С приходом эпохи AI злоумышленники существенно нарастили возможности для атак. Об этом рассказал исполнительный директор DEVCORE (компании, которая с 2012 года занимается «активными атаками», то есть красными командами и исследованиями в сфере кибербезопасности) — (Оу Хаочжэн). DEVCORE помогала Microsoft, Google, Apple находить и устранять уязвимости.
По словам Оу Хаочжэна, из‑за AI изменились правила игры в сфере кибербезопасности: затраты на написание вредоносного ПО и проведение атак снизились, а время от обнаружения уязвимости до её эксплуатации сократилось. Сейчас злоумышленникам требуется всего 29 минут, чтобы осуществить «горизонтальное перемещение» внутри сети. Данные DEVCORE показывают: в среднем проникновение во внутреннюю сеть предприятия с внешней стороны занимает 3,7 дня, а получение контроля над ключевыми системами (например, AD-серверами) — 9,18 дня. Таким образом, у предприятий остаётся всего 5,5 дня на расследование, защиту и блокировку атаки после начала вторжения.
Количество сообщений об уязвимостях растёт: в 2024 году было около 40 тыс. CVE (идентификаторов уязвимостей), в 2025 году ожидается 48 тыс., а за первые 7 месяцев 2026 года уже зафиксировано 35 тыс. По прогнозам, за год показатель превысит 70 тыс. Это превышает возможности команд по кибербезопасности.
Оу Хаочжэн подчёркивает: нельзя стремиться к полному устранению уязвимостей — вместо этого нужно сосредоточиться на управлении рисками и визуализации путей атак. Предприятиям стоит перейти от оценки уязвимостей по стандарту CVSS к использованию индикаторов, оценивающих вероятность эксплуатации уязвимости (например, EPSS). Рекомендуется сначала устранять уязвимости с вероятностью эксплуатации выше 10 % или ориентироваться на другие индикаторы риска, например CISA KEV.
Первый шаг в защите от атак в эпоху AI — определение ключевых активов предприятия (например, персональных данных в электронной коммерции или систем в банках). Если визуализировать пути, по которым злоумышленники могут добраться до этих активов, и заблокировать хотя бы один из узлов на этом пути, атаку можно предотвратить.
Важную роль играют красные команды (red team): они моделируют реальные атаки — от внешнего проникновения до доступа к внутренним системам. Это позволяет проверить, насколько эффективны средства защиты и насколько оперативно реагируют команды безопасности. Цель таких учений — не просто найти отдельные уязвимости, а проверить способность предприятия выполнять полный цикл реагирования: от обнаружения атаки до восстановления и проверки эффективности исправлений. Для этого нужно участие разных отделов — от производства до PR и юридического.
Кроме того, растёт важность безопасности продуктов в цепочке поставок. Согласно отчёту Google, 48 % уязвимостей нулевого дня затрагивают продукты, разработанные предприятиями. Поэтому компаниям необходимо интегрировать безопасность в жизненный цикл разработки ПО (SDLC) — чтобы результаты тестирования и исследований напрямую влияли на процесс создания продукта и снижали риски с самого начала.
