реагировать не на текущую, а на предыдущую версию атаки. Пока специалисты анализируют одну волну, злоумышленники уже тестируют следующую.
На практике мы уже сталкиваемся с подобными сценариями. Во время анализа одной из атак на API фиксировались тысячи запросов, которые невозможно было объединить сигнатурными методами: различались параметры, структура и последовательность обращений. Однако анализ на уровне бизнес-логики показал, что все они являлись частью одного сценария и были направлены на перебор идентификаторов объектов. Менялась форма атаки, но не её цель.
Именно поэтому современные системы защиты всё чаще анализируют не отдельные запросы, а поведение в целом. Один запрос может выглядеть совершенно легитимным, однако последовательность действий, нетипичная навигация или повторяющиеся обращения к однотипным объектам позволяют выявить автоматизированную активность там, где сигнатурный анализ оказывается бессилен.
Это не означает, что сигнатурный подход утратил свою актуальность. Он по-прежнему остаётся важным инструментом обнаружения известных угроз. Однако его уже недостаточно. Современная защита должна не только распознавать уже известные сценарии, но и выявлять новые практически в момент их появления. Сделать это исключительно силами человека становится всё сложнее.
Возникает закономерный вопрос: если злоумышленники используют генеративные модели для ускорения атак, каким образом защитники могут сократить собственное время реакции, не увеличивая количество ложных срабатываний?
Когда ИИ становится инструментом защиты
Если посмотреть на развитие средств защиты за последние несколько лет, становится очевидно, что искусственный интеллект внедряется не потому, что это модная технология. Причина гораздо проще: объём данных и скорость развития атак стали такими, что анализировать их вручную уже невозможно.
При расследовании инцидента специалисту приходится учитывать десятки факторов одновременно: историю активности источника, последовательность действий, изменения нагрузки, взаимосвязь событий и контекст обращения к приложению. Каждый из этих признаков редко говорит об атаке сам по себе, но вместе они позволяют увидеть закономерности, которые сложно обнаружить при ручном анализе.
Именно здесь алгоритмы дают наибольший эффект. Они способны в реальном времени анализировать большие объёмы телеметрии, выявлять аномалии и сокращать время, необходимое для обнаружения и оценки инцидента. При этом современные системы всё чаще анализируют не отдельные события, а поведение в целом: насколько типична последовательность действий, соответствует ли она модели поведения реального пользователя, есть ли признаки автоматизации даже при корректно сформированных запросах.
При этом искусственный интеллект не заменяет специалиста по информационной безопасности. Его задача — взять на себя обработку больших массивов данных и поиск закономерностей, оставив человеку принятие решений, анализ сложных сценариев и контроль работы моделей. Именно такое распределение ролей сегодня выглядит наиболее эффективным.
Сегодня вопрос уже не в том, использовать ли искусственный интеллект в защите. Гораздо важнее, насколько эффективно он встроен в процессы обнаружения и реагирования на инциденты. Именно это во многом определит эффективность противодействия атакам в ближайшие годы.
Новые правила игры
Кибербезопасность часто сравнивают с игрой «кошки-мышки» между атакующими и защитниками. Меняются инструменты, появляются новые технологии, совершенствуются средства защиты, но логика противостояния остаётся прежней. Искусственный интеллект не изменил её — он изменил скорость, с которой развивается каждая из сторон.
Сегодня уже недостаточно один раз выстроить защиту и регулярно обновлять правила обнаружения. Современные атаки быстрее адаптируются к изменениям инфраструктуры, поэтому способность оперативно анализировать происходящее и принимать решения становится не менее важной, чем сами средства защиты. Искусственный интеллект уже нельзя рассматривать исключительно как инструмент злоумышленников. Защитники используют его для анализа поведения, поиска аномалий и ускорения реакции на инциденты. При этом их задача сложнее: необходимо отличить реальную угрозу от легитимной активности, не нарушив работу бизнеса и не создав проблем пользователям.
Поэтому в ближайшие годы конкурентное преимущество будет определяться не самим фактом использования ИИ, а тем, насколько быстро организации смогут адаптироваться к новым сценариям атак и совершенствовать собственные механизмы обнаружения. И главный вывод здесь, пожалуй, прост: искусственный интеллект пока не создал принципиально новых угроз, но многократно увеличил скорость работы обеих сторон. А значит, выигрывать будут не те, у кого больше инструментов, а те, кто быстрее адаптируется и принимает решения.
Реклама. ООО «ССТ», ИНН: 7733546298, Erid: 2VfnxvyqfKy
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных