ИИ атакует! Проверка киберустойчивости в «Т-Банке»
Кибербезопасность Кибербезопасность

Как «Т-Банк» превратил ИИ в белого хакера, который гораздо эффективнее багхантеров, пентестеров и статических анализаторов кода, вместе взятых

Главная>Кибербезопасность>ИИ атакует! Проверка киберустойчивости в «Т-Банке»
Кибербезопасность

ИИ атакует! Проверка киберустойчивости в «Т-Банке»

Дата публикации:
25.09.2026
Посетителей:
20
Просмотров:
69
Время просмотра:
2.3

Авторы

Автор
Роман Лебедь руководитель центра защиты приложений в «Т-Банке»

Мир информационной безопасности изменился под воздействием искусственного интеллекта. Пример последних месяцев — выпуск сильной модели Claude Mythos, способной в составе агента выявлять и эксплуатировать уязвимости значительно быстрее человека. А значит, сегодняшние киберугрозы в сравнении с угрозами 5-летней давности — совершенно новая история, требующая адаптации защиты. Так почему бы не превратить ИИ в белого хакера, который будет гораздо эффективнее багхантеров, пентестеров и статических анализаторов кода, вместе взятых?

Если говорить об инструментах защиты, используемых в «Т-Банке», то одним из основных является классический пентест, выполняемый несколько раз в год и охватывающий определенный набор систем. И раньше выходило так, что существенные изменения инфраструктуры случались чаще проверок ее безопасности.

 

Кроме того, тренд на технические уязвимости в нашей инфраструктуре падает, а на ошибки логического характера — растет. Например, такие как неправомерное получение скидки, обход ограничений на перевод средств, получение доступа к данным другого клиента.

 

Проблема в том, что такие ошибки не выявляются традиционными автоматизированными средствами. Поэтому, чтобы оставаться на фронтире разработки, сокращать окно между появлением уязвимости и ее обнаружением, учитывать бизнес-контекст для поиска уязвимостей логического характера, мы начали разработку атакующего ИИ.

 

Так появилась наша Nulla — группа интеллектуальных агентов, которые автономно анализируют устойчивость инфраструктуры на всех этапах: от разработки до использования человеком. Для нас это дополнительный инструмент защиты, помогающий справляться с современными вызовами и проверять самих себя после каждого значимого изменения. Уже в этом году мы первыми среди российских компаний проверили собственную устойчивость к внешним враждебным кибератакам с помощью искусственного интеллекта — протестировали около 1300 сервисов и платформ, входящих в экосистему. В их числе: «Т-Бизнес», «Т-Путешествия», «Т-Авто» и другие.

 

Nulla — быстрая и умная. Она не работает по заранее заданным шаблонам, а анализирует выявленные недостатки в совокупности и комбинирует их. То есть система, как профессиональный хакер, способна воспроизводить сложные, многоэтапные сценарии и выявлять уязвимости в условиях, имитирующих реальные атаки. И все это за 45 минут в сравнении с «человеческими» 2–3 днями.

 

Преодолимые трудности и сочетание компетенций

 

Разработка Nulla началась в прошлом году, но мы уже довольны результатом. Конечно, не обошлось без трудностей:

 

  • Баланс между глубиной проверки и безопасностью процесса. Самым сложным было внедрить Nulla в промышленную среду. Одно дело — показать хорошие результаты в лаборатории, и совсем другое — ежедневно проверять тысячи сервисов крупной компании. Действия атакующего ИИ должны максимально соответствовать поведению реального злоумышленника, но при этом не влиять на стабильность сервисов и не создавать рисков для клиентов. Поэтому нам пришлось выстроить отдельные механизмы контроля, ограничений и безопасного выполнения сценариев.
  • Интеграция с существующими процессами управления уязвимостями. Работа традиционных сканеров полностью детерминирована: после исправления достаточно повторно выполнить ту же проверку. ИИ-агенты устроены иначе: они каждый раз самостоятельно выбирают стратегию исследования и могут прийти к одному и тому же результату разными путями. Поэтому для подтверждения устранения уязвимостей нам пришлось построить отдельный процесс верификации, который обеспечивает воспроизводимость результатов и органично встраивается в существующие процессы AppSec (безопасности приложений).

 

Если говорить о секрете успеха, то прежде всего это команда. Такие системы невозможно создать усилиями только ИИ-инженеров или специалистов по информационной безопасности. У нас бок о бок работают эксперты по кибербезопасности, ИИ-инженеры, разработчики и специалисты по данным. Исследователи изучают новые техники атак, способы эксплуатации и нестандартные сценарии. Именно сочетание этих компетенций позволяет быстро проверять гипотезы, создавать надежные решения и сокращать время от появления новой идеи до ее внедрения в продукт.

 

Экономический эффект от атакующих ИИ-агентов

 

Прогнозируемый экономический эффект использования Nulla для предотвращения инцидентов до конца этого года мы оцениваем в 300 млн руб. Это объем потенциальных выплат по программе багбаунти в случае обнаружения этих уязвимостей внешними белыми хакерами. Однако отмечу, что сумма относительная, так как точно просчитать возможную атаку и убыток от нее — невозможно.

 

Кроме того, с Nulla мы можем управлять покрытием, частотой и глубиной сканирования и тем самым определять бюджет на проверку. Финансово такой подход кратно выгоднее в сравнении с ручной работой.

 

Помимо экономической эффективности, Nulla выигрывает в продуктивности: за квартал она находит больше подтвержденных уязвимостей, чем багхантеры, пентестеры и статические анализаторы, вместе взятые. Она ставит анализ безопасности на непрерывный поток, проверяя изменения в инфраструктуре и приложениях по мере их появления. В рамках масштабной экосистемы с сотнями сервисов и высоким уровнем ответственности перед клиентами это просто необходимо.

 

Ключевым эффектом для нас стало то, что теперь мы можем предоставлять одинаковый уровень сервиса по всем бизнес-линиям и продуктам, не занимаясь приоритизацией и не привлекая новых людей, как это было раньше, когда мы масштабировали знания за счет роста команды.

 

Да, Nulla обходится дешевле, чем содержание команды топ-пентестеров, которые к тому же физически не смогли бы выполнить тот же объем работы за то же время. Но даже с ней мы не отказываемся от ручного пентеста. У нас гибридная модель проверки собственной устойчивости: действует программа багбаунти, а еще в июне мы запустили открытые кибериспытания, в рамках которых любой багхантер сможет протестировать стабильность инфраструктуры «Т‑Банка».

 

Зачем? Отвечать на атаки ИИ исключительно стандартными инструментами теперь небезопасно, но отрицать экспертизу команды, внешнюю экспертизу и мировой опыт мы не хотим. Кроме того, результаты пентестов, ручных аудитов, кибериспытаний и багбаунти используются для совершенствования качества работы Nulla.

Что важно учитывать: опора на доказательства, а не впечатления

 

Сможет ли компания обнаружить уязвимость, прежде чем она станет причиной простоя или компрометации? Именно этот вопрос все чаще становится ключевым для бизнеса.  Мы ожидаем, что в ближайшее время скорость выявления и отработки уязвимости будет исчисляться часами, а значит, ручного пентеста раз в квартал и багбаунти будет недостаточно. Ответить на современные вызовы смогут те, кто вовремя автоматизирует поиск уязвимостей и поставит этот процесс на поток.

 

На что я обратил бы внимание специалистов, нацеленных внедрить атакующего ИИ-агента:

 

  • Ограничение функционала. Не пытайтесь сразу построить универсальный ИИ-пентестер. Намного эффективнее начать с 1–3 понятных задач, решение которых сразу принесет практическую пользу команде безопасности. По мере накопления данных, опыта и доверия к системе можно будет расширять ее возможности и сценарии применения.
  • Контекст. Чтобы ИИ действительно понимал инфраструктуру, необходимо объединить информацию об активах, владельцах сервисов, контейнерных образах, артефактах сборки, сетевой архитектуре, API, зависимостях между системами и публикациях во внешние контуры. Только имея такую целостную картину, агент способен строить реалистичные сценарии атак и оценивать их влияние.
  • Объективная оценка качества ИИ-агента. Ориентируйтесь на бенчмарки и измеряйте качество, используя объективные метрики: количество подтвержденных находок, уровень ложных срабатываний, успешность выполнения сценариев и стабильность результатов. Развитие ИИ не должно опираться на впечатления.
  • Подтверждаемые результаты. Если система генерирует большое количество неподтвержденных находок, команды быстро перестают ей доверять. Поэтому мы стараемся автоматически подтверждать возможность ее эксплуатации и предоставлять воспроизводимые доказательства. Это значительно снижает уровень шума и ускоряет устранение действительно значимых рисков.

 

Самый важный вывод касается роли людей. Не рассматривайте ИИ как замену специалистов по информационной безопасности. Сегодня мы сосредоточены на исследовании новых классов уязвимостей, способов эксплуатации и сложных атакующих сценариев. После проверки эта экспертиза переносится в Nulla и автоматически применяется при анализе всей инфраструктуры компании.

 

Таким образом, нашим главным активом остаются профессиональные знания. Благодаря ИИ-модели они постепенно становятся частью системы и начинают работать на тысячи сервисов, повышая общий уровень защищенности всей организации.

Мы беседуем с Александром Мялковским и Андреем Ковалевым - экспертами по информационной безопасности компании Яндекс.Деньги

Характерны ли для сегодняшних тестов на проникновение какие-либо общие тенденции? Чего стоит опасаться в первую очередь? В каких ситуациях пентесты оборачиваются для компании бессмысленной тратой денег?

«Серые лебеди» цифровой эпохи

Почему главные угрозы кибербезопасности связаны не только с атаками, но и с хрупкостью самих технологий

Скрытые угрозы становятся явными, или Полезный сервис пентест

С ростом числа информационных систем и увеличением объема кода повысилось и количество уязвимостей.

«Информационная безопасность — это страховка для бизнеса. Бизнес либо покупает эту страховку, либо нет»

Банковский сектор является одним из самых зрелых с точки зрения информационной безопасности (ИБ) в России. Финансовые институты стали своего рода полигоном для испытания новых мошеннических приемов и технологий.

«Остался только свет»: на ЦИПР-2026 обсудили непрерывность бизнеса в эпоху кибертерроризма

На ЦИПР-2026 обсудили непрерывность бизнеса в условиях киберугроз. В центре внимания — восстановление ИТ и готовность компаний к инцидентам

«Если ваш безопасник не умеет программировать, увольте его и наймите нормального»

Кирилл Ермаков, СТО компании QIWI, — личность известная. Кто-то знает Кирилла как жесткого спикера, способного озвучивать «неудобную» правду о рынке ИБ, кто-то — как создателя Vulners, яркого приверженца Bug Bounty и топового багхантера.

Собственный киберполигон, пентесты, биометрия и «Модель Аэропорт»: о чем рассказали на Jet Security Conference

Что такое ИБ-фреймворк «Модель Аэропорт»? Зачем «Инфосистемы Джет» решили вывести на рынок киберполигон? Почему всех заинтересовала биометрия, особенно способ открыть холодильник с просекко?

В тылу врага: киберразведка как способ борьбы со шпионажем

Кибершпионы и киберразведчики. Выявление слабых мест в ИБ. Контрольная закупка у хакера.

PURPLE TEAMING: Синергия «красных» и «синих» выводит кибербезопасность на новый уровень

В основе Purple Teaming лежит идея повышения уровня ИБ за счет сотрудничества «красных» и «синих» команд. При использовании Purple Teaming устраняются уязвимости, а система SIEM обогащается новыми правилами обнаружения. Имитация атак максимально приближена к реальным угрозам, что позволяет оценить реакцию ИБ на реальные ситуации и улучшить защиту.

Спасибо!
Ваш материал отправлен.
Мы с вами свяжемся
Предложить
авторский материал






    Спасибо!
    Ваш вопрос отправлен.
    Мы с вами свяжемся
    Задать вопрос
    редактору









      Оставить заявку

      Мы всегда рады ответить на любые Ваши вопросы

      * Обязательные поля для заполнения

      Спасибо!

      Благодарим за обращение. Ваша заявка принята

      Наш специалист свяжется с Вами в течение рабочего дня