Перейти к содержанию
пятница, 9 октября 2026 г.

ИИ Вестник

Главные новости о развитии искусственного интеллекта в России

Автопентест и BAS: как AI-системы обогнали людей в поиске уязвимостей

Источник: Все публикации в потоке Разработка
AI system scanning code for vulnerabilities, dark server room, cybersecurity concept.
Generated by Sourceful Riverflow (RouterAI)

Автоматизированное тестирование на проникновение и симуляция атак перестали быть экзотикой: за последние два года эти технологии прошли путь от экспериментальных инструментов до полноценных платформ. Особенно заметен прогресс в применении искусственного интеллекта, который в 2025 году впервые превзошёл опытных специалистов по ряду задач кибербезопасности.

В середине 2025 года произошло событие, которое заставило отрасль по-новому взглянуть на роль автоматизации в кибербезопасности. Автономная AI-система XBOW за 90 дней набрала более 2000 очков репутации на платформе HackerOne, подав свыше тысячи отчётов об уязвимостях, включая 54 критических. Этот результат позволил ей занять первое место в рейтинге, обогнав живых багхантеров. Хотя достижение оказалось разовым, а к 2026 году система сместила фокус на коммерческий продукт, сам факт продемонстрировал: искусственный интеллект способен конкурировать с человеком в поиске брешей. В другом тесте из 104 реальных задач ведущий пентестер с 20-летним стажем потратил 40 часов, тогда как автоматизированное решение справилось быстрее и точнее. Эти примеры показывают, что AI-инструменты уже не просто помощники, а самостоятельные игроки на поле кибербезопасности.

Подобные успехи стали возможны благодаря развитию двух классов инструментов — BAS и автопентеста. BAS (Breach and Attack Simulation) имитирует отдельные техники злоумышленников, например, из матрицы MITRE ATT&CK, чтобы проверить, реагируют ли на них средства защиты. Инструмент запускает безопасные сценарии закрепления, повышения привилегий или латерального перемещения и фиксирует, заблокировал ли атаку антивирус, увидел ли SIEM, сработал ли EDR. По сути, BAS отвечает на вопрос, работают ли замки, но не ищет дыры в стенах. Зрелые платформы этого класса, такие как Cymulate, SafeBreach, AttackIQ и Picus, позволяют прогонять тысячи сценариев и выявлять слабые места в защите. Отдельного магического квадранта Gartner по BAS пока нет, но есть Market Guide по смежной категории Adversarial Exposure Validation, что подтверждает зрелость направления. Важно понимать, что BAS не заменяет сканер уязвимостей, а дополняет его, проверяя эффективность уже внедрённых средств защиты в условиях, приближенных к реальным атакам.

Автопентест идёт дальше: он выстраивает полную цепочку атаки, начиная с поиска точки входа и заканчивая достижением целевой системы. Если BAS проверяет эффективность отдельных средств защиты, то автопентест моделирует поведение реального злоумышленника, который стремится реализовать недопустимое событие. Современные решения работают в контролируемом режиме, эксплуатируя уязвимости безопасными методами и подробно логируя каждый шаг. Это снимает опасения по поводу запуска атак на боевую инфраструктуру, хотя согласование с владельцами систем и учёт чувствительных сегментов остаются обязательными. На рынке представлены такие платформы, как Pentera, Horizon3.ai NodeZero и Cymulate, которые давно используются крупными компаниями для постоянной проверки защищённости. Ключевое отличие автопентеста от классического сканирования уязвимостей в том, что он не просто находит потенциальные бреши, а подтверждает возможность их эксплуатации для достижения конкретной цели, что значительно снижает количество ложных срабатываний.

Российский рынок не остался в стороне. В октябре 2024 года на Positive Security Day был анонсирован PT Dephaze от Positive Technologies, а уже в феврале-марте 2025 года вышла коммерческая версия. Ключевое обновление — версия 3.0, представленная 31 октября 2025 года, — расширило цепочки атак и повысило прозрачность проверок: продукт стал фиксировать доказательную базу найденных путей, включая IP-адреса, учётные записи и конфигурации. Решение применяет машинное обучение для моделирования внутреннего пентеста без простоев инфраструктуры и в декабре 2025 года получило Национальную премию Рунета в номинации «Информационная безопасность». Помимо PT Dephaze, на российском рынке есть APT BEZDNA от CTRLHACK, платформы непрерывного пентеста от BI.ZONE, а также багбаунти как форма краудсорсингового постоянного пентеста. Таким образом, отечественные разработчики не только догоняют западные аналоги, но и предлагают собственные подходы, учитывающие локальную специфику и требования регуляторов.

Классический ручной пентест проводится раз в год и стоит дорого, оставляя инфраструктуру без проверки на протяжении 50 недель. Автоматизация решает эту проблему, обеспечивая непрерывный контроль. BAS и автопентест дополняют друг друга: первый точечно проверяет отдельные техники против СЗИ, второй строит сквозные маршруты атак. Вместе они дают более полную картину защищённости, чем традиционные методы. При этом важно понимать, что даже самые продвинутые инструменты не заменяют человеческую экспертизу полностью, а служат её усилением. Например, AI-системы могут быстро находить критические уязвимости, но интерпретация результатов и принятие решений о приоритизации исправлений по-прежнему остаются за специалистами. Кроме того, автоматизированные решения требуют тщательной настройки и сопровождения, чтобы избежать ложных срабатываний и не нарушить бизнес-процессы.

В перспективе развитие AI-систем для поиска уязвимостей будет ускоряться. Уже сейчас понятно, что автоматизированные решения способны находить критические бреши быстрее и эффективнее людей, но остаются открытые вопросы: как обеспечить безопасность самих AI-инструментов, как интегрировать их в существующие процессы и насколько этично использовать автономные системы для атак. Рынок продолжит расти, а конкуренция между игроками будет стимулировать появление новых функций. Для российских компаний важно не только внедрять западные практики, но и развивать собственные разработки, учитывая локальную специфику и требования регуляторов. Остаётся надеяться, что баланс между автоматизацией и человеческим контролем будет найден, а кибербезопасность станет не только технологичным, но и этичным полем битвы.

Читайте также