Кирилл Тимофеев («ОБИТ»): «ИИ пока не перевернул рынок информационной безопасности, но он начал менять подход к защите»

Главный вопрос ближайших лет — не «насколько продвинутая у нас ИИ-модель», а «какие привилегии мы готовы ей дать и как минимизировать ущерб ее ошибок». Это соответствует подходу «ОБИТ»: в компании рассматривают информационную безопасность не как набор отдельных продуктов, а как комплекс управления рисками — от аудита до технических средств защиты и проактивного мониторинга. Об этом говорит руководитель ИТ-департамента «ОБИТ» Кирилл Тимофеев.

 — Кирилл, сильно ли за последние 1-2 года изменился рынок ИБ и подходы компаний к обеспечению ИБ под влиянием ИИ?

 — Я бы сформулировал главное изменение так: ИИ пока не перевернул рынок информационной безопасности, но он начал менять подход к защите. Еще два года назад ИИ в основном воспринимался как дополнительный инструмент, надстройка для: автоматизации поиска аномалий, обработки большого объема информации, настройке проактивного реагирования на инциденты.

Сейчас же появился принципиально новый класс защиты — ИИ-система. Особенно это заметно с появлением ИИ-агентов, которые могут выполнять автономно действия с подключением к корпоративным системам компании, базам знаний, CRM, где содержится критическая и конфиденциальная информация.

 

Руководитель ИТ-департамента «ОБИТ» Кирилл Тимофеев

Руководитель ИТ-департамента «ОБИТ» Кирилл Тимофеев
Фото: «ОБИТ»

 

Поэтому главный вопрос ближайших лет — не «насколько продвинутая у нас модель», а «какие привилегии мы готовы ей дать и как минимизировать ущерб ее ошибок».

Это соответствует и нашему подходу в «ОБИТ»: мы рассматриваем информационную безопасность не как набор отдельных продуктов, а как комплекс управления рисками — от аудита до технических средств защиты и проактивного мониторинга.

Около 50 воспитанников детского оздоровительного лагеря имени Юрия Гагарина в Ленинградской области приняли участие в федеральной образовательной инициативе «День цифры». Урок был посвящен технологиям искусственного интеллекта и основам цифровой грамотности. Участником мероприятия выступил оператор ИТ-решений «ОБИТ» (см. новость раздела «ОБИТ» от 12 августа 2026 г.).

 — Какие главные типы угроз со стороны ИИ можно выделить? Какие наиболее болезненны? Правда ли, что подавляющая доля атак сегодня происходит с помощью ботов?

 — Я бы разделил актуальные угрозы на три группы.

Первая — атаки непосредственно на ИИ. Злоумышленник пытается заставить модель нарушить заданные правила, получить доступ к закрытой информации или изменить ее поведение.

Вторая — использование ИИ для масштабирования классических атак. Например, для подготовки более убедительного персонализированного фишингового письма или создания вредоносных программ. ИИ в этом случае делает атаки дешевле, быстрее и доступнее.

Третья — атаки на автономные системы ИИ-агентов. На мой взгляд, именно это наиболее серьезный долгосрочный риск. Если ИИ имеет доступ к данным, злоумышленнику уже недостаточно просто обмануть саму модель. Ему важно добиться того, чтобы она сама совершила нужное действие.

Свежее исследование безопасности саморазвивающихся агентов Сбера говорит как раз об этом: безопасность самой модели еще не означает безопасность системы, которая на ее основе построена, и нужно учитывать меры защиты в том числе на уровне системы.

Что касается ботов, я согласен с тем, что подавляющая доля кибератак сегодня совершается автоматизированными ботам, в то время как ИИ-боты составляют лишь около 15-20 % от общего объема. Однако, по прогнозам, к 2027-2028 годам ИИ может стать главным «мозгом» для управления массовыми атаками.

По данным «Известий», сроки доставки техники из Китая в Россию автотранспортом выросли примерно вдвое, а стоимость перевозок увеличилась на 10%. Участники рынка связывают это с последствиями дефицита топлива и допускают, что уже в начале осени цены на часть электроники могут вырасти на 5-7%. Однако, по мнению эксперта оператора ИТ-решений «ОБИТ», пока преждевременно говорить о системном влиянии топливного кризиса на рынок (см. новость раздела «ОБИТ» от 5 августа 2026 г.).

 — Чем опасны публичные нейросети? Какую памятку можно дать сотрудникам?

 — Мы регулярно проводим обучение сотрудников по вопросам информационной безопасности. Поэтому и к теме ИИ стараемся подходить не с позиции запретов, а более конструктивно: показываем, где технология действительно может быть полезна для разных подразделений и как использовать ее осознанно и безопасно.

Например, на одном из обучений юридический отдел показывал, как можно работать с публичной нейросетью, предварительно обезличив документ и удалив из него конфиденциальную информацию. Такой подход позволяет сотрудникам самостоятельно находить полезные для себя сценарии применения ИИ и при этом учитывать все риски.

Параллельно мы развиваем собственный спектр корпоративных ИИ-сервисов, которые постепенно закрывают наиболее востребованные задачи сотрудников и позволяют работать с ИИ в контролируемой среде. Очень важно предлагать сотрудникам безопасную корпоративную альтернативу.

Если попробовать составить методичку, она может быть универсальная с базовыми правилами по типу «нельзя передавать во внешнюю нейросеть персональные данные, коммерческую тайну, клиентские базы, пароли», «критически важную информацию необходимо проверять» и т.д., но, на мой взгляд, более эффективным тут будет методичка для каждого конкретного отдела\специализации, потому что они могут использовать разные сервисы.

 — Помогают ли регулирование и суверенные модели кардинально снизить угрозы? Что еще рекомендовать?

Вопрос поддержки ИИ ЦОДов следует рассматривать с учетом как реального рыночного спроса на такую инфраструктуру, так и состояния рынка коммерческих дата-центров, считает гендиректор «ОБИТ» Андрей Гук (см. новость раздела «ОБИТ» от 6 августа 2026 г.).

 — Суверенные модели, если мы говорим про положения Федерального закона №243-ФЗ, обладают некоторым преимуществом с точки зрения локального развертывания, размещения данных и независимости от зарубежных поставщиков, но параметры ее безопасности, безопасной разработки пока не ясны и, возможно, только будут определены.

На мой взгляд, регулятор предпринимает важные шаги для создания безопасной среды работы с ИИ, но не меньшую, если не первоочередную роль, конечно, играют действия на уровне компаний по части обеспечения безопасности. Поэтому заказчикам я бы рекомендовал комплексный подход:

  1. понимать, какие ИИ-сервисы используются в компании и какие данные с ними работают;
  2. четко разделять информацию, которую можно передавать ИИ, и ту, которую передавать нельзя;
  3. использовать многофакторную аутентификацию и минимально необходимые права доступа;
  4. изолировать ИИ-системы, которые имеют доступ к корпоративным данным;
  5. проверять их безопасность до запуска и регулярно тестировать после внедрения;
  6. контролировать действия ИИ так же, как действия пользователей;
  7. предусмотреть возможность быстро отключить систему, если она начинает работать некорректно;
  8. продолжать обучение сотрудников — уже не только основам информационной безопасности, но и грамотной работе с ИИ.

 — Большое спасибо за беседу!

Автор: Анна Тумакова.

Тематики: Безопасность

Ключевые слова: информационная безопасность, Обит , Искусственный интеллект