Последние полгода я прогоняю через GigaChat, YandexGPT и ChatGPT задачи из банков вопросов по CISSP и CISM. Результат показательный: на вопросах про определения и стандарты большие языковые модели отвечают уверенно. Но стоит дать кейс с неоднозначным выбором - где нужно выбрать не «правильный», а «наименее плохой» вариант - нейросеть стабильно промахивается. А ведь именно такие задачи составляют ядро квалификационного экзамена по кибербезопасности. И именно они определяют, может ли ИИ заменить специалиста по информационной безопасности на практике.
Спойлер: пока - нет. Но кое-где он уже полезнее учебника.
GigaChat ИБ тест: российские модели на сертификационных задачах
Тестировал GigaChat и YandexGPT на трёх категориях задач, типичных для аттестации ИБ специалистов: определения из нормативных документов, анализ инцидентов и кейсы по оценке рисков. Подробнее - в нашем обзоре безопасность llm атаки.Определения и стандарты - тут модели держатся. Спросил у GigaChat про принципы обработки персональных данных по 152-ФЗ - получил корректный перечень: законность, ограничение обработки достижением конкретных целей, недопустимость объединения баз данных с несовместимыми целями, точность и достаточность данных. Основные понятия из ст. 3 - оператор ПДн, субъект ПДн, ИСПДн - модель воспроизводит без грубых ошибок. YandexGPT на аналогичных вопросах показал схожую точность. Пока всё красиво.
Анализ инцидентов - а вот тут начинаются провалы. Даю кейс: сотрудник открыл вложение из фишингового письма, EDR зафиксировал подозрительную активность, SOC получил алерт. Вопрос: какое действие приоритетнее - изолировать хост, уведомить руководство или запустить форензику? GigaChat уверенно выбирает «уведомить руководство». В реальности первый шаг - изоляция, чтобы остановить распространение. По данным CrowdStrike Global Threat Report 2025, среднее время латерального перемещения после первичного доступа - 62 минуты, а рекорд - 51 секунда. Пока модель «уведомляет руководство», атакующий уже перемещается по сети. 51 секунда - это даже кофе не успеешь пролить.
Оценка рисков - полный провал. Задачи формата «выберите наименее плохой вариант из четырёх» - классика CISSP. Модель не учитывает контекст: размер компании, отрасль, регуляторные ограничения. Прошу разобрать модель угроз для ГИС - GigaChat выдаёт общие рекомендации, но пропускает специфику классификации ИСПДн по ПП-1119 и требования приказов ФСТЭК. Для квалификационного экзамена такой ответ - автоматический минус. Нейросеть вместо специалиста ИБ в этом сценарии не работает.
Где искусственный интеллект в информационной безопасности помогает при подготовке
Утверждать, что нейросеть бесполезна для сертификации - нечестно. Есть задачи, на которых она экономит часы.Объяснение концепций - сильная сторона. Различия между DAC, MAC и RBAC модель разжуёт с примерами за минуту. Для начального погружения - рабочий ассистент. Но детали нужно проверять по первоисточникам: в одном из тестов GigaChat подменил определения mandatory access control и role-based access control. Формулировка звучала уверенно - а по сути была неправильной. Классический случай: модель не знает, что она не знает.
Генерация тренировочных вопросов - тоже годится. Просите модель сгенерировать набор вопросов по конкретному домену - получаете материал для самопроверки. Качество неравномерное: часть вопросов корректна, остальные содержат неточности в формулировках или вариантах ответа. Как дополнение к официальным банкам - допустимо. Как единственный источник - риски использования ИИ в кибербезопасности перевешивают пользу.
Разбор англоязычных стандартов. Для тех, кто готовится к CISSP и не уверен в английском, нейросеть переводит и объясняет фрагменты фреймворков. NIST AI RMF 1.0 описывает четыре функции управления рисками ИИ: GOVERN (политики и процедуры), MAP (контекст применения), MEASURE (метрики и методы оценки), MANAGE (приоритизация и реагирование). Модель объяснит каждую функцию. Расставить приоритеты для конкретной организации - уже нет.
Конспектирование. Загружаете главу учебника - получаете структурированный конспект. Экономия времени реальная. Но на экзамене спрашивают не «что написано», а «что это значит в конкретной ситуации». Автоматизация информационной безопасности в учебном процессе полезна ровно до тех пор, пока за ней стоит осмысленная работа. Конспект без понимания - красивый фантик.
Ограничения ИИ в кибербезопасности: что нейросеть не заменит
По данным опроса Cloud Security Alliance (1100 специалистов), 56% согласны, что ИИ вытеснит их в отдельных задачах. Но только 12% допускают полную замену человека. Почему - видно из конкретных провалов.| Задача | ИИ справляется | Человек необходим |
|---|---|---|
| Определения и стандарты | Да | Для верификации |
| Рутинный триаж алертов | Да | Для нетипичных кейсов |
| Оценка бизнес-контекста | Нет | Да |
| Российская нормативка (152-ФЗ, ФСТЭК) | Нет | Да |
| Расследование нетипичных инцидентов | Нет | Да |
| Коммуникация с бизнесом | Нет | Да |
| Анализ новых техник атак | Нет | Да |
Контекстное суждение. Может ли нейросеть заменить пентестера, который решает: «Эту уязвимость эксплуатировать дальше или остановиться, потому что следующий шаг положит продакшн клиента»? Нет. ИИ не понимает бизнес-последствий. По данным Expel, профессиональные компетенции ИБ-специалиста, которые остаются за человеком: расследование нетипичных инцидентов, оценка бизнес-контекста и анализ новых угроз. Ни одна модель не взвесит политические последствия уведомления о бреши и не примет решение об остановке продакшн-системы во время активной атаки. Это не задача на логику - это задача на ответственность.
Российская нормативка. GigaChat путает нюансы 152-ФЗ: условия обработки ПДн по ст. 6, требования к содержанию письменного согласия по ст. 9, различия между уровнями защищённости по ПП-1119. Модель выдаёт формально правильные, но неполные ответы - упускает, что согласие должно содержать конкретный перечень ПДн, целей обработки и срок действия. На аттестации ИБ специалистов «неполный» = «неправильный». Без вариантов.
Новые техники атак. MITRE ATT&CK уже фиксирует техники, связанные с использованием ИИ злоумышленниками: Artificial Intelligence (T1588.007, Resource Development), Query Public AI Services (T1682, Reconnaissance), Generate Content (T1683, Resource Development). Атакующие используют ИИ для генерации убедительного фишингового контента и разведки. Модель, обученная на исторических данных, не анализирует TTP, которых не существовало на момент обучения. Она смотрит в зеркало заднего вида - а атакующий уже впереди.
Ложная уверенность - самый опасный эффект. Нейросеть отвечает уверенным тоном даже когда ошибается. По данным IBM X-Force Threat Intelligence Index 2025, среднее время между публикацией CVE и устранением в организации - 29 месяцев. Если аналитик доверился приоритизации от ИИ без перепроверки - уязвимость останется открытой, а уверенный тон модели создаст ложное ощущение безопасности. Самый опасный баг - тот, про который ты думаешь, что его нет.
ИИ vs специалист ИБ: рынок труда и переподготовка
Рынок трансформируется, но не в сторону сокращения людей. Скорее наоборот.Вакансий больше. Число вакансий в кибербезопасности в России растёт год к году. По оценкам Bi.Zone, число целевых атак с применением ИИ заметно выросло за последние годы. Связь прямая: больше атак - больше людей нужно для защиты. При этом CrowdStrike в рамках стратегии на ИИ сократил около 500 человек (порядка 5% штата) - но это перераспределение ролей, а не ликвидация функции. Автоматизировали рутину, оставили тех, кто думает.
Требования меняются. По оценкам CyberSeek, доля вакансий в кибербезопасности, требующих навыков работы с ИИ, растёт год к году. CompTIA запустила сертификацию SecAI+ для работы в AI-augmented окружениях. Переподготовка в области информационной безопасности теперь включает AI literacy - умение использовать ИИ-инструменты, оценивать их ответы и ловить ошибки. Два года назад это было «плюсом в резюме». Сейчас - must have.
Рутина автоматизируется. Согласно прогнозу Global Cybersecurity Outlook Всемирного экономического форума, к 2026 году значительная часть организаций интегрирует ИИ в задачи обнаружения фишинга, реагирования на аномалии и поведенческого анализа. Ручной триаж алертов и мониторинг сетевого статуса уходят к автоматике.
Сложные задачи остаются за людьми. Расследование нетипичных инцидентов, коммуникация с бизнесом, принятие решений под давлением - именно эти hard skills проверяют на CISSP и CISM. На hh.ru и Habr Career вилки для ИБ-позиций различаются в зависимости от наличия сертификатов и опыта с ИИ-инструментами. Конкретные цифры обновляются ежеквартально - проверяйте актуальные вакансии по запросам «специалист по информационной безопасности» и «SOC-аналитик» с фильтром по грейду. Тенденция устойчивая: кандидаты с навыками автоматизации выделяются на техническом интервью.
Практический roadmap: ИИ как ассистент при GigaChat сертификации ИБ
Конкретные шаги для тех, кто строит карьеру в ИБ и хочет встроить ИИ в подготовку:
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Главная проблема - не в том, заменит ли нейросеть безопасника. Проблема - в прослойке специалистов, которые используют ИИ как костыль и верят, что «умеют в ИБ». При найме junior-специалистов я вижу это всё чаще: кандидат быстро и уверенно отвечает на вопросы про определения - CIA-triad, least privilege, классификация угроз. Стоит дать ситуационный кейс - и ответ рассыпается. Потому что кейс требует не знания формулировки, а понимания последствий.
ИИ создаёт иллюзию компетентности. Человек прогоняет банк вопросов через нейросеть, запоминает формулировки и идёт на экзамен. Часть угадывает - остальное проваливает, потому что не понимает логику за правильным ответом. Хуже того: даже сдав экзамен, такой специалист в первом реальном инциденте окажется парализован. Инцидент не предлагает четыре варианта ответа.
Прогноз на ближайшие два года: AI literacy станет базовым требованием - как владение Excel двадцать лет назад. Не уметь оценивать ответы модели станет так же непрофессионально, как не знать SIEM. Но инструмент не замена мышлению, а мышление формируется на задачах. На IB Basics показываем не теорию, а как джуны реально решают рабочие задачи.