КИБЕРБЕЗОПАСНОСТЬ

Почему ИИ-защиту ломают без уязвимостей нулевого дня

Готовность компаний доверять автономному пентесту упала с 29% до 9% за год: проблема не только в ИИ, но и в правилах его работы

✍️ Редакция iTech News | 28.07.2026 | ⏱ 4 мин | Источник: Dark Reading
🛡

Доверие к полностью автономному тестированию на проникновение за год просело с 29% до 9%. Но колонка Dark Reading объясняет, почему дело не только в слабости моделей: ИИ-системы в ИБ можно выбивать из строя через их собственные правила, даже без уязвимости нулевого дня.

Независимый исследователь Burak Oktenli в колонке от 27 июля 2026 года описывает неприятный для рынка сценарий. Атакующему не обязательно ломать защиту «в лоб». Иногда достаточно понять, как система снижает свои полномочия, как возвращает их обратно и какие сигналы считает опасными.

Рынок уже охладел к полной автономии

Повод для разговора дал не сам Oktenli, а более ранний материал Dark Reading со ссылкой на отчет Cobalt от 25 июня 2026 года. По данным компании, доля организаций, готовых полностью полагаться на автоматизированное тестирование на проникновение, упала с 29% до 9% за год. Еще один показательный сигнал: 78% опрошенных сталкивались с критическими пропусками у автоматизированных инструментов.

Это хорошо укладывается в рыночную логику. Компании не отказываются от автоматизации, но все чаще сдвигаются к гибридной модели, где ИИ ускоряет рутину, а человек оставляет за собой проверку, контекст и право последнего решения.

Главная атака идет не в код, а в слой правил

Ключевой тезис Oktenli простой: любая автономная защита работает внутри жестких ограничений. У нее есть предел полномочий, сценарии отката в безопасный режим и правила восстановления после сбоя. Пока все это существует только как механизм контроля, система выглядит надежнее. Но как только правила попадают в документацию, стандарты или описание продукта, они становятся еще и картой для атакующего.

Автор описывает пример с защитой на сетевом периметре. По отдельным дням все выглядит нормально: система корректно оценивает сигналы, не выходит за свои полномочия и исправно ведет журнал. Но за восемь недель она постепенно сползает в режим постоянного ручного подтверждения, где почти каждое действие должен одобрять человек. «Атакующий просто понял правило восстановления», пишет Oktenli. Дальше он лишь чередует слабые пробные воздействия с паузами, а защита сама дисциплинированно урезает себе автономию.

Почему это опасно для корпоративной ИБ

Здесь проблема глубже, чем очередной спор о качестве моделей. Если атакующий может предсказуемо заставить систему чаще звать человека, то компания получает не только рост нагрузки на SOC, но и ухудшение времени реакции. Формально ИИ-защита остается включенной. Практически она превращается в дорогой фильтр перед ручной работой.

Для российских и СНГ-команд этот сюжет особенно приземленный. На местном рынке ИБ-автоматизацию часто продают как ответ на дефицит специалистов, давление на бюджеты и требования сокращать MTTR. Все это работает ровно до момента, пока автономия не начинает сама себя ограничивать по заранее известным правилам.

Что с этим делать на практике

Oktenli предлагает не прятать контур управления, а делать его устойчивым к подмене. Полномочия, с которыми система реально действует, должны совпадать с тем, что попадает в аудит. Если уровень автономии считается в одном контуре, принудительно ограничивается в другом, а затем оба результата независимо журналируются, атакующему уже недостаточно обмануть один слой.

Из этого следуют три рабочих вывода. Во-первых, механизм, который физически применяет предел полномочий, лучше максимально изолировать, а в идеале вынести в аппаратно защищенный контур. Во-вторых, такие системы надо анализировать не по суточным отчетам, а на длинном горизонте: медленный дрейф за восемь недель в ежедневной сводке почти незаметен. В-третьих, красной команде стоит атаковать не только код и инфраструктуру, но и сами правила: как быстро можно выбить защиту в ручной режим и насколько легко подделать сигналы восстановления.

Значение для рынка

Практический вывод для вендоров и заказчиков один: мерить зрелость ИИ-защиты нужно не числом автоматических действий, а стоимостью ее принудительного отката к ручному режиму. Если этот откат дешев для атакующего, автономия остается красивой строкой в презентации, а не реальным преимуществом в боевой среде.

Следующий этап для рынка очевиден: вендорам придется доказывать не только точность моделей, но и устойчивость правил, которые этими моделями управляют.

Оригиналы: Dark Reading, колонка Burak Oktenli; Dark Reading, материал Robert Lemos; Cobalt AI and Pentesting Pulse Report 2026.

Поделиться: Telegram X LinkedIn