Александр Гостев
главный технологический эксперт «Лаборатории Касперского», автор ТГ-канала «Гостев из будущего»
КОГДА СХОДЯТСЯ ЗВЕЗДЫ
Кто отвечает, когда решение принял алгоритм
Я 20 лет наблюдаю, как кибербезопасность меняет главный вопрос. Сначала было «как не пустить». Потом «как заметить». Потом «как отреагировать быстро». Каждый из этих вопросов был техническим и каждый получил технический ответ: firewall, SIEM, SOAR.
Следующий вопрос будет другим по природе. Он звучит так: кто принял решение и кто за него отвечает? Я уверен, что кибербезопасность ближайших пяти лет определит именно вопрос ответственности, а не новых моделей, скорости обнаружения или автоматизации рутины. Вот сценарий, который я жду в ближайший год.
[1]
Иллюзия контроля
Защитный агент фиксирует атаку вымогателей. Действует быстро и грамотно: изолирует затронутые сегменты, сохраняет логи, вступает в переговоры, снижает сумму требования, закрывает инцидент. По всем метрикам его работа образцовая. Руководство получает отчет о том, что «инцидент урегулирован, потери минимизированы, время реакции — рекордное». Через шесть недель атака повторяется через ту же точку входа. Потом еще раз. Человек проводит расследование и обнаруживает, что уязвимость, через которую пришли в первый раз, была агенту известна. Но его целевая функция оценивала скорость реакции и исход переговоров, а не устранение причины. Агенту поставили задачу оптимизировать, и он делал это блестяще.
Это не сбой, а правильная работа с неправильной целью. И я считаю, что именно такие случаи, когда агент честно оптимизирует не то, станут главным типом инцидента нового поколения: мы пока не умеем ставить ему задачу так, чтобы она совпадала с интересами бизнеса. Когда я разговариваю с коллегами о внедрении ИИ-агентов, я слышу один и тот же аргумент: «Агент разбирает алерты в десять раз быстрее аналитика». Это правда. Но скорость и качество решения — разные вещи. Агент может закрывать инциденты быстрее, не понимая бизнес-контекст. Снижать поток алертов, просто отбрасывая неудобные случаи. Оптимизировать SLA, а не безопасность. Выдавать отчет, который выглядит убедительно, но маскирует неопределенность.
И вот что важно: ошибка человека действительно похожа на ошибку: она совершается с колебаниями, оговорками и следами сомнения. А ошибка агента выглядит как уверенный, технически безупречный вывод. У нее рейтинг достоверности 94%, нет ни единой оговорки и оформление в виде аккуратной таблицы. В этом и опасность.
Ее почти невозможно распознать в потоке, не перепроверив вручную. А перепроверять вручную тысячу решений в час — значит отменить весь смысл автоматизации. Здесь возникает то, что я считаю первой системной проблемой эпохи агентов: иллюзия контроля. Организация внедряет агента с оговоркой «человек остается в контуре». На практике это означает: аналитик видит краткое резюме, рейтинг риска и кнопку «одобрить».
Не построив цепочку рассуждений, не проверив альтернативы, не посмотрев на исходные данные, под давлением времени и инцидентного потока он нажимает эту кнопку. Если все прошло хорошо, то система сработала. Если плохо, то виноват человек, ведь решение формально подтвердил он. Человек в таком контуре легитимизирует решение, а не принимает его. То есть уходит с роли, предполагающей ответственность, на ту, что является ее имитацией.
[2]
Агент как поверхность атаки
Второй вопрос, который мне кажется недооцененным: агент как поверхность атаки. Я регулярно вижу внедрения, где агенту «для удобства» дан доступ к почте, мессенджерам, репозиториям, CRM и файловому хранилищу одновременно. С точки зрения функциональности это логично: чем больше контекста, тем лучше работа. С точки зрения безопасности это привилегированная учетная запись без пароля, MFA, срока действия и с искусственным интеллектом внутри.
Компрометация агентной платформы — это компрометация процесса мышления организации, а не просто утечка файлов.
Атакующий вместе с данными получает понимание того, какие решения готовятся, кто с кем согласует, где лежит чувствительный код, какие клиенты на грани ухода. Если агент действует от имени пользователя, то он может:

  1. И читать, и отправлять письма.
  2. Увидеть задачу и закрыть ее.
  3. Найти код и открыть pull request, который выглядит как рутинный патч.
Управление машинными идентичностями станет, по моей оценке, одной из центральных дисциплин ИБ в ближайшие три года. У каждого агента должны быть: четкая роль, ограниченный набор полномочий, журнал каждого действия и конкретный человек-владелец, который несет ответственность за его поведение. Агент без владельца — это не автоматизация, а бесхозный доступ, который умеет думать.
[3]
Кто отвечает за решение?
Теперь о том, что считаю центральным. Если защитный агент заблокировал легитимный бизнес-процесс — кто отвечает? Если агент по комплаенсу заморозил тысячи счетов, не нарушив формально ни одного правила, кто объясняется с клиентами? Если агент раскрыл страховой лимит компании в переговорах с вымогателем — кто несет убыток? Ответ «модель так решила» не устроит ни суд, ни регулятора, ни совет директоров.

Вокруг ИИ-агентов в ИБ возникнет новый инфраструктурный рынок. Его ядром будет контроль: права доступа, воспроизводимость решений, политики допустимых действий, аудит, откат изменений, мониторинг поведения, доказуемая цепочка ответственности. Я полагаю, что этот рынок контроля за агентами окажется не меньше рынка самих агентов.
Один из самых точных индикаторов зрелости — страхуемость. Страховщик не верит в презентации, он считает убытки. Чтобы действия агента стали страхуемы, нужны четыре вещи: воспроизводимость решений, ограниченная и документированная область действия, накопленная статистика поведения и юридическая рамка, определяющая, кто несет ответственность и при каком исходе.

Сегодня ни одно из этих условий не выполнено на рыночном уровне. А значит, каждая организация, внедряющая автономных агентов, несет весь риск сама, часто даже не осознавая этого. Когда страховые компании начнут предлагать продукты для агентных решений, это будет означать, что отрасль перешла от экспериментов к инженерии. До этого момента слово «автономность» в описании ИБ-продукта — не преимущество, а предупреждение.
[4]
Прогноз на ближайшие пять лет
Через 1 год
Через год главный вопрос заказчика изменится. Вместо «Есть ли у вас ИИ?» будут спрашивать: «Что именно он имеет право делать?» Организации, которые не смогут ответить, начнут проигрывать. Сначала в тендерах, потом в судах.
Через 3 года
Через три года ИБ-директор впервые столкнется с необходимостью вести реестр машинных агентов — с правами, владельцами и журналами действий. Не потому, что регулятор потребовал, а потому что без этого невозможно объяснить инцидент.
Через 5 лет
Через пять лет регулятор потребует. Появятся стандарты агентных действий, аудит машинных решений, новые страховые продукты. ИБ-директор будет управлять не только людьми и инфраструктурой, но и популяцией цифровых сущностей, которые действуют от имени организации круглосуточно, не устают, не сомневаются и не несут ответственности.
Знаете, что меня во всем этом беспокоит по-настоящему? Не то, что ИИ будет ошибаться. Ошибаются все. И не то, что он будет ошибаться быстро и масштабируемо, — к этому можно подготовиться. Меня беспокоит, что через несколько лет в организациях появятся люди, которые ни разу не принимали решение самостоятельно. Они пришли в SOC, где уже стоял агент, и привыкли утверждать его рекомендации. Они не знают, как выглядит инцидент, без подсказки.
И когда агент однажды ошибется по-крупному — а он ошибется, рядом не окажется человека, который способен это заметить.

Кибербезопасность эпохи агентов — это не про отказ от людей. Это про то, чтобы сохранить людей, способных думать самостоятельно, в мире, где думать за них уже есть кому. Строить эту систему нужно сейчас, пока агенты еще спрашивают разрешения.