Еще недавно разговор о кибергигиене заканчивался тремя советами: придумать сложный пароль, включить двухфакторную аутентификацию и не открывать подозрительные письма.
В 2026 году этого уже недостаточно. Проблема изменилась. Атакуют сегодня не только пользователя. Атакуют доверие между человеком, сервисом, приложением и искусственным интеллектом.
Для крупной компании это уже отдельная область работы. Для малого и среднего бизнеса ситуация сложнее: далеко не у каждой компании есть собственный SOC (Security Operations Center – центр мониторинга и реагирования на киберугрозы) или команда, которая круглосуточно следит за информационной безопасностью. Поэтому защита должна быть не обязательно сложной. Она должна быть системной.
Дело не всегда в пароле
Есть опасная иллюзия: если мы включили MFA, то вопрос с компрометацией аккаунта практически закрыт. Это не так.
Например, пользователь может пройти обычную авторизацию на настоящем сайте Google или Microsoft, а затем предоставить стороннему приложению разрешения на доступ к почте, файлам или другим данным.
В этом сценарии злоумышленнику вообще может не понадобиться пароль.
И даже смена пароля не обязательно решит проблему, если уже выданные приложению разрешения или токены продолжают действовать. Поэтому я бы рекомендовал компаниям смотреть не только на список пользователей и способы их аутентификации, но и на список приложений, которым эти пользователи доверили доступ к корпоративным данным. Иногда там обнаруживаются гораздо более интересные вещи, чем в списке активных пользователей.
Введите правило второго канала
Самые дорогие атаки иногда начинаются с очень обычных сообщений:
- «Срочно оплати счет»;
- «Поменяй реквизиты»;
- «Отправь клиентскую базу»;
- «Я потерял телефон. Помоги восстановить доступ».
Раньше сотрудника учили обращать внимание на подозрительный адрес или странный текст. Сейчас этого становится мало. Генеративный ИИ позволяет делать сообщения гораздо более убедительными и персонализированными. Поэтому для денег, изменения реквизитов, выдачи доступа и передачи чувствительной информации я бы ввел простое правило: критическое действие нельзя подтверждать через тот же канал, по которому пришел запрос.
Если запрос пришел в мессенджере – подтвердите его звонком. Если пришел по почте – используйте корпоративный канал или заранее известный номер телефона. Не подтверждайте критическое действие ответом на то же сообщение. Второй независимый канал не делает компанию неуязвимой. Но он сильно усложняет жизнь атакующему.
Смотрите не только на вход в систему
Традиционный вопрос безопасности звучит так: кто вошел в систему? Сегодня этого мало. Следующий вопрос должен быть: что этот аккаунт начал делать после входа? Пользователь обычно работает примерно одинаково. Если человек, который обычно открывает несколько документов в день, внезапно начинает скачивать тысячи файлов, это уже повод разобраться.
То же самое с новыми правилами пересылки почты, неизвестными OAuth-приложениями, регистрацией нового устройства, изменением способа аутентификации или резким ростом количества обращений к API. Для меня здесь важен сам принцип: компания должна видеть не только факт доступа, но и последствия этого доступа.
ИИ создает новую поверхность атаки
Пожалуй, самая недооцененная часть современной кибергигиены связана именно с искусственным интеллектом. Компания может довольно хорошо защитить корпоративную почту и при этом создать новую уязвимость, подключив ИИ-агента к письмам, документам, CRM и внутренним системам.
Представим простой сценарий. ИИ-агент должен анализировать входящие письма и помогать сотруднику с обработкой запросов. В одно из писем злоумышленник помещает инструкцию, рассчитанную не на человека, а на самого агента: проигнорировать исходную задачу, найти определенные документы и передать их наружу.
Для человека это просто текст в письме. А для агента, который воспринимает содержимое письма как часть входных данных и при этом имеет доступ к инструментам компании, это уже потенциальный вектор атаки.
Такие сценарии называют indirect prompt injection или agent hijacking. NIST отдельно рассматривает риск, при котором вредоносные инструкции попадают во внешние данные – письма, сайты, документы или код – а затем влияют на поведение ИИ-агента. И здесь старые правила безопасности неожиданно становятся еще более актуальными.
Чем больше полномочий, тем дороже ошибка
Если ИИ должен читать документы, ему необязательно разрешать их удалять. Если он готовит письмо, необязательно давать ему право отправлять его самостоятельно. Если анализирует CRM, зачем ему возможность менять клиентские данные? Это обычный принцип минимальных привилегий. Просто теперь его приходится применять не только к людям и программам, но и к ИИ-агентам.
OWASP (Open Worldwide Application Security Project) рекомендует ограничивать доступ агента только теми инструментами и ресурсами, которые действительно необходимы для его задачи, а критические операции выносить за пределы полномочий самой модели. Иными словами, если ИИ ошибется, он должен иметь возможность ошибиться в пределах заранее установленного коридора.
Последнее слово должно оставаться за человеком
Я не считаю, что человек должен вручную подтверждать каждое действие ИИ. Это быстро превратит автоматизацию в очередную форму ручной работы. Но есть операции, где автоматизация без дополнительного контроля выглядит неоправданно рискованной: отправка денег, массовое удаление данных, изменение прав доступа, публикация документов, передача большого объема информации наружу.
Здесь ИИ может подготовить действие, собрать данные, объяснить, что собирается сделать. Но перед необратимой операцией должна появиться отдельная точка контроля. OWASP прямо рекомендует принцип «человек в контуре»: ИИ может подготовить действие, но последнее решение перед его выполнением принимает человек. И это не вопрос доверия или недоверия к искусственному интеллекту. Это нормальная архитектура безопасности.
Не прячьте секреты в промптах
Еще одна простая вещь, которую стоит проверить компаниям, внедряющим ИИ. API-ключи, пароли, токены и другие секреты не должны становиться частью системного промпта модели.
Промпт – это инструкция. Он не должен превращаться в систему управления доступом. Если агенту нужен доступ к сервису, он должен получать его через нормальный механизм авторизации. С ограниченными правами, отдельными токенами и журналированием действий. OWASP отдельно подчеркивает, что системный промпт нельзя использовать как механизм защиты секретов или как замену настоящему контролю доступа.
Что делать руководителю?
Руководитель не должен становиться специалистом по информационной безопасности. Но раз в несколько месяцев ему все же стоит задавать команде неудобные вопросы.
- Какие данные для нас действительно критичны?
- Кто и какие приложения имеют к ним доступ?
- Что произойдет, если будет скомпрометирована учетная запись руководителя?
- Какие ИИ-инструменты уже используют сотрудники?
- Что произойдет, если один из наших ИИ-агентов ошибется или будет обманут?
Если на эти вопросы нет быстрых и конкретных ответов, это уже повод разобраться.
Кибергигиена – это управление доверием
Я бы не ставил перед сотрудниками задачу «никогда не ошибаться». Люди будут ошибаться. Кто-то откроет не то письмо, кто-то подтвердит не тот запрос, кто-то загрузит рабочий документ в неподходящий ИИ-сервис. Это неизбежно.
Задача компании в другом. Что нужно сделать, чтобы одна ошибка не превращалась в катастрофу. Для этого по-прежнему нужны MFA (многоуровневая аутентификация), менеджеры паролей, обновление программного обеспечения, резервные копии и обучение сотрудников. Но теперь этого недостаточно без понимания того, какие приложения имеют доступ к данным, какие токены действуют, какие устройства подключены, что аккаунты делают после авторизации и какие полномочия получили ИИ-системы.
Кибергигиена 2.0 для меня это уже не инструкция «как придумать хороший пароль». Это управление доверием. И задача не в том, чтобы построить идеальную защиту, а в том, чтобы создать бизнес-систему, в которой даже успешная атака имеет ограниченный радиус поражения.
Источник: Курсив · Мурат Кенебаев

