Информационная безопасность в 2025 году: как ИИ защищает бизнес и государство

Информационная безопасность в 2025 году: как ИИ меняет защиту бизнеса и государства

Информационная безопасность в 2025 году перестала быть исключительно технической задачей. От устойчивости цифровых систем напрямую зависят непрерывность производства, стабильность государственных сервисов, выполнение оборонных заказов и технологическая независимость страны. При этом число кибератак растет значительно быстрее, чем штат специалистов, способных их расследовать и предотвращать.

По мнению Артема Сычева, первого заместителя генерального директора "РТ-Информационная безопасность", преодолеть этот разрыв можно только за счет автоматизации, искусственного интеллекта и перехода от формального соблюдения требований к постоянной проверке реальной защищенности инфраструктуры.

От нормативного соответствия к практической киберзащите

За последние два года в подходах государственных корпораций к информационной безопасности произошли заметные изменения. Раньше многие организации прежде всего стремились подтвердить выполнение требований законодательства и внутренних регламентов. Теперь на первый план выходит способность противостоять реальным атакам.

Такой сдвиг связан с ростом интенсивности угроз. По словам эксперта, в один из дней специалисты зафиксировали десять последовательных инцидентов, включая массовую фишинговую рассылку, выполненную от имени государственных корпораций. Подобные атаки нацелены не только на кражу учетных данных, но и на проникновение во внутренние системы через сотрудников.

Изменились и мотивы злоумышленников. Финансовая выгода по-прежнему остается важным фактором, однако все чаще атаки направлены на разрушение критической инфраструктуры, остановку технологических процессов и срыв выполнения оборонных контрактов. Таким образом, киберугрозы приобретают стратегический характер.

Одновременно увеличилось число активных группировок, представляющих разные регионы мира. Если несколько лет назад эксперты чаще говорили о двух-трех наиболее заметных объединениях преимущественно восточного происхождения, то теперь появились новые группы, включая несколько западных коллективов. Для организаций это означает расширение спектра применяемых техник и усложнение прогнозирования атак.

Искусственный интеллект ускоряет действия атакующих

Нейросетевые технологии уже используются не только защитниками, но и злоумышленниками. С их помощью можно быстрее анализировать открытые и украденные данные, создавать убедительные фишинговые сообщения, подбирать сценарии социальной инженерии и автоматизировать поиск уязвимостей.

Главная проблема заключается в дисбалансе между объемом событий и возможностями специалистов. Количество инцидентов и тревожных сигналов, по оценке эксперта, выросло в пять-десять раз, тогда как численность сотрудников информационной безопасности увеличилась примерно вдвое. В результате традиционная модель, при которой каждое событие проверяется вручную, становится слишком медленной и дорогой.

Защитные подразделения отвечают на этот вызов аналогичным инструментом. В операционных центрах безопасности уже применяются алгоритмы, способные самостоятельно классифицировать события, сопоставлять их с известными сценариями атак и закрывать часть инцидентов без участия оператора. В компании около 30% таких случаев обрабатываются автоматически.

На создание этой системы потребовался примерно год. В него вошли разработка, трехмесячное обучение и тестирование алгоритмов. Для повышения надежности используется дополнительная модель, контролирующая работу основного алгоритма. Такая архитектура позволяет выявлять ошибки, снижает риск ложных решений и обеспечивает взаимозаменяемость компонентов.

Оценка зрелости должна учитывать специфику отрасли

Одним из ключевых направлений развития становится объективная оценка зрелости информационной безопасности. Универсальная проверка не всегда дает точный результат: риски промышленного предприятия, банка, медицинской организации и оборонной структуры существенно различаются.

Разрабатываемый "РТ-Информационной безопасностью" фреймворк объединяет международные подходы MITRE ATT&CK и NIST, количественную оценку рисков и практические требования к защите. Методология учитывает отраслевые особенности, архитектуру инфраструктуры, критичность информационных активов и возможные последствия инцидента.

Важной особенностью становится автоматизированная и регулярная проверка устойчивости систем. ИИ-агенты получают сведения о новых угрозах из внешней среды, сопоставляют их с текущими сценариями атак и проверяют, насколько организация готова к подобным действиям.

В отличие от обычных средств автоматизации, ИИ-агенты могут специализироваться на отдельных задачах. Один моделирует действия злоумышленника, другой анализирует сетевую инфраструктуру, третий проверяет соответствие требованиям или оценивает последствия компрометации. Несколько агентов способны контролировать работу друг друга, повышая независимость и достоверность проверки.

В перспективе руководитель по информационной безопасности будет управлять не только штатными сотрудниками, но и группой цифровых помощников. Это потребует новых компетенций: специалистам придется понимать принципы работы моделей, уметь формулировать задачи для агентов и контролировать качество их решений.

Почему малому и среднему бизнесу сложно защищаться

Для компаний малого и среднего бизнеса основными препятствиями остаются недостаток знаний о рисках и высокая стоимость профессиональных услуг. Полноценный аудит, работа Red Team, постоянный мониторинг и внедрение специализированных средств защиты часто оказываются недоступными.

Многие руководители при этом не всегда понимают, какие именно угрозы актуальны для их организации. Покупка отдельных продуктов без предварительной оценки рисков не гарантирует безопасности: средства могут быть неправильно настроены, не интегрированы между собой или не охватывать наиболее уязвимые участки инфраструктуры.

Одним из решений может стать виртуальный CISO - ИИ-ассистент для руководителя и небольшой ИТ-команды. Такой инструмент способен объяснить возможные сценарии атак простым языком, расставить приоритеты, предложить базовый план защиты и подсказать, какие меры необходимо принять в первую очередь. Его работа строится на типовых моделях угроз и отраслевых сценариях.

Ожидается, что в течение двух-трех лет автоматизация и массовое внедрение ИИ снизят стоимость услуг информационной безопасности. Это позволит МСБ использовать ранее недоступные инструменты: автоматические проверки, анализ конфигураций, моделирование атак и консультации цифрового помощника.

Экосистема RT Protect делает ставку на гиперавтоматизацию

Основными направлениями развития экосистемы RT Protect называются централизация, гиперавтоматизация и применение искусственного интеллекта. Смысл такого подхода заключается в объединении данных, процессов и средств защиты в едином контуре.

Предиктивная аналитика реализуется через портал угроз. Он автоматически собирает сведения об атаках из публичных отчетов, извлекает ключевые признаки, структурирует информацию и анализирует ее с помощью ИИ. Полученные данные могут использоваться для обновления сценариев мониторинга, настройки правил обнаружения и проверки готовности инфраструктуры.

Централизация помогает устранить разрозненность инструментов. Когда сведения о событиях, уязвимостях, активах и мерах реагирования находятся в разных системах, специалистам приходится вручную сопоставлять информацию. Единая платформа ускоряет расследование и позволяет видеть взаимосвязи между отдельными сигналами.

Гиперавтоматизация предполагает выполнение целых цепочек операций без постоянного вмешательства человека. Система может обнаружить подозрительную активность, определить возможный сценарий атаки, проверить затронутые активы, оценить уровень риска и предложить либо запустить заранее утвержденные меры реагирования.

При этом роль человека не исчезает. Наиболее критичные решения должны оставаться под контролем специалистов, особенно если они могут привести к остановке производственных процессов, блокировке учетных записей или изменению конфигурации важных систем. ИИ в таком случае выступает не заменой эксперта, а инструментом, который сокращает объем рутинной работы.

Что изменится в кибербезопасности в ближайшие годы

Главным трендом станет переход от реактивной модели к постоянной проверке готовности. Организации будут не только расследовать уже произошедшие инциденты, но и регулярно моделировать действия атакующих, искать слабые места и заранее устранять их.

Возрастет значение качества данных. ИИ способен быстро анализировать большие объемы информации, но результат зависит от полноты журналов, корректности инвентаризации активов и актуальности сведений об инфраструктуре. Поэтому компании будут уделять больше внимания управлению данными и унификации форматов.

Еще одним направлением станет развитие автоматического управления уязвимостями. Система должна будет не просто находить проблемное программное обеспечение, а определять, какие уязвимости действительно опасны для конкретной организации, учитывать доступность эксплойтов и приоритизировать исправления по уровню реального риска.

Одновременно усилится контроль над самими ИИ-системами. Организациям потребуется защищать модели от подмены данных, некорректных рекомендаций и злоупотреблений со стороны пользователей. Возникнет отдельный класс задач - безопасность искусственного интеллекта, включая аудит обучающих наборов и проверку решений алгоритмов.

В итоге информационная безопасность в 2025 году развивается в сторону более быстрой, масштабируемой и доступной модели. Сочетание экспертной работы, автоматизации и ИИ позволит сократить нагрузку на специалистов, повысить устойчивость критических систем и постепенно сделать профессиональные услуги доступнее для компаний разного масштаба.

Прокрутить вверх