TGViewer
Инжиниринг корпорации Инжиниринг корпорации @corp_engineering · 692 subscribers
Post #278 372
ИИ и корпоративная безопасность. Часть 2.

Прежде чем спорить с СБ про ИИ, полезно понять, а как вообще работает нормальная система безопасности. А строится она не по принципу «мне тревожно – значит запретить», а как управляемый процесс работы с риском. Не как набор истерик, а как технология. Не как культ шлагбаума, а как система принятия решений.

Сначала определяют, что именно защищают. Не в жанре «всё важно», а по-взрослому. Какие активы реально имеют ценность: деньги, данные, контракты, клиентская база, техдокументация, доступы, инфраструктура, репутация. Потому что, если у вас украдут прайс-лист на болты – это неприятно. А если налоговая или финразведка узнает, как именно вы проводили пару «творческих» операций, – это уже другой жанр, с менее безобидными последствиями.

Потом определяют, от чего и от кого защищаются. Не от «всего плохого», а от конкретных угроз. Внешние атаки, внутренний бардак, утечки, инсайдеры, ошибки персонала, сбои, подрядчики, коррупция. Угроза должна быть названа. Пока она не названа, это не работа с безопасностью, а древний шаманизм.

Дальше оценивают, где риск действительно значим. То есть не просто «это теоретически возможно», а насколько вероятно событие и какой будет ущерб. Вот тут у профессионала появляется приоритет. Потому что безопасность, которая одинаково яростно охраняет коммерческую тайну, фото с корпоратива и инструкцию к кулеру – это не безопасность, это профанация.

Следом определяют стратегию защиты – какие меры нужны. Обычно в трёх слоях. Первый – превентивные меры (упреждение) или как не допустить проблему. Второй – детективные меры (выявление) или как вовремя заметить. Третий – реактивные меры (нейтрализация) – что делать, если уже прилетело, восстановление, расследование, переключение на резервный сценарий.

То есть безопасность – это не только забор и «бройлеры» в черных костюмах. Это ещё сигнализация и план, что делать, если через забор всё-таки перелезли. Потому что забор без сигнализации – это декорация. А сигнализация без плана реакции – просто очень неприятный звук.

Потом всё это внедряют в регламент и практику. Безопасность – это на 80% дисциплина и на 20% техника. Потому что безопасность живёт не в презентации и не в мозгу отставного полковника. Она живёт в том, кто, что, куда, при каких условиях может делать, кто это видит, кто отвечает и что происходит при отклонении.

Потом систему проверяют. Аудит, учения, тесты, попытки обойти ограничения, проверка журналов, проверка реакции людей. Потому что любая защита до проверки – это просто оптимистическая гипотеза.

И наконец, всё это пересматривают по кругу. Потому что активы меняются, угрозы меняются, архитектура меняется, люди меняются, а большинство сотрудников, к сожалению, не становятся умнее. Значит, и система безопасности должна быть живой, а не высеченной в камне в момент прошлого приступа корпоративной тревожности.

Вот как выглядит нормальная логика:
Актив –> Посягатель –> Угроза –> Риск –> Мера –> Контроль –> Пересмотр.

Именно в этих терминах и надо разговаривать с безопасником про ИИ. Не «нейросеть безопасная, поверьте». А какие активы затронуты, какие данные участвуют, какие угрозы и от кого вы видите, какова вероятность, каков ущерб, какие меры снижают риск, кто принимает остаточный риск, чем подтверждается контроль. То есть ваша задача – не умолять «разрешите инновацию», а собирать «доказательную базу», что процесс находится под управлением и контролем.

Как только разговор уходит из плоскости «мне страшно» в плоскость «вот объект, вот риск, вот мера, вот журнал, вот ответственный», внезапно выясняется, что половина грозных запретов держалась не на анализе, а на служебной мимике.

А это уже хороший момент. Значит, можно переходить к следующему вопросу: не как спорить с безопасником, а как правильно ставить его в рамку предметного разговора.

Хороших вам дня!

#ИИ #корпоративнаябезопасность
  • 🔥 6
  • 👍 5
  • ❤ 4
More from @corp_engineering
  1. Sep 24, 2026Со следующей недели возвращаюсь к регулярным постам. Извиняюсь за паузу – последние недели…
  2. Sep 6, 2026Добро пожаловать в эру AGI Похоже, дождались. 3 сентября OpenAI представила GPT-6 Astra. М…
  3. Sep 1, 2026Обещал не беспокоить, но в соседнем паблике люди стали спорить о дилемме двух морковок. Ка…
  4. Aug 31, 2026Ближайшие пару недель здесь, скорее всего, будет тихо. Я занят, времени мало, да и особого…
  5. Aug 28, 2026Кто здесь думает, а кто вычисляет Пару дней назад попалась занятная статья. «ИИ не думает,…
  6. Aug 25, 2026Процессы и заработная плата Ранее я предложил вам использовать систему оплаты труда, состо…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →