34% ИБ-специалистов используют ИИ в работе - IT Speaker, новости информационных технологий

34% ИБ-специалистов используют ИИ в работе

Редакция

15:30 / 18 июня 2026

В 2026 году 34% ИБ-специалистов активно используют ИИ в работе, а 39% планируют внедрение ИИ в будущем. Однако 27% все еще не планируют использовать ИИ для решения ИБ-задач. Об этом стало известно из исследования компании «СёрчИнформ». Редакция IT Speaker ознакомилась с результатами. 

Фотография freepik

53% опрошенных специалистов оценивают эффективность использования ИИ для решения ИБ-задач как среднюю, а 36% – как высокую, 11% специалистов – как низкую. Однако никто из ИБ-специалистов не готов полностью полагаться на ИИ. 

Как рассказал IT Speaker Алексей Какунин, генеральный директор ЕМДЕВ, сейчас ИИ несет пользу ИБ-специалистам в задачах с большим объемом и четкими паттернами. Он эффективен в анализе логов, триаже алертов и классификации угроз. Так, 20-40% задач SOC-аналитика уже поддаются автоматизации с помощью генеративного ИИ. 

Согласно исследованию, наиболее популярные сценарии использования ИИ для решения ИБ-задач – это генерация ответов (49%), анализ логов и событий безопасности (47%), помощь в классификации и анализе контента (42%). 

«Измеримую пользу ИИ уже показывает в задачах, где результат легко проверить и скорректировать: анализ логов, сортировка алертов, подготовка черновиков отчетов – здесь ошибку видно сразу, и она ничего не стоит. Более экспериментальным остается использование ИИ в Threat Intelligence и атрибуции атак: ошибку здесь не видно мгновенно, как опечатку в тексте, она проявляется спустя недели, когда решения на ее основе уже приняты», – рассказал IT Speaker Сергей Карпенко, системный инженер ГК «Умные решения». 

Реже опрошенные передают ИИ обнаружение вредоносных программ (12%), детектирование фишинга (10%), реагирование на инциденты и предотвращение атак (6%). 

По словам Карпенко, ИИ редко используют для реагирования на инциденты из-за последствий возможной ошибки. Ложный алерт можно быстро закрыть, а ошибочное действие при реагировании может привести к остановке критичного сервиса и реальному инциденту. Чаще всего ИИ ошибается на нетипичных, но легитимных ситуациях, например, на сезонном всплеске трафика или непривычном, но штатном поведении системы. 

«Все, что относится к реагированию, требует куда большей осторожности, потому что цена ошибки выше. Неверный прогноз при классификации алерта – это инцидент для аналитика, а ошибочная автоматическая блокировка учетной записи или сегмента сети – простой бизнес-сервиса. Поэтому в критичных сценариях ИИ работает как ассистент: предлагает приоритет, подбирает похожие кейсы, формирует гипотезу, но финальное решение остаётся за человеком. Чаще всего модели ошибаются там, где данных недостаточно, где сценарий нестандартный и где атакующий паттерн не был представлен в обучающей выборке», – рассказала IT Speaker Ирина Меженева, ведущий инженер-аналитик лаборатории технологий искусственного интеллекта аналитического центра кибербезопасности компании «Газинформсервис».

Как объяснили эксперты для IT Speaker, в ближайшие 2-3 года ИИ сможет автоматизировать рутинные задачи и задачи, результат которых легко проверить: Tier-1 триаж, фишинговый скрининг, обогащение IOC, стандартные плейбуки реагирования и генерация отчетности. Однако расследование APT-кампаний, решения с юридическими последствиями, реагирование на инциденты останутся за людьми.  

«В ближайшие 2-3 года с помощью ИИ будут автоматизированы не расследования целиком, а отдельные операции внутри них. В их число входят: обогащение алертов контекстом, дедупликация событий, составление таймлайна, первичная классификация инцидентов, генерация черновиков отчетов, маппинг на MITRE ATT&CK, подготовка запросов к SIEM/EDR, поиск похожих кейсов, а также формирование рекомендаций по следующему шагу. Финальное решение по критичным действиям останется за человеком, потому что для принятия подобных решений важны ответственность, понимание бизнес-контекста и обоснованная оценка возможного ущерба от ложного срабатывания», – рассказал IT Speaker Сергей Зыбнев, ведущий специалист группы по анализу защищенности мобильных и веб-приложений компании «Бастион».

Среди главных преимуществ использования ИИ в ИБ специалисты видят: автоматизацию рутинных задач (86%), улучшение аналитических возможностей (73%) и повышение скорости обнаружения угроз (69%). 

Какунин добавил, что сейчас для ИБ-специалистов ключевыми остаются следующие навыки: аналитическое мышление первого порядка, ИИ-грамотность и классические технические основы (криминалистика, сетевая безопасность). Меженева добавила, что важно умение формализовать задачу, понимать архитектурные ограничения модели, верифицировать ее выводы и интерпретировать результат. Классические компетенции в ИБ никуда не уходят, потому что без них специалист не сможет отличить корректную работу модели от уверенной галлюцинации.

«Ключевыми компетенциями для ИБ-специалиста в эпоху ИИ становятся не столько навыки "промпт-инженера", сколько умение проверять результат работы LLM: понимать источники телеметрии, строить гипотезы, читать логи, писать запросы к SIEM, разбираться в сетях, ОС, облаках, IAM, уязвимостях и цепочках атак. Промпты полезны в качестве интерфейса к инструменту, однако для специалиста важнее грамотно ставить проверяемую задачу, ограничивать контекст, не передавать модели лишние данные, валидировать выводы и переводить их в безопасное действие. Его роль смещается от ручной обработки всего массива событий к контролю качества автоматизации и разбору сложных случаев», – прокомментировал Сергей Зыбнев.

Кроме преимуществ ИИ, опрошенные ИБ-специалисты отмечают и ограничения, с которыми сталкиваются при использовании ИИ: высокие требования к вычислительным ресурсам (62%), сложности интеграции с существующими системами (46%) и недостаточная прозрачность решений ИИ (42%). 

Что касается рисков утечек информации через ИИ, то 53% ИБ-специалистов оценивают риск утечки конфиденциальных данных при использовании ИИ сотрудниками как высокий, 29% опрошенных – как средний. При этом лишь 8% опрошенных ИБ-специалистов запрещают сотрудникам использовать ИИ для работы, 36% – не контролируют использование ИИ. 30% ИБ-специалистов разрешают сотрудникам использовать нейросети из «белых списков», а 26% разрешают использовать ИИ только по определенным сценариям. 

По мнению Какунина, только 92% не запрещают использование ИИ, так как жесткий запрет не устраняет риск. Сотрудники начинают переходить на личные устройства. В этом случае правильный подход – это управляемое внедрение, которое включает корпоративные инсталляции, политики классификации данных, ограничения на категории передаваемой информации. 

«Полный запрет не устраняет риск, а часто переводит использование ИИ в теневую зону: сотрудники начинают использовать внешние сервисы вне контроля ИБ. К тому же запрет – заметное решение, и отвечает за последствия конкретный руководитель ИБ лично, тогда как разрешение с правилами контроля распределяет ответственность между ИБ, ИТ и бизнесом – поэтому компании чаще выбирают второй путь, даже если риск по факту не снижается», – объяснил Карпенко факт того, что только 8% компаний полностью запрещают использование ИИ, когда более половины специалистов оценивают риск утечек как высокий. 

По мнению Кирилла Смеловца, главного архитектора сервисов искусственного интеллекта и машинного обучения Cloud X, отсутствие запретов связано с тем, что компании понимают, что ИИ дает прикладную пользу, но требует защищенного контура. Главная проблема, как часто бывает, не в самом факте использования инструмента, а в неконтролируемом периметре его применения. Наиболее реалистичный путь – использовать ИИ в корпоративных платформах или защищенных облаках, где есть изоляция, политики доступа, аудит и контроль обработки данных. 

Среди мер контроля, которые используют ИБ-специалисты: мониторинг активности сотрудников при работе с ИИ (44%), инструкции и регламенты по использованию нейросетей (29%), обучающие программы и тренинги по безопасному использованию ИИ (23%) и блокировка отправки определенного содержимого в файле или обращении (18%). 

Ранее Positive Education, центр обучения Positive Technologies, разработал тренажер для автономного обучения специалистов по кибербезопасности PT Education Technology Laboratory (PT EdTechLab). Инструмент поможет на практике понять, как действуют киберпреступники и овладеть технологиями защиты от атак. 


Поделиться новостью