Ad
Искусственный интеллект

Бизнес увеличивает кибербюджеты, но не готов к ИИ-атакам

Маша Даровская
By Маша Даровская , IT-редактор и автор
Бизнес увеличивает кибербюджеты, но не готов к ИИ-атакам
Обложка © Anonhaven

Компании собираются больше тратить на кибербезопасность, но хуже всего готовы к атакам на собственные системы искусственного интеллекта. К такому выводу пришла PwC в исследовании Global Digital Trust Insights 2027, опубликованном 1 октября.

В опросе участвовали 3 934 руководителя бизнеса и технологических подразделений из 71 страны. Половина руководителей информационной безопасности назвали атаки на ИИ-системы одним из направлений, к которому их организации подготовлены хуже всего. Для сравнения, угрозы облачной инфраструктуре отметили 40%, взломы через сторонние организации — 34%, программы-вымогатели — 33%.

При этом бюджеты продолжают расти. Среди опрошенных руководителей безопасности и финансов 84% ожидают увеличения расходов на киберзащиту в ближайшие 12 месяцев. Годом ранее доля составляла 78%. Для 58% руководителей безопасности ИИ уже входит в число главных направлений расходов.

Получается заметный разрыв: компании активно внедряют ИИ в защиту, но пока не уверены, как защищать сами модели, данные и агентов.

Среди ИИ-угроз сильнее всего участников исследования беспокоят автономные ботнеты: 53% руководителей безопасности и управления рисками считают, что их организации недостаточно готовы к такому сценарию.

Еще 52% указали атаки, специально рассчитанные на нарушение работы ИИ-моделей, и столько же — отравление данных. В последнем случае злоумышленник изменяет данные, которые используются при обучении, дообучении или работе системы, чтобы повлиять на ее ответы и решения.

Проблема уже давно вышла за пределы теории. В актуальном списке рисков для приложений на базе больших языковых моделей OWASP первое место занимает prompt injection — внедрение вредоносных инструкций в контекст модели. Такая атака может изменить поведение системы, заставить ее раскрыть данные, вызвать запрещенную функцию или выполнить действие, которого разработчики не предполагали.

Отдельная сложность появляется у ИИ-агентов. Обычная языковая модель преимущественно формирует ответ. Агент может иметь доступ к почте, файлам, базам данных, облачной инфраструктуре или внутренним инструментам компании. Ошибка или успешно внедренная инструкция в таком случае уже может привести к реальному действию.

PwC отмечает, что защита ИИ превратилась в крупнейший пробел в готовности компаний к новым угрозам. При этом проблема связана не с одним конкретным видом атаки: приходится одновременно защищать модели, обучающие данные, подключенные инструменты, учетные записи и инфраструктуру, через которую агент получает доступ к другим системам. Компании одновременно рассчитывают на ИИ как на средство защиты.

Половина руководителей безопасности включила обнаружение угроз и формирование предупреждений в число главных направлений применения ИИ. Для выявления мошенничества показатель составляет 43%, для обнаружения и обработки фишинга — 42%.

Полностью передавать ИИ управление защитой большинство пока не готово. Только 22% участников готовы разрешить ИИ-агентам самостоятельно выполнять защитные действия без подтверждения человека. Еще 38% согласны на частичную автономность. 36% предпочитают модель, при которой решение остается за человеком, а ИИ помогает анализировать ситуацию и готовить действия.

Для простых и хорошо определенных операций доверие выше. Автоматическое дополнение данных об угрозах готовы поручить агентам 49% респондентов, удаление или помещение фишинговых писем в карантин — 47%, удаление вредоносного ПО и восстановление систем — 46%.

Главным препятствием остается надежность технологии. Ее среди трех важнейших проблем назвали 55% участников. Еще 46% беспокоят ответственность за решения ИИ и возможность объяснить, почему система выбрала конкретное действие.

У руководителей информационной безопасности есть еще одна проблема: 44% указали на нехватку специалистов, способных контролировать ИИ и управлять связанными с ним рисками.

SecurityWeek обращает внимание на противоречие: скорость ИИ-атак растет, поэтому человеку становится сложнее реагировать достаточно быстро, но передача защитных механизмов автономным агентам сама создает новую поверхность атаки.

Единой модели управления рисками искусственного интеллекта пока нет. 29% опрошенных руководителей считают, что ответственность должна лежать на директоре по информационным технологиям, техническом директоре или соответствующем технологическом подразделении. Еще 26% передают эту роль отдельному руководителю или подразделению по ИИ.

Только 17% относят ее непосредственно к директору по информационной безопасности или подразделению кибербезопасности.

Такое распределение становится важным именно с появлением автономных агентов. Если ИИ самостоятельно заблокировал легитимного пользователя, удалил письмо, изменил конфигурацию или остановил процесс, внутри компании должно быть заранее определено, кто разрешает такие действия и кто отвечает за ошибку.

PwC предлагает привязывать степень автономности к последствиям операции. Если действие должно быть правильным практически в каждом случае, результат работы агента должен проходить через отдельный контроль, на который сам агент не может повлиять: подтверждение человеком, дополнительную систему проверки или заранее заданный технический барьер.

Еще один разрыв исследователи нашли в защите корпоративных данных. 51% участников относят защиту данных и доверие к ним к главным факторам, определяющим расходы на кибербезопасность. Защиту от атак с использованием ИИ отметили 46%, безопасность самого ИИ и автономных агентов — 45%.

На практике базовые меры внедрены далеко не везде. PwC проверяла семь направлений управления рисками для данных. В среднем организации полноценно внедрили только три из семи. Все семь мер действуют лишь у 5% компаний. Год назад таких организаций было 7%.

Полноценная классификация данных внедрена у 49% участников, системы предотвращения утечек через основные каналы передачи — у 48%.

Для ИИ-систем это особенно чувствительная проблема. Корпоративный помощник или агент может получать доступ сразу к нескольким источникам: базе знаний, внутренним документам, почте, CRM, облачным хранилищам и API. Если права доступа и категории данных настроены плохо, ИИ способен существенно ускорить получение информации, которая уже была недостаточно защищена.

Рост расходов пока не означает такой же рост устойчивости. Только 39% руководителей безопасности, управления рисками и операционных подразделений сообщили PwC, что у их компаний есть полностью оформленный и встроенный в работу план непрерывности бизнеса, учитывающий киберинциденты.

Речь идет не просто о плане реагирования службы безопасности. Компания должна заранее понимать, как продолжать работу при недоступности критической системы, потере данных или компрометации поставщика, какие сервисы восстанавливаются первыми и кто принимает решения во время инцидента.

Исследование проводилось с мая по июль 2026 года. 36% участников работают в компаниях с годовой выручкой не менее $5 млрд. На финансовый сектор приходится 21% выборки, технологические, медийные и телекоммуникационные компании — 20%, промышленность и автопром — 19%, розничную торговлю и потребительский сектор — 16%. Из-за состава выборки результаты скорее описывают приоритеты крупного и среднего бизнеса, чем всех организаций в целом.

ИИ оказался главным текущим технологическим риском исследования, но PwC отдельно выделила подготовку к квантовым вычислениям. Только 21% организаций уже внедряют меры квантово-устойчивой защиты. Еще 49% пока не начали такой переход. Среди всех рассматриваемых рисков квантовые вычисления находятся на седьмом месте по уровню неготовности, но директора по информационной безопасности ставят их уже на четвертое.

Переход к новой криптографии больше не находится только на стадии исследований. NIST в августе 2024 года утвердил первые три стандарта постквантовой криптографии: FIPS 203, FIPS 204 и FIPS 205. Они предназначены для создания ключей и цифровых подписей, устойчивых к будущим атакам с использованием квантовых компьютеров.

В 2026 году институт продолжает рекомендовать организациям начинать переход уже сейчас. Сначала компаниям нужно определить, где именно в инфраструктуре используются потенциально уязвимые алгоритмы с открытым ключом, затем составить план их замены и проверить поддержку новых стандартов у поставщиков оборудования и программного обеспечения.

Масштаб задачи объясняет разницу между 21% компаний, уже внедряющих меры защиты, и остальными. Постквантовая миграция — это не установка одного обновления. В крупной организации криптография может быть спрятана в тысячах приложений, сертификатах, VPN, средствах подписи кода, системах идентификации и старом оборудовании.

Исследование PwC показывает необычную ситуацию: деньги на защиту у компаний появляются быстрее, чем готовность использовать новые технологии безопасно.

84% руководителей безопасности и финансов ожидают увеличения бюджета, но полностью автономным ИИ-агентам готовы доверить защиту лишь 22%. Полный набор исследованных PwC мер защиты данных внедрен у 5% организаций. Полноценные планы непрерывности работы при киберинцидентах есть у 39% соответствующих руководителей. Постквантовую защиту внедряет 21%.

ИИ при этом оказывается сразу по обе стороны. Он ускоряет поиск угроз и обработку инцидентов, но добавляет новые точки атаки — от данных и моделей до инструментов, которыми разрешено пользоваться агенту.

Вопросы и ответы

Что исследовала PwC?

Global Digital Trust Insights 2027 посвящено готовности компаний к современным киберугрозам и их планам по инвестициям в безопасность. PwC опросила 3 934 руководителя бизнеса и технологических подразделений из 71 страны с мая по июль 2026 года.

Какие угрозы компании считают самыми сложными?

Для руководителей информационной безопасности крупнейшим пробелом стали атаки на ИИ-системы. Их отметили 50%. Далее идут угрозы облачной инфраструктуре — 40%, атаки через сторонние организации — 34% и программы-вымогатели — 33%.

Готовы ли компании доверить защиту ИИ?

Полностью — пока немногие. Только 22% готовы разрешить ИИ-агентам самостоятельно выполнять защитные действия без подтверждения человека. 38% согласны на частичную автономность, еще 36% хотят оставить выполнение действий за человеком.

Почему ИИ сам становится целью атак?

ИИ-системы зависят от данных, инструкций, подключенных инструментов и прав доступа. Злоумышленники могут пытаться изменить входные данные, внедрить вредоносную инструкцию, отравить набор данных или заставить агента воспользоваться доступными ему функциями не по назначению. Prompt injection остается первой категорией в OWASP Top 10 для приложений на базе больших языковых моделей.

Могут ли современные квантовые компьютеры взломать обычное шифрование?

Криптографически значимого квантового компьютера, способного практически ломать широко используемую криптографию с открытым ключом, пока нет. NIST отмечает, что никто не знает точную дату появления такой машины.

Почему тогда переходить на постквантовую криптографию нужно сейчас?

Миграция больших систем занимает годы, а часть зашифрованных данных может оставаться ценной десятилетиями. Их можно перехватить сейчас и попытаться расшифровать позже. NIST уже утвердил первые стандарты постквантовой криптографии и рекомендует начинать переход.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.