Брошюра для генерального директора, руководителя службы безопасности и архитектора. АНО «НИИ Системного Синтеза», сентябрь 2026. Всё, что здесь сказано о наших изделиях, помечено стадией: ИЗМЕРЕНО — работает и замерено, СТРОИМ — в работе, ЗАМЫСЕЛ — пока только спроектировано. Всё, что сказано о рынке, приведено со ссылкой на публикацию и датой: проверьте сами.
1. Сначала уберём страшилку, которая мешает думать
Вам наверняка рассказывали про автономного ИИ-хакера, который сам взломает ваш контур. Крупнейший российский исследовательский центр в области безопасности это опровергает публично.
Positive Technologies, 5 июня 2026, «ИИ в 2026: крах мифа об автономных хакерах»: никакого «терминатора» не появилось; ИИ не стал оружием дилетантов; полностью автономные агенты справляются с простыми известными уязвимостями и останавливаются, как только инфраструктура усложняется. Выгоду получили профессиональные группировки — для них ИИ стал быстрым подмастерьем, а не заменой головы.
Мы с этим согласны и не продаём страх. Но в той же публикации сказано главное, и вот оно уже про вас:
«…сам бизнес, стремясь угнаться за трендом на „интеллектуализацию“, создал гигантскую, уязвимую и практически неконтролируемую поверхность атаки внутри собственных ИТ-контуров» — теневой ИИ, агентские системы, бесконтрольная генерация кода.
Вот предмет разговора. Опасность не в чужом ИИ снаружи, а в вашем собственном ИИ внутри — в помощнике разработчика, корпоративном боте, локальной модели, которым вы уже выдали доступ. ИБ 3.0 — это про то, как дать им работать и не потерять контроль над тем, что они делают.
2. Почему то, что у вас уже куплено, здесь не работает
Двадцать лет корпоративная безопасность строилась на одной аксиоме: внутри периметра — люди, снаружи — злоумышленники. Отсюда весь арсенал: контроль утечек (DLP), запись сессий администраторов (PAM), управление правами сотрудников (IdM), сканеры кода (SAST), хранилища журналов (SIEM), дежурные смены центра мониторинга (SOC), киберполигон для обучения людей.
Автономный агент ломает эту аксиому в четырёх местах сразу:
- Он не снаружи. Он работает внутри, с выданным ему легитимным доступом.
- Он не человек. Он не печатает на клавиатуре, не носит флешку, не переписывается в мессенджере — средство, следящее за рабочим местом сотрудника, его просто не видит.
- У него нет должности. IdM сопоставляет права с должностью в кадрах; у агента её нет, ему выдают сервисный доступ «для разработчиков» — то есть заведомо избыточный.
- Беда не в нарушении прав, а в выборе действия. Команда синтаксически законная, доступ законный, а смысл — разрушительный.
Исследователь Positive Technologies называет общий знаменатель прямо: процесс агента имеет полные права того пользователя, который его запустил (24 июня 2026, «Полезайте в песочницу, мистер Claude»). Там же перечислены шесть классов угроз кодовым агентам: случайный rm -rf, инъекция в запрос, использование агента как разведчика, атака через установку постороннего пакета, кража токенов доступа, каскадная компрометация конвейера сборки.
А ГК «Солар» 21 сентября 2026 формулирует то же самое со стороны безопасной разработки:
«С ИИ-агентами этого уже недостаточно. Решение формируется во время выполнения» — и на него влияют модель, запрос, внешние данные, память, доступные инструменты и права в инфраструктуре.
Три независимых источника, разные компании, одно и то же: контроль должен переехать с кода и периметра на само действие.
3. Что такое ИБ 3.0 в одном абзаце
Мысль модели вероятностна: её нельзя зарегулировать правилами, и ставить над ней вторую, меньшую нейросеть-надзирателя бессмысленно — по закону необходимого разнообразия Эшби управляющая система не может быть беднее управляемой, а проверка нейросетью сама вероятностна (сегодня «можно», завтра «нельзя»).
Но вызов инструмента дискретен. У него есть имя функции, адресат и аргументы. Его можно проверить детерминированно — то есть одинаково, каждый раз, по заданным правилам.
[ ЗАДАЧА ОТ ЧЕЛОВЕКА ]
│
▼
┌──────────────────────────────────┐
│ ВЕРОЯТНОСТНЫЙ СЛОЙ │ рассуждение, план, генерация
│ агент / локальная модель │ — не регулируется правилами
└───────────────┬──────────────────┘
│ попытка вызвать инструмент
▼
┌──────────────────────────────────┐
│ ДЕТЕРМИНИРОВАННЫЙ ШЛЮЗ │ один вопрос: допустимо ли
│ проверка по заданным правилам │ это действие по правилам?
└───────┬──────────────────┬───────┘
│ нарушено │ соблюдено
▼ ▼
отказ + названная [ БОЕВОЙ КОНТУР ]
причина правила базы, оболочка, сеть
└────────┬─────────┘
▼
запись в журнал с хеш-цепочкой
ИБ 3.0 — это три вещи: проверка допустимости действия до исполнения, отказ с названной причиной (чтобы агент исправил план, а не зациклился), и доказательство того и другого, которое посторонний пересчитает сам.
4. Модуль за модулем: что меняется
Утечка данных: DLP → фильтр вызовов
Было. Программа на рабочем месте сотрудника читает почту, мессенджеры, буфер обмена. Стало. Утечка идёт не через буфер обмена, а через аргумент вызова внешнего инструмента. Шлюз смотрит аргументы до отправки. Стадия: ИЗМЕРЕНО частично. В открытом пакете работает контракт на вывод секретов наружу (ключи, токены, приватные ключи). Распознавания российских персональных идентификаторов — паспорт, СНИЛС, ИНН, карты — в пакете сегодня нет; это в списке на разработку.
Действия администратора: PAM → проверка самого вызова
Было. Видеозапись сессии администратора. Полезна на расследовании, но не останавливает команду. Стало. У агента нет экрана и нет смысла его записывать. Проверяется структура запроса. Стадия: ИЗМЕРЕНО. Четыре контракта в открытом пакете: ограничение файловой системы рабочей папкой, запрет разрушающих операций с базой, фильтр секретов, барьер оболочки. Ещё пять из девяти спроектированных — не написаны.
Права: IdM → полномочие на задачу
Было. Права привязаны к должности человека. Стало. Агенту выдаётся не «роль сотрудника», а перечень инструментов на конкретную работу; всё, чего в перечне нет, не исполняется. Стадия: СТРОИМ. Правила допуска уже вынесены из кода во внешние данные — новое правило добавляется правкой файла правил, без программирования (замерено 20.09.2026).
Код: SAST → проверка во время исполнения
Было. Сканер раз в неделю читает то, что лежит в репозитории. Стало. В агентской работе команда рождается за миллисекунду до исполнения — сканировать нечего. Проверять надо вызов. Стадия: ИЗМЕРЕНО. Перехват вызова в памяти — медиана 0,015 мс; полный цикл с записью в журнал по ГОСТ — 22,5 мс (N=100, с прогревом). Второе число честнее первого: именно столько стоит действие с доказательством. Граница: проверка контрактов — сопоставление с образцом, а не полный разбор синтаксиса и не математический решатель. Решателя в открытом пакете нет.
Журнал: SIEM → цепочка квитанций по ГОСТ
Было. Текстовый журнал правится администратором за секунды, поэтому как доказательство слаб. Промышленное хранилище стоит дорого и требует стоек, которых у субъекта 2–3 категории может просто не быть. Стало. Каждое решение шлюза — запись, сцепленная хеш-функцией ГОСТ Р 34.11-2012 («Стрибог-256», RFC 6986). Проверку целостности запускает посторонний — одним файлом, на изолированной машине, без сети и без базы данных. Стадия: ИЗМЕРЕНО. Названная граница, и мы её не прячем: в открытом пакете нет внешнего свидетеля. Владелец журнала, переписавший его целиком, проверку пройдёт — цепочка докажет, что записи не правили выборочно, но не докажет, что их не переписали все сразу. Поэтому слова «неизменяемый» мы про открытый пакет не говорим. Подключение внешнего свидетеля — ЗАМЫСЕЛ: в открытом пакете его нет.
Правовой контроль: ручное согласование → проверка действия нормой
Было. Юрист и финансовый директор согласуют бумаги днями. Стало. Агент, формирующий платёж или документ, проходит проверку правилами до отправки. Стадия: ИЗМЕРЕНО частично. Пять доменных контрактов работают на проде, задержка 5–69 мс; массив практики открытой части — 14 899 актов (замерено 20.09.2026). Конкретные проверки по стоп-листам и лимитам закупочного законодательства — не написаны, это дорожная карта.
Аттестация: киберполигон людей → испытание агента
Было. Учат дежурную смену отражать атаки. Стало. Испытывать надо самого агента — до того, как он получит доступ к боевым системам. Стадия: ЗАМЫСЕЛ. Ведётся журнал вердиктов и опубликован независимый проверщик журнала; генератор состязательных атак по семи классам не написан.
5. Чем это НЕ является — читайте до подписи
Мы говорим это первыми, потому что иначе это скажет вам проверяющий.
- Это не средство криптографической защиты информации. Реализация хеш-функции проходит
контрольные примеры ГОСТ Р 34.11-2012, но сертифицированным СКЗИ не является. Там, где закон требует сертифицированного средства, хеш-функция подключается из него — формат журнала от этого не меняется. Для ориентира: ГК «Солар» 23.06.2026 пишет, что сертифицированные СКЗИ требуются там, где криптография защищает каналы и диски; наш журнал каналов не защищает.
- Это не заключение о соответствии. Инструмент помогает вести и проверять журнал действий
ИИ. Соответствие требованиям устанавливает организация и орган по аттестации — не мы и не программа. Институт не является органом по аттестации и актов соответствия не выдаёт.
- Это не замена изоляции среды. Позиция Positive Technologies (24.06.2026) — изоляция
агента в отдельной среде сегодня обязательна. Мы согласны. Изоляция ограничивает размер ущерба: агент не дотянется до ваших ключей за пределами рабочей папки. Но внутри выданной ему области он по-прежнему может снести данные проекта, отправить содержимое наружу законным вызовом и не оставить доказательства. Песочница отвечает на вопрос «куда он дотянется», шлюз — на вопрос «что ему позволено сделать» и оставляет квитанцию. Ставьте оба.
- Это не «в разы быстрее рынка». 0,015 мс — хорошая цифра, но не уникальная: конкуренты
публикуют сопоставимые. Скорость не довод. Довод — доказуемость допуска.
- Мы не обучаем большие модели и не собираемся. Мы строим слой допуска поверх тех, что у
вас есть. Это перестало быть теорией 21.09.2026, когда «Яндекс» открыл веса базовой модели под свободной лицензией Apache 2.0: у предприятия появилась легальная российская основа под собственный контур. Оговорка: это претрейн, а не готовый помощник — дообучение обязательно.
6. Что это стоит и с чего начать
Открытый стек — бесплатно и без переговоров. Пакеты mcp-sentinel и iss-ledger-117 лежат под лицензией Apache 2.0 на нашем собственном узле git.isslab.ru и на isslab.ru/cyber/ — с суммами контроля, чтобы вы проверили, что скачали именно то. Установка идёт и без доступа в интернет. Никакой регистрации и никакого звонка менеджеру не требуется: это сделано намеренно — средство безопасности, которое нельзя проверить до покупки, проверить нельзя вообще.
Сравнивать с ценами промышленных комплексов мы не будем: чужих прайс-листов у нас нет, а придуманные числа в такой брошюре обесценили бы всё остальное.
Три шага, которые директор может дать поручением уже завтра:
- Перепись (3–5 дней). Где в компании уже работают ИИ-помощники и к каким системам у них доступ. Скорее всего, ответ вас удивит — и это ровно та «неконтролируемая поверхность внутри контура», о которой пишет Positive Technologies. Кстати, ГК «Солар» по опыту расследований отмечает (01.06.2026): чаще всего заказчик в момент инцидента не знает состава собственной инфраструктуры, и расследование превращается в опись на ходу.
- Шлюз в разрыв (1 день). Поставить открытый пакет между агентами и боевыми системами. С этого момента разрушающая операция с базой без условия отбора, выход за рабочую папку и вывод секретов наружу останавливаются до исполнения.
- Журнал и разбор (1 неделя). Включить запись решений в цепочку по ГОСТ и научиться пересчитывать её самостоятельно однофайловым проверщиком. Дальше — разговор о том, чего в открытом пакете нет: внешний свидетель, недостающие контракты, аттестация агента.
7. Где проверить каждое слово
- Раздел «Кибербезопасность» и пакеты с суммами контроля:
isslab.ru/cyber/ - Исходный код на нашем узле:
git.isslab.ru - Замеры задержек — в составе пакета, повторяются одной командой на вашей машине.
- Ссылки на публикации рынка в этой брошюре даны с датами: ГК «Солар» и Positive Technologies
на habr.com, «Яндекс» там же. Мы их не пересказываем в свою пользу — откройте и прочтите.
АНО «НИИ Системного Синтеза», Москва, 2026.