Статья Может ли ИИ заменить специалиста по ИБ

Ночной стол с тремя ноутбуками, на экранах которых разные ИИ-чаты дают противоречивые ответы на один и тот же вопрос по кибербезопасности. Рядом лежит распечатанный тест с пометками красной ручкой,...


Последние полгода я прогоняю через GigaChat, YandexGPT и ChatGPT задачи из банков вопросов по CISSP и CISM. Результат показательный: на вопросах про определения и стандарты большие языковые модели отвечают уверенно. Но стоит дать кейс с неоднозначным выбором - где нужно выбрать не "правильный", а "наименее плохой" вариант - нейросеть стабильно промахивается. А ведь именно такие задачи составляют ядро квалификационного экзамена по кибербезопасности. И именно они определяют, может ли ИИ заменить специалиста по информационной безопасности на практике.

Спойлер: пока - нет. Но кое-где он уже полезнее учебника.

GigaChat ИБ тест: российские модели на сертификационных задачах​

1788246736042.webp

Тестировал GigaChat и YandexGPT на трёх категориях задач, типичных для аттестации ИБ специалистов: определения из нормативных документов, анализ инцидентов и кейсы по оценке рисков. Подробнее - в нашем обзоре безопасность llm атаки.

Определения и стандарты - тут модели держатся. Спросил у GigaChat про принципы обработки персональных данных по 152-ФЗ - получил корректный перечень: законность, ограничение обработки достижением конкретных целей, недопустимость объединения баз данных с несовместимыми целями, точность и достаточность данных. Основные понятия из ст. 3 - оператор ПДн, субъект ПДн, ИСПДн - модель воспроизводит без грубых ошибок. YandexGPT на аналогичных вопросах показал схожую точность. Пока всё красиво.

Анализ инцидентов - а вот тут начинаются провалы. Даю кейс: сотрудник открыл вложение из фишингового письма, EDR зафиксировал подозрительную активность, SOC получил алерт. Вопрос: какое действие приоритетнее - изолировать хост, уведомить руководство или запустить форензику? GigaChat уверенно выбирает "уведомить руководство". В реальности первый шаг - изоляция, чтобы остановить распространение. По данным CrowdStrike Global Threat Report 2025, среднее время латерального перемещения после первичного доступа - 62 минуты, а рекорд - 51 секунда. Пока модель "уведомляет руководство", атакующий уже перемещается по сети. 51 секунда - это даже кофе не успеешь пролить.

Оценка рисков - полный провал. Задачи формата "выберите наименее плохой вариант из четырёх" - классика CISSP. Модель не учитывает контекст: размер компании, отрасль, регуляторные ограничения. Прошу разобрать модель угроз для ГИС - GigaChat выдаёт общие рекомендации, но пропускает специфику классификации ИСПДн по ПП-1119 и требования приказов ФСТЭК. Для квалификационного экзамена такой ответ - автоматический минус. Нейросеть вместо специалиста ИБ в этом сценарии не работает.

Где искусственный интеллект в информационной безопасности помогает при подготовке​

Утверждать, что нейросеть бесполезна для сертификации - нечестно. Есть задачи, на которых она экономит часы.

Объяснение концепций - сильная сторона. Различия между DAC, MAC и RBAC модель разжуёт с примерами за минуту. Для начального погружения - рабочий ассистент. Но детали нужно проверять по первоисточникам: в одном из тестов GigaChat подменил определения mandatory access control и role-based access control. Формулировка звучала уверенно - а по сути была неправильной. Классический случай: модель не знает, что она не знает.

Генерация тренировочных вопросов - тоже годится. Просите модель сгенерировать набор вопросов по конкретному домену - получаете материал для самопроверки. Качество неравномерное: часть вопросов корректна, остальные содержат неточности в формулировках или вариантах ответа. Как дополнение к официальным банкам - допустимо. Как единственный источник - риски использования ИИ в кибербезопасности перевешивают пользу.

Разбор англоязычных стандартов. Для тех, кто готовится к CISSP и не уверен в английском, нейросеть переводит и объясняет фрагменты фреймворков. NIST AI RMF 1.0 описывает четыре функции управления рисками ИИ: GOVERN (политики и процедуры), MAP (контекст применения), MEASURE (метрики и методы оценки), MANAGE (приоритизация и реагирование). Модель объяснит каждую функцию. Расставить приоритеты для конкретной организации - уже нет.

Конспектирование. Загружаете главу учебника - получаете структурированный конспект. Экономия времени реальная. Но на экзамене спрашивают не "что написано", а "что это значит в конкретной ситуации". Автоматизация информационной безопасности в учебном процессе полезна ровно до тех пор, пока за ней стоит осмысленная работа. Конспект без понимания - красивый фантик.

Ограничения ИИ в кибербезопасности: что нейросеть не заменит

1788246769004.webp

По данным опроса Cloud Security Alliance (1100 специалистов), 56% согласны, что ИИ вытеснит их в отдельных задачах. Но только 12% допускают полную замену человека. Почему - видно из конкретных провалов.

ЗадачаИИ справляетсяЧеловек необходим
Определения и стандартыДаДля верификации
Рутинный триаж алертовДаДля нетипичных кейсов
Оценка бизнес-контекстаНетДа
Российская нормативка (152-ФЗ, ФСТЭК)НетДа
Расследование нетипичных инцидентовНетДа
Коммуникация с бизнесомНетДа
Анализ новых техник атакНетДа

Контекстное суждение. Может ли нейросеть заменить пентестера, который решает: "Эту уязвимость эксплуатировать дальше или остановиться, потому что следующий шаг положит продакшн клиента"? Нет. ИИ не понимает бизнес-последствий. По данным Expel, профессиональные компетенции ИБ-специалиста, которые остаются за человеком: расследование нетипичных инцидентов, оценка бизнес-контекста и анализ новых угроз. Ни одна модель не взвесит политические последствия уведомления о бреши и не примет решение об остановке продакшн-системы во время активной атаки. Это не задача на логику - это задача на ответственность.

Российская нормативка. GigaChat путает нюансы 152-ФЗ: условия обработки ПДн по ст. 6, требования к содержанию письменного согласия по ст. 9, различия между уровнями защищённости по ПП-1119. Модель выдаёт формально правильные, но неполные ответы - упускает, что согласие должно содержать конкретный перечень ПДн, целей обработки и срок действия. На аттестации ИБ специалистов "неполный" = "неправильный". Без вариантов.

Новые техники атак. MITRE ATT&CK уже фиксирует техники, связанные с использованием ИИ злоумышленниками: Artificial Intelligence (T1588.007, Resource Development), Query Public AI Services (T1682, Reconnaissance), Generate Content (T1683, Resource Development). Атакующие используют ИИ для генерации убедительного фишингового контента и разведки. Модель, обученная на исторических данных, не анализирует TTP, которых не существовало на момент обучения. Она смотрит в зеркало заднего вида - а атакующий уже впереди.

Ложная уверенность - самый опасный эффект. Нейросеть отвечает уверенным тоном даже когда ошибается. По данным IBM X-Force Threat Intelligence Index 2025, среднее время между публикацией CVE и устранением в организации - 29 месяцев. Если аналитик доверился приоритизации от ИИ без перепроверки - уязвимость останется открытой, а уверенный тон модели создаст ложное ощущение безопасности. Самый опасный баг - тот, про который ты думаешь, что его нет.

ИИ vs специалист ИБ: рынок труда и переподготовка

Рынок трансформируется, но не в сторону сокращения людей. Скорее наоборот.

Вакансий больше. Число вакансий в кибербезопасности в России растёт год к году. По оценкам Bi.Zone, число целевых атак с применением ИИ заметно выросло за последние годы. Связь прямая: больше атак - больше людей нужно для защиты. При этом CrowdStrike в рамках стратегии на ИИ сократил около 500 человек (порядка 5% штата) - но это перераспределение ролей, а не ликвидация функции. Автоматизировали рутину, оставили тех, кто думает.

Требования меняются. По оценкам CyberSeek, доля вакансий в кибербезопасности, требующих навыков работы с ИИ, растёт год к году. CompTIA запустила сертификацию SecAI+ для работы в AI-augmented окружениях. Переподготовка в области информационной безопасности теперь включает AI literacy - умение использовать ИИ-инструменты, оценивать их ответы и ловить ошибки. Два года назад это было "плюсом в резюме". Сейчас - must have.

Рутина автоматизируется. Согласно прогнозу Global Cybersecurity Outlook Всемирного экономического форума, к 2026 году значительная часть организаций интегрирует ИИ в задачи обнаружения фишинга, реагирования на аномалии и поведенческого анализа. Ручной триаж алертов и мониторинг сетевого статуса уходят к автоматике.

Сложные задачи остаются за людьми. Расследование нетипичных инцидентов, коммуникация с бизнесом, принятие решений под давлением - именно эти hard skills проверяют на CISSP и CISM. На hh.ru и Habr Career вилки для ИБ-позиций различаются в зависимости от наличия сертификатов и опыта с ИИ-инструментами. Конкретные цифры обновляются ежеквартально - проверяйте актуальные вакансии по запросам "специалист по информационной безопасности" и "SOC-аналитик" с фильтром по грейду. Тенденция устойчивая: кандидаты с навыками автоматизации выделяются на техническом интервью.

Практический roadmap: ИИ как ассистент при GigaChat сертификации ИБ​

Конкретные шаги для тех, кто строит карьеру в ИБ и хочет встроить ИИ в подготовку:
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Главная проблема - не в том, заменит ли нейросеть безопасника. Проблема - в прослойке специалистов, которые используют ИИ как костыль и верят, что "умеют в ИБ". При найме junior-специалистов я вижу это всё чаще: кандидат быстро и уверенно отвечает на вопросы про определения - CIA-triad, least privilege, классификация угроз. Стоит дать ситуационный кейс - и ответ рассыпается. Потому что кейс требует не знания формулировки, а понимания последствий.

ИИ создаёт иллюзию компетентности. Человек прогоняет банк вопросов через нейросеть, запоминает формулировки и идёт на экзамен. Часть угадывает - остальное проваливает, потому что не понимает логику за правильным ответом. Хуже того: даже сдав экзамен, такой специалист в первом реальном инциденте окажется парализован. Инцидент не предлагает четыре варианта ответа.

Прогноз на ближайшие два года: AI literacy станет базовым требованием - как владение Excel двадцать лет назад. Не уметь оценивать ответы модели станет так же непрофессионально, как не знать SIEM. Но инструмент не замена мышлению, а мышление формируется на задачах. На IB Basics показываем не теорию, а как джуны реально решают рабочие задачи.
 
Последнее редактирование модератором:
Интересные выводы. Подскажите в каком формате проходило тестирование и почему ограничились таким набором моделей?
Меня интересует использовались в данном тестировании:
1. Узкоспециализированные агенты, спрофилированные на определенную задачу. Для примера из вашей же статьи агент по оценке корректности содержания письменного согласия.
2. Предварительная загрузка нормативной базы через RAG или им подобные механизмы.

Или тестирование проходило в формате обычного чата без предварительного формирования данных?
Просто мой опыт в закрытой среде на локальной модели размером в 20Гб показал, что модель на май 2026 года была способна находить реальные противоречия в документации, если предварительно сформировать ей критерии оценки на основании нормативной базы. Возможно конечно это удачный тестовый кейс. Но это было проделано в рамках оценки потенциала их использования как инструмента для автоматизированной оценки соответствия документации нормативным требованиям и последующи разбором результатов специалистом.
 
Последнее редактирование:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →