Сергей Божков, руководитель по информационной безопасности НЗМУ
Искусственный интеллект (ИИ) стал доступным инструментом для решения корпоративных и повседневных задач, и специалисты по информационной безопасности используют его возможности — а также контролируют то, как его используют другие. Но где ИИ действительно приносит пользу, а где остается просто модным словом маркетологов или СМИ? Делюсь практическими кейсами из нашей работы.
Меня зовут Сергей Божков, руководитель отдела информационной безопасности. Работаю в условиях кадрового дефицита и большого объема задач, поэтому постоянно приходится оптимизировать рабочие процессы.
Важное уточнение: мы не внедряли сложные коммерческие решения на базе ИИ. В работе применяем публичные и локальные языковые модели (LLM) как вспомогательный инструмент. При этом строго соблюдаем правила безопасности: обезличиваем документы, не передаем персональные данные, конфиденциальную информацию, учетные записи, пароли и пр.
После внедрения межсетевых экранов и сегментации сети мы столкнулись с сотнями тысяч строк логов межсетевых экранов, из которых нужно было сформировать правила доступа для систем, на которые отсутствует документация. Разобрать такой объем вручную — это несколько дней монотонной работы.
Загрузить весь массив логов в большую языковую модель (LLM) нельзя — это переполнит контекст, и система не справится с обработкой. Поэтому мы показали модели несколько примеров строк из логов и то, какие правила должны получиться на выходе. За час работы с помощью большой языковой модели (LLM) написали набор скриптов, которые поэтапно обрабатывают данные:
На выходе получаем структурированную таблицу с правилами в формате: protocol, src_ip, dst_ip, dst_port — готовую для загрузки в межсетевой экран.
Архитектором решения остается специалист. Надо четко формулировать, что нужно сделать и какую логику применить, а ИИ выступит исполнителем, помогая быстро написать необходимый код.
Рутина ИБ-отдела — не только логи и инциденты. Ещё мы берем на целевое обучение студентов и должны организовывать для них работу. Большие языковые модели мы использовали для генерации плана аудита и шаблона отчета по проверке серверов на Astra Linux. Модель сгенерировала структурированный план с командами, пояснениями и разделами по настройке ОС, управлению учетными записями, сетевой безопасности, журналированию и другим аспектам. План и шаблон практически не потребовал доработки.
Другое, более творческое, направление — повышение осведомленности сотрудников о киберугрозах. Подготовка доступных и понятных памяток по видам атак и опасностям в сети теперь занимает около 45 минут вместо нескольких часов. Специалист задает тезисы и исходные материалы, большая языковая модель развивает их в связный и понятный материал. Остается только сгенерировать картинки — чтобы выглядело современно, с видимым применением ИИ, а не как скучный листок из прошлого века, — и оформить под корпоративный стиль.
Наш офис находится на Дальнем Востоке, головной — в центре. Совещания проходят регулярно, длятся от получаса до двух часов, а протоколы ведутся не всегда. Из-за разницы во времени не на каждое совещание удается попасть — а переслушивать утром запись совещания — не лучший способ продуктивно начать день.
Решение пришло после появления в системе защиты от утечек информации (DLP-системе) «СёрчИнформ КИБ» модуля распознавания голоса. В нее встроен движок распознавания речи (ASR). Он преобразует речь в текст для дальнейшего анализа и поиска угроз, мы протестировали его, изучили используемую технологию и решили сделать подобное решение для наших задач.
В итоге разработали инструмент на базе другой модели — распознавания речи (Whisper AI), который транскрибирует аудиозаписи. Распознавание часового совещания занимает 10-15 минут. Затем текст загружается в языковую модель, которая формирует структурированный протокол с ключевыми тезисами и решениями. Финальная проверка документа занимает минимум времени. Вся система работает локально.
Мы работаем на территории опережающего развития и имеем зону таможенного контроля. Оформление материальных пропусков и допуск для субподрядчиков требует соблюдения требований нескольких регуляторов, включая 152-ФЗ «О персональных данных».
В качестве эксперимента мы решили проверить, как ИИ справится с нормативкой, и загрузили в языковую модель текст ФЗ-152, рекомендации Роскомнадзора и приказы Минфина России (№ 71 от 29.05.2024 и № 16н от 27.02.2024). Модель выдала детальный алгоритм согласований: кто, кому и какие данные передает, на каком этапе формируются реестры.
Результат оказался близок к реальности, хотя были некоторые неточности. Как итог эксперимента это показало: ИИ может помочь создать рабочий черновик процесса, но финальная проверка специалистами и юристами остается обязательной.
ИИ — не кнопка «Сделай хорошо». Это мощный, но требующий знаний и контроля инструмент. На практике мы сталкиваемся с такими проблемами как:
1. Галлюцинации. ИИ может уверенно выдавать неверную информацию, если у него недостаточно данных.
Мы пытались построить на основе генерации с расширенным поиском (Retrieval-Augmented Generation) внутреннюю базу знаний с чат-ботом. Смысл в том, что модель ищет ответы в наших документах, которые мы поместили в её базу. Но метод требует идеально структурированных и отформатированных материалов. Наши внутренние инструкции такими не были, а править их вручную оказалось трудозатратно.
На отдельных правильно подготовленных документах ИИ выдавал правдоподобные, но всё равно не точные ответы и на один и тот же вопрос отвечал по-разному. Вывод: на данном этапе, для строгих регламентов лучше вручную найти первоисточник, чем доверять генерации.
Слепо доверять нельзя — любой ответ ИИ требует проверки, особенно в технических и юридических вопросах.
2. Конфиденциальность — ключевой риск. Данные, загружаемые в публичные языковые модели, остаются на их серверах и могут быть использованы для обучения моделей, и потенциально стать доступными третьим лицам.
Согласно отчёту OpenAI от февраля 2025 года, компания выявила и заблокировала множество аккаунтов, использовавшихся для мошеннических схем трудоустройства и кибератак, потенциально связанных с КНДР. Также OpenAI поделились информацией о пресечённых мошеннических схемах с коллегами из отрасли и соответствующими органами.
Еще один пример. В мае 2023 года Samsung запретила сотрудникам использовать ChatGPT и другие генеративные ИИ-сервисы после того, как сотрудник загрузил внутренний исходный код в ChatGPT. Компания мотивировала это тем, что переданные данные хранятся на внешних серверах, их сложно удалить, и они могут быть раскрыты третьим лицам.
Чтобы исключить риски нарушения конфиденциальности, мы контролируем, какие данные выходят за пределы корпоративной сети. Для этого настроили в «СёрчИнформ КИБ» правила, блокирующее загрузку файлов на домены популярных ИИ-сервисов. Система защиты от утечек информации (DLP-система) также позволяет запретить передачу чувствительной информации через диалоговые интерфейсы и ограничить доступ к сайтам с инструментами ИИ. Дополнительно можно фрагментировать доступ к мессенджерам и соцсетям, через которые сотрудник может общаться с ИИ чат-ботами.
ИИ — не замена специалисту, а его инструмент. Он отлично справляется с рутиной, генерацией простого кода или контента и первичной обработкой информации, но финальное решение и ответственность всегда остаются за человеком. Начинайте с малого: автоматизируйте самые трудоемкие и нудные процессы, тщательно проверяйте результаты и помните — безопасность важнее скорости.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)