Компания AI SPERA представила AITEM — подход к управлению киберрисками, который должен связать инвентаризацию доступных из интернета активов с расследованием, расстановкой приоритетов и запуском реакции. Для российских команд ИБ это знакомая боль: сканер уже нашёл десятки открытых сервисов, но понять, какой из них закрывать первым и кому ставить задачу, обычно сложнее, чем получить ещё один отчёт.
О запуске сообщает BleepingComputer. Criminal IP, платформа киберразведки AI SPERA, позиционирует AITEM как следующий этап Attack Surface Management (ASM) — управления внешней поверхностью атаки. Презентацию концепции компания приурочила к конференции GovWare 2026 в Сингапуре, которая пройдёт в октябре.
От списка активов к очереди на исправление
Классические ASM-системы ищут домены, IP-адреса, серверы, административные панели и другие ресурсы, доступные из интернета. Это полезная база: неизвестный компании VPN-шлюз или тестовый сервер с открытой панелью управления действительно лучше найти раньше атакующих. Но сам список находок мало помогает дежурной смене, если в нём одновременно оказались старый веб-сервер, сервис с уязвимостью, открытый порт и десятки технически сомнительных срабатываний.
В AI SPERA предлагают расширить эту схему. AITEM расшифровывается как AI-Powered Threat Exposure Management — управление угрозами и экспозициями с применением ИИ. В заявленной модели анализируются не только внешние активы, но и внутренняя инфраструктура, данные из открытых источников, сведения из даркнета, утечки, Shadow AI и новые уязвимости. То есть речь не о новом типе сканера, а о попытке собрать разрозненные сигналы вокруг одного риска в рабочий контекст.
Компания описывает четыре этапа работы. На этапе обнаружения система должна сопоставлять новые угрозы и уязвимости с теми продуктами и сервисами, которые есть в среде организации. Затем аналитик сможет исследовать активы, уязвимости и события на естественном языке, не переключаясь между несколькими консолями. После этого риски предлагается ранжировать с учётом критериев конкретной организации, фактической эксплуатируемости и активности атакующих. Финальный шаг — отправка приоритетной находки в оповещения, тикеты и внутренние процессы нужной команды.
Именно последний переход отличает обещание AITEM от привычного ASM-маркетинга. Инвентаризация отвечает на вопрос «что у нас торчит наружу». Для бизнеса важнее другой: «какая находка с наибольшей вероятностью приведёт к инциденту до следующего окна обновлений и кто отвечает за неё». Если система не даёт убедительного ответа, безопасность получает очередную витрину, а разработка — ещё одну очередь задач без понятного обоснования.
Почему контекст важнее очередного балла риска
В основу AITEM AI SPERA кладёт данные собственной платформы Criminal IP. Компания заявляет, что объединяет признаки вроде открытых портов, доступных сервисов, известных уязвимостей, связанных узлов инфраструктуры, истории злоупотреблений, активности сканеров, атрибуции угроз и вредоносной инфраструктуры. По отдельности большинство этих параметров знакомы специалистам SOC и vulnerability management. Ценность — если она подтвердится на практике — будет зависеть от того, насколько точно платформа связывает их с конкретным активом организации и не производит новую порцию шума.
Гендиректор AI SPERA Бёнтак Кан формулирует проблему прямо: увидеть угрозу и отреагировать на неё — разные задачи. По его мнению, ИИ должен брать на себя повторяющийся анализ, а люди — принимать решения, нести ответственность и определять приоритеты. Это не отменяет необходимость проверять выводы модели. Автоматическая корреляция особенно полезна там, где много однотипных активов и телеметрии; автоматическое закрытие доступа или блокировка сервиса без контроля владельца может превратить защитный процесс в операционный инцидент.
Тренд на такие платформы понятен. Автоматизированное сканирование, публичный код для эксплуатации уязвимостей и ИИ-инструменты сокращают время, за которое злоумышленник замечает ошибочно выставленный наружу ресурс. Защитникам недостаточно видеть CVE в реестре или наблюдать открытый порт: им нужно сопоставить уязвимость с реальным стеком, внешней доступностью, наличием эксплойта и ценностью системы. В этом смысле управление киберрисками всё меньше похоже на периодическую инвентаризацию и всё больше — на непрерывную диспетчеризацию исправлений.
Для российских компаний здесь нет магической замены процессам. Перед внедрением подобных средств стоит проверить, насколько полно в них попадают активы из CMDB, облаков, CI/CD и дочерних проектов; кто утверждает правила приоритизации; как платформа интегрируется с Service Desk и SIEM; какие данные разрешено отдавать внешнему поставщику. Отдельный вопрос — Shadow AI: без понятной политики использования внешних моделей и сервисов даже хороший поиск не даст однозначного ответа, что считать несанкционированным активом.
На GovWare 2026 Кан намерен представить кейс об ИИ-подходе к ASM и threat hunting. Рынок уже движется от отдельных инструментов к более связанным процессам: AI SOC, агентные сценарии и контроль теневого использования ИИ были среди заметных тем RSAC 2026. Следующая проверка для AITEM и похожих продуктов проста, хотя и неприятна для маркетинга: смогут ли они сократить время от обнаружения до устранения критичной экспозиции, не завалив инженеров ложными приоритетами. Оригинальную позицию компании и цитату её CEO можно проверить в материале .