Привет, Хабр! Меня зовут Алексей Лукацкий, я бизнес-консультант по безопасности и Chief Evangelist Officer в Positive Technologies, а до этого больше 18 лет проработал в Cisco. За свою карьеру я успел побыть программистом, администратором, аудитором, маркетологом, продавцом, преподавателем, rCISO, писателем и ИБ-евангелистом — и за всем этим стоит уже 35 лет в кибербезопасности, страшно даже произносить эту цифру вслух.

За эти три десятилетия я видел, как менялась индустрия: появлялись новые угрозы, регуляторы выпускали всё новые требования, а специалисты по безопасности учились работать с облаками, контейнерами и DevSecOps-практиками. Теперь настал черёд следующего большого изменения — искусственного интеллекта, и мне захотелось поделиться мыслями о том, как он влияет на нашу профессию и что с этим делать.

Вокруг искусственного интеллекта сегодня действительно много шума, и мнения о нём кардинально расходятся — от полного принятия до категорического отторжения. Одни считают, что ИИ вот-вот заменит специалистов по кибербезопасности, и указывают на нейросети, которые уже находят уязвимости на багбаунти-платформах или пишут нормативную документацию лучше человека. Другие, часто из старшего поколения, воспринимают ИИ как нечто враждебное, призывают запрещать и блокировать — и дальше начинаются истории с обходными путями и теневыми схемами использования.

Вместо философских рассуждений о том, заменит ли ИИ человека или нет, я хочу поговорить о практических вещах, которые каждый специалист по ИБ может использовать уже сегодня, причём сделать хорошо. Как не остаться на свалке истории, а наоборот — вскочить на ступеньку этого поезда и использовать ИИ как инструмент, который усиливает, а не заменяет?

Базовые правила работы с ИИ: промпты, критика и качество

Один из самых простых способов попробовать ИИ в деле — попросить его написать политику безопасности, например, для подрядчиков, что сейчас особенно актуально в связи с требованиями регуляторов и ростом supply chain атак, или политику по безопасному использованию самого ИИ, ведь у нас уже появилась соответствующая нормативка от ФСТЭК. Обычно человек пишет в чат что-то вроде «напиши мне политику», и это худший вариант, который почти гарантированно приводит к разочарованию: результат получается невнятным, после чего делается вывод, что ИИ не работает, и на этом попытки его использовать заканчиваются.

Как делать НЕ надо
Как делать НЕ надо

На самом деле проблема не в модели, а в запросе, потому что без контекста, ограничений и критериев качества любой ИИ — будь то отечественный GigaChat, зарубежный Claude или локальная модель на вашем ноутбуке — выдаст «среднюю температуру по больнице». Это справедливо для любых задач, а не только для политик: те же правила работают при разработке скиллов, при создании агентов и при настройке кастомных GPT.

Семь элементов хорошего промта

Чтобы получить результат, а не отписку, нужно прописать в промте семь ключевых вещей: роль, контекст, ограничения, структуру, аудиторию, требования и критерии качества. Это всё из серии так называемого prompt engineering’а, то есть дисциплины, учащей как правильно общаться с ИИ-чат-ботом.

Роль определяет, кем должен себя представлять ИИ: экспертом по нормативке, практикующим аудитором или методистом. Контекст — это самое важное, потому что без описания компании, её специфики и текущей ситуации ИИ не поймёт, для какой среды он работает. Ограничения задают рамки: на какую нормативку опираться, какой стиль использовать, каких формулировок избегать. Например, политика не должна быть запретительной — она должна описывать безопасное использование, а не просто перечислять, что нельзя делать.

Четвертый элемент — структура документа, которую ИИ должен соблюдать: например, политика безопасности обычно содержит введение, область применения, цели, роли и ответственность, порядок действий и контроль исполнения. Пятое — аудитория, для которой предназначен документ, и здесь важно понимать, что для бизнеса, айтишников, подрядчиков или юристов язык и аргументация будут совершенно разными. Шестое — требования, которые вы хотите учесть: те, что придумали сами, взяли из регуляторных актов или выработали на основе внутренних инцидентов. И наконец — критерии качества, по которым вы будете оценивать результат и понимать, что документ действительно готов к использованию.

В реальности хороший промт занимает полторы-две страницы формата А4 (а иногда и больше), и это не политика, а именно инструкция для ИИ о том, что и как он должен сделать (и чего не делать). Без такой инструкции результат будет предсказуемо слабым.

Как надо делать— пример хорошего структурированного промта
Как надо делать— пример хорошего структурированного промта

Внутренний критик и десять вопросов к политике

Допустим, вы учли все семь элементов и получили документ. Останавливаться на этом рано, потому что у ИИ есть одна неприятная особенность: он всегда вас хвалит. Спросите, хорошая ли получилась политика, — он ответит «да, отличная», и это зашито в само устройство моделей. В реальной жизни вас ждёт совсем другая реакция, поэтому нужен второй этап — внутренний критик, «адвокат дьявола», который будет проверять на пригодность сгенерированный документ.

Таким промтом мы включаем внутреннего критика
Таким промтом мы включаем внутреннего критика

Вот несколько вопросов из числа тех, что стоит задать любому документу, созданному с помощью ИИ:

  1. Нет ли общих формулировок, которые можно трактовать по-разному?

  2. Нет ли противоречий между разделами?

  3. Какие риски не закрыты? Какие требования сложно или невозможно проверить?

  4. Для каких требований не описаны артефакты — то есть чем конкретно подтверждается их выполнение?

  5. Не нарушает ли эта политика другие политики, которые уже приняты в компании?

Также я подготовил десять вопросов, которые стоит задать именно политике безопасности, если вы написали ее с помощью ИИ:

Если хотя бы на один вопрос нет внятного ответа, документ нужно дорабатывать. Иначе потом придется объяснять собственному руководству или регулятору, почему обещанное не выполнено.

Однако хороший критик не просто указывает на проблемы, но и предлагает, как их исправить, а ещё он может адаптировать один и тот же документ под разные аудитории. Для топ-менеджмента сделать краткое саммари с ключевыми рисками, а для исполнителей — детальную инструкцию с ответственными и артефактами.

Адаптируем ответ под разные аудитории
Адаптируем ответ под разные аудитории

Пройдя через два этапа — сначала генерацию с правильно составленным промтом, а затем проверку через внутреннего критика, — вы получаете не просто очередную политику, а рабочий документ. Такой документ учитывает контекст компании, не содержит внутренних противоречий и юридически опасных формулировок, а его требования можно проверить, для них назначены ответственные и описаны артефакты. Именно так ИИ перестаёт быть генератором «бумажек» и становится инструментом для создания реально работающих политик безопасности.

Если вы хотите попробовать написать свою политику ИБ с помощью искусственного интеллекта, можете начать с материалов из моего GitHub, в котором собраны все использованные в этой статье промпты.

Тренажер для общения с бизнесом

Большинство ИБ-специалистов сталкиваются с одной профессиональной проблемой, которую мало кто готов признать публично — мы не умеем разговаривать с бизнесом. Мы мыслим терминами уязвимостей, векторов атак и мер защиты, а топ-менеджмент мыслит деньгами, рисками и процессами. Можно отмахнуться и сказать, что нас этому никогда не учили — ни в вузах, ни на курсах повышения квалификации. Правда в том, что познавать эту «науку» все равно придется, но уже на своих ошибках, набивая шишки, иногда очень болезненные.

Ведь именно бизнес даёт деньги на безопасность: на багбаунти, на закупку средств защиты, на обучение сотрудников, на поездки на конференции. А значит и объяснять свои потребности нужно на языке, который бизнес понимает. Иначе разговор о необходимости усилить защиту от шифровальщиков может закончиться вопросом «куда бежать?» — и это не шутка, а реальный случай из практики одного из коллег, когда зампред банка услышала слово «ransomware» и поняла его как «run somewhere», то есть «беги куда-то».

Симулятор разговора с топ-менеджментом

Этот путь можно существенно ускорить, если создать симулятор, который будет тренировать вас в диалогах с генеральным директором, финансовым директором, аудиторами или регуляторами. Делается это теми же инструментами, которые мы разобрали в первой главе, но здесь вместо статического промпта выстраивается полноценный диалог. Вы описываете свой кейс, свою компанию, текущую ситуацию и просите ИИ встать на позицию оппонента — например, вашего гендира, который скептически относится к дополнительным расходам.

Это ключевой момент: ИИ должен сопротивляться, а не поддакивать, потому что обычно модели настроены на поддержку пользователя. Вы загружаете черновик своего выступления, письма или презентации и просите ИИ задавать неудобные вопросы, затем получаете критику, отвечаете на неё и снова отправляете на проверку. Два-три раунда таких тренировок, и у вас готов аргументированный ответ на любой вопрос, который может возникнуть на совете директоров.

Чем больше контекста — тем лучше
Чем больше контекста — тем лучше

Например, вы хотите усилить защиту от программ-вымогателей: внедрить киберучения, настроить системы резервного копирования и организовать регулярные тренировки для сотрудников. Для вас это очевидно, а для бизнеса — нет, и ИИ-оппонент начнёт задавать вопросы, на которые вы обязаны ответить, прежде чем идти к руководству. Какие бизнес-процессы остановятся, если атака произойдёт? Сколько это будет стоить в пересчёте на простой? Что вы делали для того, чтобы такие атаки не происходили раньше, и почему это перестало работать? Нас раньше это не касалось, почему именно сейчас мы должны этим озаботиться?

Если вы не готовы ответить на эти вопросы, идти к бизнесу бессмысленно. Вы не получите денег и, что хуже, заработаете репутацию человека, который не понимает, что защищает. Тренажёр помогает найти и закрыть эти слабые места ещё до реального разговора.

Диалог на автомате — создаем кастомный GPT

Если вы регулярно общаетесь с топ-менеджментом, имеет смысл автоматизировать процесс и создать кастомный GPT. Вместо того чтобы каждый раз писать в чат-боте промпты заново, достаточно один раз загрузить в него все необходимое: описание компании, портреты ключевых лиц, их зоны ответственности и типовые возражения.

Интерфейс создания кастомного GPT на примере OpenAI
Интерфейс создания кастомного GPT на примере OpenAI

У такого подхода есть три варианта реализации.

  • Первый и самый простой — загрузить в кастомный GPT готовые промпты, которые мы разбирали выше. ИИ будет спрашивать вас по заранее описанной логике, вам останется только отвечать.

  • Второй вариант — добавить в кастомный GPT инструкции. Например, вы знаете, что ваш генеральный директор увлекается спортом и любит аналогии с физической подготовкой. Тогда ИИ будет формулировать аргументы именно в этом ключе: «Мы регулярно проводим киберучения, это как еженедельные тренировки — если пропустить, то в критический момент мышцы не сработают». Или вы знаете, что финансовый директор ценит цифры и скептически относится к эмоциональным аргументам, — ИИ подготовит расчёты и ROI.

  • Третий вариант — загрузить полноценную базу знаний: методики, библиотеку типовых вопросов, шкалу оценки аргументов, историю предыдущих успешных и неудачных диалогов. Тогда кастомный GPT становится не просто тренажёром, а настоящим советником, который помнит, что сработало в прошлый раз, а что привело к отказу. Такой подход позволяет не просто тренироваться, а накапливать экспертизу и передавать её внутри команды.

Улучшаем свою GPT
Улучшаем свою GPT

Звучит как нечто очень сложное, но на деле задача вполне выполнима. В веб-версии OpenAI есть кнопка Create GPT, где вы задаёте название, описание и, самое главное, загружаете файлы в раздел Knowledge. Это могут быть текстовые документы, PDF, Excel-таблицы — всё, что описывает вашу компанию, ваши кейсы и ваши роли. Дальше вы просто общаетесь с этим кастомным GPT, и вам не нужно каждый раз писать длинные промты заново.

Всё это можно использовать внутри компании и, конечно, распространять среди коллег. Представьте, что каждый ИБ-специалист в вашей команде перед важным совещанием может потренироваться на таком тренажёре, выявить свои слабые места и выйти к руководству подготовленным. Это меняет не только качество диалога, но и саму культуру взаимодействия ИБ-службы с бизнесом.

На моем GitHub вы найдёте два варианта тренажера: базовый — в виде набора промтов, и продвинутый — в виде файлов для загрузки в кастомный GPT. Скачивайте, адаптируйте под себя и тренируйтесь. Ведь чем больше вы будете оттачивать свои аргументы в безопасной среде, тем увереннее будете звучать в реальных разговорах.

Обязательно надо сказать, что функция создания кастомной GPT существует сегодня только в ChatGPT от OpenAI. В других ИИ-экосистемах (Claude, Gemini, DeepSeek, Qwen и т.п.) такой функциональности нет, но это не значит, что они вам не помогут разработать такой тренажер. В случае с Google вы можете попробовать реализовать это через NotebookLM, а в остальных случаях понадобится создание собственной облегченной RAG-системы, о которой мы еще поговорим далее.

Комплаенс-помощник и автоматизация рутины

Теперь перейдём к задаче, которая знакома каждому, кто работает с нормативными документами. По моим подсчетам, в России еще недавно ежегодно принималось около 200 нормативных актов, так или иначе касающихся кибербезопасности (сейчас, к счастью, поменьше). Среди них требования ФСТЭК, Минцифры, Центробанка, Минэнерго и ещё минимум десятка регуляторов. И если вы не «бумажный безопасник», а специалист, который действительно занимается практической безопасностью, на вас ложится огромный объем работы: понять требования, донести их до владельцев процессов, подготовиться к аудиту, адаптировать локальную нормативную базу.

Конечно, можно все делать вручную, но, поверьте, это невыносимо долго и муторно — особенно когда документ свежий и методичек по нему ещё нет. И здесь ИИ становится не просто помощником, а полноценным комплаенс-аналитиком, причём круглосуточным и практически бесплатным (если не считать токенов).

Как создать комплаенс-помощника

Логика та же, что и в предыдущих сценариях, но с одним важным дополнением: вы работаете не с одним документом, а с целой библиотекой нормативных актов, методичек, юридических интерпретаций и внутренних политик. Для такого кейса идеально подходит RAG (Retrieval-Augmented Generation), когда модель обращается к базе знаний, прежде чем сгенерировать ответ.

Для этого вам понадобится как минимум пять вещей:

  1. Сам нормативный документ — превращаем его в текстовый файл, убираем лишнее оформление, приводим таблицы в читаемый вид.

  2. Реестр требований, размеченный по ролям, ответственным и артефактам (можно сделать в JSON или CSV).

  3. Методические рекомендации регулятора, если они есть.

  4. Юридические интерпретации из справочных систем — например, из «Гаранта», «КонсультантПлюс» или от собственных юристов или внутренних аудиторов.

  5. И, наконец, маппинг: как требования соотносятся с методичкой, с юридическими пояснениями, с вашими внутренними документами.

В качестве примера я взял 117-й приказ ФСТЭК, который действует с весны 2026 года. Он распространяется на все государственные информационные системы и на всех, кто работает с ними. Требований там много и разбираться с ними вручную — задача неблагодарная. Поэтому я подготовил файлы для загрузки: сам приказ, реестр требований, методичку, юридические интерпретации и маппинг между ними.

Как я и говорил выше, 5 файлов это минимум
Как я и говорил выше, 5 файлов это минимум

Всё это загружается в кастомный GPT, как было показано выше, и дальше вы можете задавать любые вопросы, например: «Какие требования по защите каналов связи применяются к нашей системе?», «Что должен сделать владелец процесса, чтобы соответствовать пункту 3.2?», «Какие артефакты нужно подготовить для аудита?».

Локальный вариант для секретных данных

У этого подхода есть ограничение: в публичные модели нельзя загружать документы с грифом «секретно» или даже «конфиденциально». Но это не значит, что вы не можете использовать ИИ для таких задач, ведь есть локальные модели, которые работают на вашем сервере или даже на ноутбуке.

Я тестировал вариант с AnythingLLM — бесплатной open-source платформой, которая позволяет развернуть локального ассистента с RAG. Вы скачиваете модель, загружаете документы в векторную базу данных, где они превращаются в числовые векторы для быстрого поиска по смыслу, и работаете с ними точно так же, как с облаком. Разница только в скорости: если обработка массива данных в OpenAI занимает минуту, то локально — от 30 до 50 минут. Да, звучит как даунгрейд, однако если речь идёт о конфиденциальной информации, это единственный безопасный вариант.

Сразу отвечу на невысказанный, но крутящийся на языке вопрос, — а какую ИИ-модель лучше использовать для этой задачи? Правильный вопрос звучит иначе: «Какая модель ИИ лучше для моей задачи, на моих данных, в моей инфраструктуре?» Для локального развертывания именно последний элемент очень важен – вы вряд ли сможете развернуть GLM 5.3 или Qwen на максимально возможное количество параметров. Но на 2-3 десятка миллиардов параметров на ноутбуке или на пару-тройку сотен миллиардов в корпоративном ЦОДе – вполне.

Инструкции и материалы по настройке я тоже выложил в открытый доступ — здесь и здесь.

Скиллы и зачем они нужны

От комплаенс-помощника переходим к следующему уровню автоматизации — к скиллам. Скилл — это повторяемая процедура, которую вы выполняете не один раз и которую можно описать в виде набора шагов.  По сути, речь идет об автоматизации рутинной операции через ИИ: вы один раз описываете процесс, и дальше машина делает его за вас.

Предлагаю посмотреть на пример из моей практики с моделированием угроз. Я взял унифицированную методику, без привязки к конкретному регулятору, разбил её на шаги, оформил в обычный текстовый файл и загрузил как скилл. Получилась очень простая, но рабочая версия, назовем ее 1.0.

Скилл моделирование угроз версии 1.0
Скилл моделирование угроз версии 1.0

Версия 2.0 уже посерьезнее и содержит несколько ключевых элементов:

  • Ресурсы — описания того, как должен выглядеть результат, какие вопросы задавать в процессе интервьюирования, как описывать анализируемый объект защиты и т. п.;

  • Референсы — в нашем случае это банк данных об угрозах, недопустимых событиях, ущербе, мотивации и видах нарушителей, предположениях и допущениях;

  • Алгоритм принятия решений;

  • Чек-лист.

Вы загружаете в скилл описания своих активов и систем, он прогоняет вас по набору вопросов и на выходе выдаёт готовую модель угроз в виде .DOCX или .PDF, которая соответствует всем требованиям регулятора. И всё это — без единой строчки кода, на обычных текстовых файлах.

Схема работы скилла для моделирования угроз версии 2.0. FSTEC edition
Схема работы скилла для моделирования угроз версии 2.0. FSTEC edition

Скачать все необходимые материалы для версии 1.0. и 2.0. можно по соответствующим ссылкам в описании к скринам.

Что еще можно автоматизировать с помощью ИИ

Скиллы и кастомные GPT — это только начало. С помощью ИИ можно автоматизировать огромное количество задач, которые раньше требовали программирования или дорогих решений.

Например, вы можете написать Telegram-бота для отслеживания дедлайнов по TLS-сертификатам — сейчас это очень актуальная задача. Или автоматизировать Excel-отчёты: ИИ напишет нужные формулы и сценарии, которые заменят покупку дорогостоящих SGRC-решений (по крайней мере, для первичной аналитики). А еще, например, создавать дашборды, оценивать риски, делать парольные чекеры, которые работают автономно в браузере и никуда не отправляют данные. Например, сейчас, с помощью вайб-кодинга, я доделываю инструмент оценки зрелости компании по новой методике ФСТЭК.

Я выложил на GitHub пример кода для парольного чекера: он полностью автономен, запускается локально в браузере, проверяет стойкость паролей и работает без доступа к облаку, не отправляя никуда ваши пароли. Написать его помог агент, и, учитывая то, что я уже давно не программировал, получилось вполне неплохо. И это не единичный случай — те же агенты справляются с моделированием угроз, расчётом рисков и даже с созданием персональных Security Awareness-программ. Да, токенов уйдёт немало, но, поверьте, это дешевле, чем нанимать дополнительного разработчика или покупать готовый продукт, автоматизирующий рутинные ежедневные операции.

Заключение

Искусственный интеллект — это не замена специалисту по кибербезопасности, а инструмент, который в умелых руках даёт колоссальный прирост продуктивности. Он не отнимает работу, он меняет её характер: рутинные задачи уходят в автоматизацию, а человеку остаются неопределённость, критическое мышление и этика — то, что ИИ никогда не сможет взять на себя. По крайней мере, пока не может.

Здесь я показал несколько практических сценариев, с которых можно начать прямо сегодня. Написание политик с правильно составленными промтами и обязательной проверкой через внутреннего критика. Тренажёр общения с бизнесом, чтобы выходить к топ-менеджменту подготовленным и говорить с ними на их языке. Комплаенс-помощник для работы с нормативной документацией, который экономит дни ручного труда. И наконец, скиллы — автоматизация повторяемых процедур, от моделирования угроз до парольных чекеров.

Все эти инструменты уже существуют и доступны каждому — есть отечественные решения, есть зарубежные, есть локальные модели для работы с конфиденциальными данными. Вопрос не в том, какой моделью пользоваться, а в том, как правильно её использовать. А для этого нужны не навыки программирования, а навыки постановки задачи: умение сформулировать контекст, ограничения, критерии качества и роль, в которой должен выступать ИИ.

Напомню, что на моем GitHub вы найдёте все промпты, примеры и инструкции, которые я показывал в этой статье. Они лежат в открытом доступе, без регистрации и СМС — берите, адаптируйте под свои задачи, экспериментируйте и делитесь результатами. Главное — перестать воспринимать ИИ как угрозу, ведь он уже стал частью нашей реальности. Победит не тот, кто будет запрещать, а тот, кто научится им управлять.