Как ИИ меняет кибербезопасность: опыт «ВкусВилла», «Северстали» и ТМК
ИИ стал для директоров по информационной безопасности палкой о двух концах. Многие ИБ-спецы рассчитывают, что такие инструменты помогут им справляться с задачами в области безопасности и подготовки отчётности. Однако утверждать, что работа с ИИ становится проще, пока не приходится. Внедрение искусственного интеллекта, особенно использование Shadow AI в компаниях, создаёт дополнительные сложности для управления кибербезопасностью.
Почти 40% обращений сотрудников к ИИ содержат конфиденциальные данные, говорится в исследовании «Солара». Из них 41% пришлось на исходный код и конфигурации, 30% — на персональные, финансовые и другие чувствительные данные, 18% — на интеллектуальную собственность, 11% — на пароли, токены и API‑ключи.
Поэтому неудивительно, что один из ключевых факторов, который ведёт к выгоранию специалистов по ИТ-безопасности, — постоянное чувство угрозы. По результатам международного опроса, сегодня CISO сталкиваются с колоссальной нагрузкой из-за необходимости успевать за изменениями, которые несёт ИИ, а также с рисками личной ответственности в случае ошибки.
Почему кибербезопасники увольняются из-за выгорания
С кареты на Ferrari
Но что думают сами руководители крупных компаний? «К ИБ теперь больше вопросов от бизнеса: можно ли использовать конкретный сервис, какие данные туда можно загружать, безопасно ли подключать ИИ к внутренним процессам, как оценивать подрядчиков и внешние решения», — говорит заместитель генерального директора по ИБ компании «ВкусВилл» Алексей Гутик.
По его наблюдениям, функция CISO стала шире не потому, что появилась какая-то принципиально новая роль, а потому, что к классическим задачам добавилась необходимость выстраивать стратегию с учётом ИИ-решений и тех скоростей, которые они приносят, отмечает топ-менеджер.
Для ИБ это означает несколько новых направлений работы. «Прежде всего это оценка безопасности новых решений, подходы и архитектура которых раньше просто не существовали. Второе — новый подход к операционной деятельности, где в разы выросла скорость создания и доставки кода, а вместе с ней и скорость вывода новой ценности для клиентов. С ростом объёма кода увеличивается и объём логов, а значение мониторинга и скорость реагирования по мере увеличения автономности ИИ-решений становятся критичными. Здесь мы буквально пересели с кареты на Ferrari», — рассказал Алексей Гутик.
Во «ВкусВилле» отдельное направление — это обучение сотрудников, которым важно объяснять не только общие правила кибергигиены, но и конкретные ограничения при работе с публичными нейросетями: какие данные нельзя вставлять в промпты, почему фрагменты кода, конфигурации, документы и таблицы могут быть чувствительными и какие сценарии использования ИИ считаются безопасными в компании. И основная задача ИБ-специалистов — сделать коллег партнёрами, потому что одними ограничениями результата не добиться, считает Алексей Гутик.
Shadow AI: 80% сотрудников используют ИИ-сервисы в обход корпоративных правил
Заместитель начальника управления ИБ «Северстали» Константин Иванов отмечает, что функции и зона ответственности CISO в связи с внедрением ИИ не изменились. Зато повысился приоритет реализации принципов «Data Centric Security» и глубины взаимного проникновения процессов информационной безопасности и бизнес-процессов. Нагрузка на ИБ увеличивается одновременно с ростом динамики бизнес-инициатив и скорости реализации проектов с участием ИИ. «Кроме того, это связано с вовлечением широкого круга сотрудников в разработку ИИ-решений: теперь не только IT, но и представители бизнес-функций создают приложения под свои задачи, и это тоже требует внимания со стороны ИБ», — рассказал он.
В другом металлургическом гиганте — ТМК — считают, что корректнее говорить не о возрастании нагрузки, а о перераспределении ресурсов на новые направления. Основной фокус смещается в сторону проектов, связанных с ИИ, с учётом растущей потребности бизнеса в их применении. Именно эти проекты требуют сегодня повышенного внимания, что меняет приоритеты в распределении усилий как CISO, так и ИБ-команды, говорит директор по инфраструктуре и безопасности ТМК Антон Кокин.
При этом, отмечает он, роль и зона ответственности CISO меняются так же, как это происходило при внедрении любой принципиально новой технологии. «Фундаментальные задачи остаются прежними: обеспечение безопасности и непрерывности бизнеса и удовлетворение потребностей наших клиентов. Меняется инструментарий и специфика — мы обязаны учитывать особенности новых технологий, не теряя фокуса на главном», — рассказал Антон Кокин.
В задачах ИБ-специалистов он выделяет разработку безопасной архитектуры информационных систем, использующих ИИ, выявление аномалий в работе моделей и проработку планов реагирования на инциденты в таких системах. «Важно всегда понимать технологию и уметь её применять прежде, чем защищать», — подчёркивает эксперт.
Как компании компенсируют рост нагрузки на ИБ
Опыт «Северстали»
Подходы к формированию ИБ-отделов в компании под влиянием ИИ не изменились, говорит Константин Иванов. Вместе с тем появились дополнительные центры компетенций в области безопасности искусственного интеллекта, а также потребность в разработке новых подходов и принципов для проведения экспериментов и внедрения этой технологии. ИБ-специалистов на частичную занятость «Северсталь» не привлекает. «В компании имеется развитая внутренняя функция информационной безопасности, обладающая необходимыми ресурсами», — уточняет Константин Иванов.
Рост нагрузки на CISO и ИБ-команду в компании компенсируют прежде всего за счёт создания безопасной внутренней среды для работы с ИИ, в рамках которой централизованно реализуются все необходимые меры информационной безопасности. «Инициативы, запускаемые в рамках такого контура, наследуют принцип «security by design». Сформированы условия и ограничения экспериментов с системами и задачами, которые не обеспечиваются возможностями корпоративной среды», — рассказал Константин Иванов.
Опыт ТМК
«Мы отдаём предпочтение функционалу подразделений, а не их структуре. Важная задача — сформировать рабочую группу специалистов с высокими компетенциями по безопасности с применением технологий ИИ, сфокусировать их на этих процессах и оградить от выполнения рутинных задач», — говорит Антон Кокин. При этом ставка — на развитие компетенций сотрудников компании. «Сотрудники ИБ хорошо понимают производственные процессы компании и знают ИТ-ландшафт изнутри. Привлечение внешних специалистов возможно для выполнения конкретных задач, таких как проведение аудита. При этом мы в любом случае ориентируемся на приобретение собственных компетенций», — рассказал эксперт.
По словам Антона Кокина, в компании масштабируются процессы безопасной разработки программного обеспечения на проекты в сфере искусственного интеллекта: «Стремимся к максимальной автоматизации цикла CI/CD. Детали делегирования определяем индивидуально — исходя из направленности и масштаба проекта».
Опыт «ВкусВилла»
В компании считают, что компенсировать нагрузку на ИБ-специалистов можно не только ростом команды. Важно выстроить понятные правила и процессы. Часть задач уходит в типовые чек-листы, памятки, обучение и предварительную оценку рисков. Часть вопросов делегируется владельцам процессов: ИБ задаёт требования и контролирует риски, а бизнес отвечает за корректное использование инструментов в своей зоне, говорит Алексей Гутик.
«Также помогает автоматизация: мониторинг, сканеры, средства анализа защищённости, инструменты для контроля доступов и проверки конфигураций. Но полностью заменить экспертизу ИБ автоматизацией нельзя. Особенно там, где нужно понять контекст, данные и реальные последствия для компании», — рассказал он.
ВкусВилл привлекает внешних специалистов на отдельные задачи, прежде всего для анализа защищённости и проведения пентестов. «У нас есть внутренняя экспертиза, но внешний взгляд важен: он помогает проверить систему не только с позиции тех, кто её хорошо знает, но и глазами независимого исследователя. Также мы участвуем в bug bounty. Для нас это возможность получать обратную связь от более широкого профессионального сообщества и находить уязвимости до того, как они могут стать реальной проблемой. Такой подход хорошо дополняет внутренние процессы ИБ», — рассказал Алексей Гутик.
Со стороны ИБ-компаний нагрузка также возросла. От них требуется не просто интеграция их продуктов с ИИ, но и новые подходы в создании сервисов и технологий. «Главный вызов для ИБ сегодня — не в самом факте использования публичных ИИ‑сервисов, а в том, чтобы предоставить бизнесу безопасный и управляемый доступ к этим инструментам. Задача ИБ — сохранить полезные сценарии работы с ИИ и при этом определить, какие сервисы допустимы, кому они доступны и какие данные нельзя передавать во внешний контур. Такой подход помогает развивать культуру работы с ИИ без потери контроля над корпоративной информацией», — подчёркивает руководитель продукта Solar Dozor ГК «Солар» Али Гаджиев.
