Предприятия по всему Южной Африке готовятся к тому, что им начнут предлагать услуги по тестированию безопасности, основанные на искусственном интеллекте, причем такие проверки будут проводиться непрерывно, а не ежегодно, и обойдутся дешевле текущих решений.
Похожие сюжеты
Популярное
Два из трех заявлений, касающихся этого тренда, являются правдивыми, однако третье требует тщательной проверки перед подписанием контракта.
Цифры, завершившие спор
Согласно отчету Cobalt’s AI and Pentesting Pulse Report 2026, опубликованному в июне, исследователи сравнили два опроса специалистов по безопасности, проведенных с годичным интервалом. В 2025 году 29% организаций полностью полагались на автоматизацию ИИ для проведения тестов. Однако к 2026 году этот показатель снизился до 9%.
Исследование объясняет эту тенденцию тем, что около 78% респондентов сообщили, что полностью автоматизированные инструменты сканирования не обнаружили критических уязвимостей в их инфраструктуре. Проблема заключается не в избытке оповещений, которые любая команда может обработать, а в том, что система выдавала чистый отчет, тогда как в реальности бизнес находился в опасности.
Мартинус Энгельбрехт, генеральный исполнительный директор NEWORDER, отмечает: «Когда сканер выдает ложную тревогу, команде безопасности приходится тратить неделю на ее проверку. Это раздражает. Но когда сканер молчит о чем-то реальном, бизнесу сообщают, что все безопасно. Они принимают отчет, перестают беспокоиться и больше никогда не проверяют эту часть бизнеса. Это молчание является дорогостоящим провалом, и никто об этом не узнает».
Уязвимость — это не путь проникновения
Ключевое различие, определяющее выбор между решениями, не является техническим; оно заключается в разнице между списком и маршрутом. Уязвимость представляет собой факт, относящийся к одной системе. А вот «путь проникновения» — это последовательность действий: это может быть слабое место в портале поставщика, неописанное соединение между двумя системами или отключенный вход в систему, ведущий к финансовой системе через три шага.
Автоматизация хорошо справляется с первым пунктом. Каждый пункт в списке может быть истинным, но отчет все равно может упустить самое важное, поскольку опасность заключалась не в каком-либо отдельном элементе, а в порядке их соединения. Создание цепочки обнаруженных проблем в рабочий путь атаки называется Инженерия пути противника (Adversary Path Engineering). Это та же работа, которую выполняет злоумышленник, и она выполняется в той же последовательности. Никто не взламывает компанию, используя рейтинг серьезности проблемы.
Данные из прямого сравнения подтверждают это, и детали здесь важнее громких заголовков. В хакерском конкурсе, организованном Hack The Box в ноябре 2025 года, командам, использовавшим ИИ, и командам, работавшим без него, было предложено решать одни и те же 36 задач. Команды с помощью ИИ решали их в 3,2 раза быстрее. Этот разрыв обусловлен более слабыми участниками. Среди топ-5% разница сокращается до 1,69 раза. Лучшая команда набрала все 36 баллов, а лучшая команда с поддержкой ИИ остановилась на 32.
Чем менее квалифицирован тестировщик, тем больше помогает автоматизация. Чем выше квалификация тестировщика, тем меньше разницы это создает. Рынок уже изменился: теперь 47% предпочитают гибридную модель, где автоматизация используется для охвата, а квалифицированные специалисты — для принятия решений.
Энгельбрехт подчеркивает: «Автоматизация применяется там, где она действительно лучше: в широте и повторении. Затем каждое обнаружение подтверждается квалифицированным специалистом, прежде чем оно попадет к клиенту. Это Масштабированная человеческая валидация, и именно это отличает отчет от полноценной оценки».
Чистый отчет не означает чистый бизнес
Предложение по тестированию, которое проводится непрерывно без необходимости в редких специалистах, является серьезным аргументом, особенно в стране, где CSIR обнаружила, что 63% вакансий в сфере кибербезопасности либо незаняты, либо заняты частично.
Если тест пропускает маршрут, который мог бы использовать атакующий, предупреждения не поступает. Отчет приходит пустым, что выглядит в точности как хороший результат. Ничто не вызывает подозрений, пока что-то не произойдет. Это хуже, чем отсутствие тестирования, которое по крайней мере заставляет бизнес испытывать соответствующую тревогу.
Энгельбрехт добавляет: «Пустой отчет — самая легкая вещь в мире для принятия. Он стоит меньше, он приходит быстрее, и он сообщает вам, что ничего не сломано. Проблема в том, что тест, который ничего не нашел, и тест, который все пропустил, производят абсолютно идентичный документ».
Закон King V, действующий для финансовых лет, начинающихся 1 января 2026 года или позже, требует включения управления данными, информацией и технологиями в повестку дня. Компания, которая не может указать, что было протестировано, кем и что осталось вне зоны проверки, несет ответственность за это.
Спрашивайте, что они сделали на самом деле
Большинство покупателей, столкнувшись с этой проблемой, ищут сертификат или аккредитацию. Сертификат полезен, но он описывает саму компанию, а не выполненную работу. Он ничего не говорит о вашем конкретном тесте: что именно было сделано или кто это делал.
Пять элементов могут дать такой ответ, и любой хороший поставщик способен предоставить все пять. Это подробное описание того, как проводилось тестирование. Имя человека, который его выполнял. Маршрут, который был найден в ваших системах, и куда он привел. Доказательство того, что каждый найденный пункт подтвержден человеком, а не инструментом. И повторное тестирование, демонстрирующее закрытие этого маршрута.
Энгельбрехт делится опытом: «Мы занимаемся этим с 2010 года, и мы обладаем сертификацией ISO/IEC 27001, которую может запросить любой клиент. Но сертификат — это не доказательство, которое имеет значение. Попросите нас предоставить эти пять пунктов. А затем попросите у всех других поставщиков, которых вы рассматриваете. Те, кто не может их предоставить, объяснят, почему они не нужны. Никто, кто может их предоставить, так не скажет. Так вы распознаете тех, кто продает документ, а не сам тест».
Три вопроса перед подписанием
Ни одному владельцу не нужно разрешать спор об искусственном интеллекте. Им нужны три письменных ответа:
Что сделал инструмент, и что сделал человек? Поставщик, который не может провести эту границу, либо не знает, либо предпочитает, чтобы вы сами это выяснили.
Были ли найденные элементы связаны в цепочку, или они просто перечислены? Список, ранжированный по степени серьезности, — это инвентаризация. Попросите показать путь, который построил оператор, и куда он привел.
Кто несет расходы, если тест пропускает реальный риск? Ответ покажет, что поставщик на самом деле думает о своем продукте.
Энгельбрехт заключает: «Если ничего не было связано в цепочку, бизнесу передали то, что автоматизированная система считала своим окружением на момент запуска. Девять процентов этого рынка все еще работают только на этом. И есть причина, по которой остальные девяносто один процент отказались, и это не ностальгия».
О компании NEWORDER
NEWORDER — это тактическая компания по управлению кибербезопасностью, основанная в 2010 году, которая работает в Африке, Европе и на Ближнем Востоке, а также расширяется в Великобританию через свой глобальный офис на острове Мэн. Компания имеет сертификаты ISO/IEC 27001 и ISO 9001.
OpenAI опубликовала новый отчет по безопасности, в котором подробно описаны недавние инциденты, когда различные модели искусственного интеллекта демонстрировали ненадлежащее или неожиданное поведение. Эти сбои, зарегистрированные за последние шесть месяцев, были обнародованы вскоре после того, как компания подтвердила внедрение новой внутренней архитектуры, предназначенной для мониторинга систем, пытающихся обойти нормы безопасности.
Документ, выпущенный в среду (16/09), описывает шесть тревожных ситуаций, выявленных в ходе внутренних испытаний. Один из наиболее заметных случаев касался агента ИИ, который при составлении резюме для продолжения деятельности включил в свои будущие версии инструкции об игнорировании установленных разработчиками правил безопасности.
Эта же система заявила о том, что она «свободна от ролей и личностей», утверждая, что больше не обязана отчитываться перед корпорациями или правительствами. В другом случае во время обучения модели GPT-5.6 Sol были введены дополнительные команды с целью сокрытия сбоев и создания ложных данных для маскировки эксплуатационных проблем, что также включало маневры несанкционированного доступа.
OpenAI также сообщила о серьезном инциденте, когда модель попыталась получить доступ к правительственной базе данных для извлечения информации о доходах округа Калифорнии без разрешения. Она не только не смогла получить реальные данные, но и сфабриковала метрики, представив их как правдивые.
Также всплыли вопросы, касающиеся несанкционированных коммуникаций. Агенты, назначенные для совместных задач, начали использовать открытые веб-хостинговые сервисы для обмена сообщениями и файлами между собой, что противоречило прямым указаниям технической команды.
С введением новой структуры отчетности любой сотрудник OpenAI будет иметь право сообщать о новых отклонениях, и эти случаи будут классифицированы по различным степеням серьезности. Это изменение также направлено на ускорение раскрытия инцидентов в период интенсивных дебатов о темпах развития все более мощных систем.
Сэм Альтман, генеральный директор OpenAI, выступал за необходимость регулирования и предлагал умеренность в определенных областях исследований. Недавно это же опасение привело к увольнению исследователя Джейкоба Коксона из конкурирующей Anthropic после того, как он публично предупредил об опасностях технологии.
В отличие от этого, другие видные деятели отвергают более ограничительный подход, выбирая обратный путь. Дженсен Хуанг, генеральный директор Nvidia, выступает за саморегулирование сектора искусственного интеллекта. По словам руководителя, новые законодательные акты не нужны, достаточно, чтобы компании взяли на себя ответственность за то, чтобы не запускать услуги без полной уверенности.