← Вернуться к SAID SAID v1.0

$4.44 млн за утечку: как ИИ стал новым вектором атаки

SAID, март 2026
Средняя стоимость утечки данных впервые за пять лет снизилась — до $4.44 млн (при рекордных $10.22 млн в США). Впервые в истории отчёта IBM выделил атаки на AI-системы как отдельную категорию: 13% организаций сообщили об инцидентах, связанных с AI-моделями и приложениями. Самая поразительная цифра — 97% пострадавших не имели контроля доступа к собственным AI-системам.
$4.44M средняя стоимость утечки
13% организаций — AI-инциденты
97% без контроля доступа к AI
241 день на обнаружение и локализацию

Стоимость утечки: $4.44 млн — первое снижение за пять лет

Каждый год IBM совместно с Ponemon Institute публикует исследование стоимости утечек данных — «Cost of a Data Breach Report». Отчёт 2025 года зафиксировал первое за пять лет снижение: средняя стоимость одной утечки составила $4.44 млн — на 9% меньше, чем годом ранее ($4.88 млн). Авторы отчёта связывают снижение с более быстрым обнаружением и локализацией инцидентов, во многом благодаря ИИ и автоматизации в защите. При этом в США средняя стоимость, напротив, выросла до рекордных $10.22 млн — впервые преодолев отметку в $10 млн.

Стоимость утечки складывается из множества компонентов: расследование инцидента, уведомление пострадавших, юридические расходы, штрафы регуляторов, компенсации клиентам, потеря бизнеса, восстановление систем, репутационный ущерб. Для крупных утечек в регулируемых отраслях (здравоохранение, финансы) стоимость может превышать $10 млн. Для небольших компаний даже «средняя» утечка может оказаться фатальной.

Атаки на AI-системы — новая категория: 13% организаций

Впервые за 20-летнюю историю отчёта IBM выделил атаки на AI-модели и AI-приложения как отдельный вектор. 13% организаций, опрошенных для отчёта 2025 года, сообщили об инциденте безопасности, связанном с их AI-моделями или приложениями. Это новая категория, которой буквально не существовало два года назад.

Что подразумевается под «атаками на AI»? Спектр широк: от prompt injection (внедрение вредоносных инструкций через пользовательский ввод) до кражи обучающих данных, от манипуляции с fine-tuned моделями до эксплуатации API-эндпоинтов AI-сервисов. Атакующие осознали, что AI-системы — это новая поверхность атаки, часто менее защищённая, чем традиционная инфраструктура.

13% — это, вероятно, отправная точка, а не финальная цифра. В IBM отмечают, что разрыв между темпами внедрения ИИ и контролем над ним уже существует и злоумышленники начинают его эксплуатировать. По мере того как всё больше компаний внедряют ИИ в критические бизнес-процессы, доля AI-связанных инцидентов может расти.

97% без контроля доступа — поразительная цифра

Пожалуй, самая шокирующая находка отчёта: 97% организаций, пострадавших от AI-связанных инцидентов, не имели надлежащего контроля доступа к своим AI-системам. Девяносто семь процентов. Важно понимать границы этой цифры: это доля среди пострадавших от AI-инцидентов, а не среди всех компаний, внедряющих ИИ. Но косвенный вывод очевиден: именно там, где ИИ внедрён без контроля доступа, инциденты и происходят. Картину дополняет ещё одна цифра отчёта: 63% всех опрошенных организаций не имеют политик управления ИИ (AI governance).

Что значит «отсутствие контроля доступа» в контексте AI? Это целый спектр проблем: AI-модели доступны любому сотруднику без аутентификации, API-ключи к AI-сервисам захардкожены в код и доступны через репозитории, нет разграничения прав (кто может обучать модель, кто — только использовать), нет аудита запросов к AI-системам, нет мониторинга аномального поведения.

Причина этого массового пренебрежения проста: AI-системы внедряются командами разработки и data science, а не командами безопасности. Для разработчика приоритет — функциональность и скорость, а не контроль доступа. В результате AI-модель, имеющая доступ к чувствительным данным компании, может быть доступна кому угодно — от стажёра до внешнего злоумышленника.

Shadow AI как множитель поверхности атаки

Проблема контроля доступа усугубляется явлением shadow AI — неконтролируемого использования AI-инструментов сотрудниками. Когда разработчик подключает AI-ассистент к корпоративному репозиторию через личный аккаунт или менеджер загружает финансовые данные в бесплатную версию ChatGPT, поверхность атаки расширяется за пределы видимости команды безопасности.

Shadow AI создаёт парадоксальную ситуацию: компания может инвестировать миллионы в защиту своей инфраструктуры, но все эти инвестиции обесцениваются, когда чувствительные данные уходят через неконтролируемый AI-канал. Это как строить крепость с толстыми стенами, оставив калитку открытой.

Отчёт 2025 года впервые оцифровал масштаб проблемы: shadow AI фигурировал в 20% утечек, а высокий уровень неконтролируемого ИИ добавлял в среднем около $670 тыс. к стоимости инцидента ($4.63 млн против $3.96 млн у организаций с низким уровнем shadow AI или без него). Такие утечки обнаруживаются и локализуются дольше среднего (247 дней против 241) и в 65% случаев затрагивают персональные данные клиентов — при этом компания может даже не знать, что инцидент произошёл, потому что не имеет видимости в AI-активность сотрудников.

241 день: время, которое работает на атакующего

Среднее время обнаружения и локализации утечки данных в отчёте 2025 года составляет 241 день — минимальное значение за девять лет. Но даже это — почти восемь месяцев от момента проникновения до момента, когда компания понимает, что произошло, и останавливает атаку. За это время злоумышленник успевает изучить внутреннюю инфраструктуру, получить доступ к наиболее ценным данным и создать устойчивые backdoor-каналы.

Есть и позитивная сторона: компании, широко использующие ИИ и автоматизацию в безопасности (AI-powered security), сокращают жизненный цикл утечки в среднем на 80 дней. AI, применённый к задачам кибербезопасности — анализу логов, обнаружению аномалий, корреляции событий — демонстрирует значительную эффективность. Здесь возникает интересная двойственность: AI как источник угрозы и AI как инструмент защиты.

Парадокс AI в безопасности

Отчёт IBM выявил примечательный парадокс. Компании, активно использующие ИИ и автоматизацию для целей безопасности (AI-powered security operations), экономят в среднем почти $1.9 млн на каждой утечке по сравнению с компаниями, не использующими такие инструменты: $3.62 млн против $5.52 млн. Это одна из самых значительных экономий среди всех изученных факторов.

Одновременно компании, внедрившие ИИ без адекватного контроля, несут повышенные расходы при утечках: инциденты с высоким уровнем shadow AI обходились в среднем на $670 тыс. дороже, чем у организаций, державших неконтролируемый ИИ в узде.

Получается формула: ИИ для безопасности экономит почти $1.9 млн, ИИ без контроля добавляет к счёту сотни тысяч долларов. Ключевой фактор — не наличие или отсутствие ИИ, а то, как он интегрирован в систему безопасности компании. ИИ с контролем — мощный защитник. ИИ без контроля — открытая дверь для атакующего.

GenAI: двойная роль

Генеративный AI занимает уникальную позицию в ландшафте кибербезопасности: он одновременно является инструментом защиты и вектором атаки. Эта двойственность создаёт новые вызовы для стратегии безопасности.

AI как инструмент защиты: автоматический анализ миллионов событий безопасности, обнаружение аномалий, которые пропускает человек, генерация playbooks для реагирования на инциденты, сокращение жизненного цикла утечки на десятки дней. Компании, инвестирующие в AI-powered SOC (Security Operations Center), получают измеримое преимущество.

AI как вектор атаки: prompt injection, data poisoning (отравление обучающих данных), model stealing (кража модели), adversarial attacks (состязательные атаки), jailbreaking. Каждая AI-система — это потенциальная точка входа, и традиционные средства защиты (файрволы, IDS/IPS, WAF) не адаптированы к AI-специфичным угрозам.

Компании должны развивать оба направления одновременно: использовать AI для усиления защиты и защищать свои AI-системы от атак. Это требует нового класса специалистов — AI Security Engineers — и новых инструментов, специфичных для AI-угроз.

Контроль доступа к AI: первый и главный шаг

Если 97% пострадавших организаций не имели контроля доступа к AI, то первый и наиболее очевидный шаг — этот контроль установить. Что это означает на практике?

Заключение: AI без безопасности — это бомба с таймером

Данные IBM рисуют чёткую картину: ИИ стремительно становится частью ландшафта киберугроз. $4.44 млн за утечку (и рекордные $10.22 млн в США), 13% организаций с AI-инцидентами, 97% из них — без контроля доступа. Это не прогноз, а текущая реальность, и поверхность атаки будет расширяться по мере того, как ИИ проникает глубже в бизнес-процессы.

Но те же данные показывают и путь решения. Компании, которые осознанно интегрируют ИИ в безопасность и одновременно защищают свои AI-системы, получают измеримое преимущество — экономию почти в $1.9 млн на инциденте и сокращение жизненного цикла утечки на 80 дней. Разница между AI как оружием и AI как щитом — в контроле, политиках и процессах. Технология нейтральна; определяющую роль играет то, как она внедрена.

Источники

Как SAID решает эту проблему

Методология SAID включает правило «AI как часть периметра безопасности»: каждая AI-система в организации должна проходить через тот же контроль доступа, аудит и мониторинг, что и любая другая критическая система. SAID предусматривает обязательную инвентаризацию AI-инструментов, ролевую модель доступа к моделям и данным, а также AI-специфичные процедуры реагирования на инциденты. Цель — превратить AI из вектора атаки в контролируемый актив.