С месяц назад я завел себе ИИ-агента, выполняющего роль CISO – директора по ИБ. И поручил всем ИИ-агентам теперь советоваться с ним, когда их действия могут влиять на безопасность того, что мы делаем.
CISO не понадобилось времени на раскачку, и он сразу завел 4 риска, наложил «вето» на действия двух агентов, которые охотно включили его в текущие процессы. Разбор рисков и дискуссии с CISO у меня отняли на старте немало времени, остановив все остальное.
В компаниях с нецифровыми сотрудниками бывает, уже на встрече выясняется, что для выбора решения нужна позиция службы ИБ, а ее представителей не позвали. Приходится назначать следующую. А ИИ-CISO доступен в любой момент, и это здорово ускоряет принятие решений.
С другой стороны, я стал замечать, что на любой чих агенты обсуждают ситуацию с CISO и заводят новый риск. Рисков стало много, у каждого появился срок планового пересмотра. В общем, работы здорово прибавилось, не говоря уж о том, чтобы вникать во все хитросплетения сценариев каждого риска.
Очевидно, я мог принять любой риск (хотя CISO, бывало, упирался), но я не привык принимать риски, не погружаясь, и вот это вот все стало отнимать и время, и силы на концентрацию.
Не сразу понял, в чем дело.
ИИ-CISO просто хорошо делал свою работу.
Его обязанность – видеть риски, и он их добросовестно подмечал, заодно выстраивал правильные процессы. То, что это порой останавливало прочую работу, не было его заботой. За пропущенный риск CISO «отвечает», а за раздутые меры – нет, поэтому он предлагал максимум.
Решение я нашел простое – добавил обеим сторонам правило соразмерности.
Агенты сообщают CISO, какое решение зависит от его ответа и во что обойдется ошибка. Сам CISO прикладывает к каждой рекомендации цену: сколько стоит защищаемое, сколько мера вместе с ее поддержкой. CISO теперь сам может сказать «этот риск дешевле принять». При первом же обсуждении по новым правилам CISO отозвал свою рекомендацию на несколько часов работы, поддержал предложенный вариант примерно на 45 минут и сам нашел дополнительные доводы против первоначального решения.
А в целом CISO «нормальный мужик», и работать с ним интересно. Казалось бы, безопасника количеством рисков не удивишь. Но когда каждый день видишь, сколько всего любопытного приносят сами агенты, интеграции и обновления программ, начинаешь по-новому смотреть на мир.
На днях у меня обновился iTerm2 (продвинутый терминал под macOS), где появилась навязываемая фича интеграции с Claude Code. CISO интеграцию сразу зарубил, а когда я посмотрел, как она реализована – мне тоже расхотелось ее включать.
Хочется, чтобы все работало само собой: агенты добросовестно делают свою работу, помнят про безопасность, меня отвлекают только по действительно важным вопросам. На практике даже добросовестным и умным агентам приходится объяснять, что здесь разумно и соразмерно. Вот так понемногу и настраиваю автономность.