Журнал "Information Security/ Информационная безопасность" #3, 2026
• 7 ПРАВО И НОРМАТИВЫ www.itsec.ru филиалы, некредитных финансовых организаций, лиц, оказывающих про- фессиональные услуги на финансовом рынке, субъектов национальной пла- тежной системы к реализации принципа безопасности, надежности и эффектив- ности в части обеспечения информа- ционной безопасности при разработке и применении искусственного интел- лекта. В методических рекомендациях выде- ляют следующие риски информационной безопасности ИИ. l Риски, связанные с управлением дан- ными, обусловленные использованием для обучения модели ИИ "отравленных" наборов данных, неактуальных и (или) некорректных наборов данных, влекущие за собой нарушение функционирования системы ИИ. l Риски нарушения конфиденциально- сти данных, обусловленные в том числе реализацией угроз безопасности техно- логий ИИ, влекущие за собой доступ- ность информации лицам, не имеющим право на ее получение, нарушение авторских прав и (или) интеллектуальной собственности. l Риски нарушения функционирования модели ИИ, обусловленные реализацией угроз безопасности технологий ИИ, вле- кущие за собой снижение качества системы ИИ, в том числе галлюцинации ИИ, дрейф данных и иные варианты деградации модели ИИ, приводящие к некорректным выводам и решениям модели ИИ. l Риски отсутствия достаточной объ- яснимости и (или) предсказуемости дей- ствий модели ИИ, обусловленные слож- ностью интерпретации результатов исполнения модели ИИ, приводящие к некорректным выводам и решениям модели ИИ. l Риски, связанные с привлечением поставщиков услуг и (или) использова- нием компонентов технологий ИИ с открытым исходным кодом, обуслов- ленные умышленными или неосторож- ными действиями сотрудников постав- щика услуг, наличием слабостей и (или) уязвимостей в таких компонентах. l Риски, связанные с нарушением опе- рационной надежности организации, обусловленные умышленными или неосторожными действиями в отноше- нии системы ИИ, приводящие к преры- ванию процессов основной деятельности организации. l В целях определения актуальных угроз безопасности информации систе- мы ИИ организациям рекомендуется разработать модель угроз безопасности информации системы ИИ. В целях мини- мизации рисков, связанных с разработ- кой и применением ИИ, организациям рекомендуется разработать или допол- нить политику обеспечения информа- ционной безопасности при разработке и применении ИИ. При использовании сервисов ИИ поставщиков услуг необходимо руковод- ствоваться принципами безопасности данных и цепочки поставок. При заключе- нии договора на предоставление серви- сов ИИ с поставщиком услуг организа- циям рекомендуется включать в такой договор положения об ответственности поставщика услуг за нарушения инфор- мационной безопасности предоставляе- мых сервисов ИИ, а также обязанность поставщика услуг по своевременному информированию о выявленных уязви- мостях и инцидентах информационной безопасности. l Ваше мнение и вопросы присылайте по адресу is@groteck.ru Книга Константина Саматова "Промпт-инжиниринг в информационной безопасности: практическое пособие" посвящена использованию больших языковых моделей в работе специалистов по информационной безопасности. В отличие от большинства публикаций об искусственном интеллекте, рассчитанных в первую очередь на разработ- чиков, автор рассматривает ИИ с позиции практических задач ИБ: как встроить его в рабочие процессы, не создавая новых рисков для корпоративной инфраструктуры и данных. В книге собраны сценарии применения ИИ в работе ана- литиков SOC, специалистов AppSec, при анализе норма- тивных документов, подготовке учебных материалов и создании внутренних ИИ-ассистентов. Автор подробно разбирает выбор между облачными и локальными моде- лями, вопросы интеграции с корпоративными системами и приводит готовые шаблоны промптов для типовых задач. Большое внимание уделено безопасности. Рассматри- ваются риски передачи конфиденциальной информации внешним сервисам, атаки на промпты, способы проверки ответов моделей и подходы, которые позволяют сохранить контроль человека над решениями ИИ. Благодаря этому книга воспринимается не как обзор возможностей больших языковых моделей, а как руководство по их безопасному применению. Пособие будет полезно специалистам по информацион- ной безопасности, аналитикам SOC, инженерам AppSec, руководителям ИБ-подразделений и всем, кто планирует использовать ИИ в повседневной работе. Это практическая книга, к которой удобно возвращаться во время внедрения и эксплуатации таких решений. Промпт-инжиниринг в информационной безопасности: практическое пособие
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw