Экономика создателей

ИИ-атаки усложнятся за месяцы — 100 компаний требуют общей защиты

|Автор: Редакция QUASA|5 мин чтения| 18
ИИ-атаки усложнятся за месяцы — 100 компаний требуют общей защиты

Публикация CBS News от 27 августа 2026 года фиксирует предупреждение OpenAI, Anthropic, Google, Microsoft и других участников: окно для подготовки к более распространённым и сложным кибератакам с применением ИИ может составить лишь несколько месяцев. В исходном письме и списке подписантов указаны более 100 организаций, включая разработчиков моделей, банки, облачных провайдеров, технологические и информационно-безопасностные компании.

Подписанты предлагают не отдельный защитный продукт, а распределение обязанностей: организациям — устранять наиболее опасные слабости и ограничивать привилегии, поставщикам безопасности — проверять средства защиты и делиться сведениями об угрозах, государствам — координировать и финансировать защиту, разработчикам передовых моделей — предоставлять инструменты, обучение и поддержку. Код, созданный с помощью ИИ, должен проходить усиленную проверку наравне с покупаемым и самостоятельно разрабатываемым программным обеспечением.

Среди подписантов — разработчики ИИ, банки и защитные компании

Обращение поддержали Anthropic, AWS, Google, Microsoft и OpenAI, а также Cloudflare, CrowdStrike, Cisco, Citi, Capital One, Mastercard, Visa, IBM, Oracle, Palo Alto Networks и другие организации. Такой состав охватывает разные звенья цифровой инфраструктуры: от моделей и облачных платформ до финансовых сервисов, телекоммуникаций и средств обнаружения атак.

В зоне риска авторы называют не только коммерческие компании. Они отдельно выделяют больницы, водоснабжение и инфраструктуру, обеспечивающую работу интернета. Прогноз не привязан к дате появления определённого типа атаки: подписанты ожидают постепенного расширения возможностей моделей, которые могут ускорять поиск и эксплуатацию накопленных уязвимостей.

Те же технологии рассматриваются как средство защиты. Более доступные модели предлагается применять для широкого охвата рутинных задач, а передовые возможности — для самых сложных проблем. Проверенные исправления, инструменты и практические сценарии реагирования должны передаваться другим защитникам, чтобы результат одной команды можно было повторно использовать в разных организациях.

Обязанности разделены между четырьмя группами

Команда критической инфраструктуры сокращает избыточные привилегии и проверяет непрерывность работы сервисов.

Обычным организациям предлагается поднять киберзащиту до уровня приоритета руководства. В первую очередь следует исправлять слабости с наибольшим риском, проверять результат без остановки критических процессов и усиливать требования к приобретаемому, создаваемому и внедряемому программному обеспечению.

В этот же блок входят принцип минимальных привилегий, строгий контроль доступа и многоуровневая защита. Если критическую систему нельзя быстро обновить без нарушения её работы, письмо допускает проверенные компенсирующие меры — временные ограничения и дополнительные рубежи защиты, снижающие риск до безопасного обновления или замены.

Поставщики безопасности и технологические партнёры должны постоянно испытывать защиту против возможностей передовых моделей, добавлять ИИ в защитные средства и помогать операторам критической инфраструктуры внедрять инструменты. От них ожидаются проверка исправлений, выпуск временных рекомендаций вместе с производителями и интеграторами, обмен сведениями об угрозах и испытанными сценариями реагирования.

Государствам отведены координация защиты и восстановления на разных уровнях, укрепление доверенных каналов обмена применимой информацией об угрозах и финансирование жизненно важных служб, которым не хватает специалистов или бюджета. Больницам, водоканалам и местным органам власти предлагается расширить доступ к защитным моделям, разрешённому тестированию и практической технической помощи.

Разработчики передовых моделей должны обеспечить ответственное предоставление моделей, значительное финансирование, обучение и поддержку недостаточно обеспеченных защитников. В их блок также входят наблюдаемость работы систем, отслеживаемая идентификация ИИ-агентов, непрерывный мониторинг, разрешённое тестирование, закрытое раскрытие уязвимостей и распространение проверенных исправлений и достоверных оценок угроз.

Матрица действий на 30, 60 и 90 дней

Специалисты находят уязвимость в созданном с помощью ИИ коде и допускают исправление к выпуску после проверки.

Само письмо не устанавливает календарного графика. Ниже приведена редакционная приоритизация его предложений с добавлением общепринятых базовых мер: межотраслевые цели кибербезопасности CISA описывают добровольный набор практик, согласованный с функциями управления, выявления рисков, защиты, обнаружения, реагирования и восстановления. Такая последовательность не гарантирует предотвращения всех атак и должна уточняться с учётом критичности систем.

  1. Первые 30 дней: закрепить ответственность руководства, определить критические сервисы и их владельцев, актуализировать перечень активов и выделить слабости с наибольшим риском. Одновременно необходимо пересмотреть административные права и ввести обязательную проверку созданного с помощью ИИ кода перед выпуском.
  2. К 60-му дню: подтвердить работоспособность исправлений, а для систем, которые нельзя безопасно обновить, внедрить и проверить компенсирующие меры. Следует разделить обычные и привилегированные учётные записи, усилить аутентификацию и согласовать с поставщиками порядок получения срочных исправлений и временных рекомендаций.
  3. К 90-му дню: отработать обнаружение, локализацию и восстановление после атаки, подключить доверенные каналы обмена сведениями об угрозах и закрепить измеримые показатели. В качестве результатов письмо предлагает учитывать охват защищённых организаций, скорость локализации атак и фактическую работоспособность исправлений.

Для поставщиков безопасности и разработчиков моделей тот же горизонт означает подготовку доступных защитных средств, инструкций по внедрению и процедур закрытого раскрытия уязвимостей. Для государственных структур — выявление критических операторов с дефицитом ресурсов и настройку каналов координации, финансирования и доверенного доступа к защитным возможностям.

Обязательных сроков и бюджетов в письме нет

Руководители оценивают выполненные защитные меры за 90 дней, тогда как бюджеты и обязательные сроки ещё не определены.

Несмотря на предупреждение об ограниченном окне подготовки, обращение остаётся добровольной декларацией. Axios указывает на отсутствие конкретных обязательств, крайних сроков и заявленных объёмов инвестиций со стороны подписантов.

На текущий момент определены общий прогноз, направления защиты и роли участников, но не механизм контроля исполнения. Дальнейшее развитие истории будет зависеть от конкретных решений о финансировании, правилах доступа к защитным моделям, каналах обмена сведениями об угрозах и проверяемых результатах устранения слабостей; единого графика для этих решений пока нет.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0