Positive Technologies тестирует новую версию онлайн-полигона Standoff Defend, где SOC-команды смогут отражать атаки с участием нескольких ИИ-агентов. По заявлению компании, подобный формат практической подготовки впервые станет доступен в России. Запуск новых функций запланирован на четвертый квартал 2026 года после завершения тестирования.
Во время тренировки несколько ИИ-агентов будут выполнять разные задачи атакующей стороны: проводить разведку, подбирать инструменты, искать пути перемещения внутри инфраструктуры и пытаться реализовать критическое событие. Ход атаки не станут полностью задавать заранее, поэтому защитникам придется реагировать на меняющуюся тактику нарушителя.
Основой для нового формата стал эксперимент, проведенный командой Standoff во время кибербитвы искусственных интеллектов на Петербургском международном экономическом форуме. Четырем атакующим ИИ-агентам поручили реализовать критические события в инфраструктуре, напоминающей корпоративную сеть.
Во время эксперимента агенты смогли автоматизировать значительную часть действий и пройти цепочки от первоначального доступа до конечной цели. Полностью автономными такие системы пока назвать нельзя. На отдельных этапах агенты застревали, выбирали неоптимальные маршруты или нуждались в корректировке со стороны оператора.
На полигоне атаки будут проходить под контролем эксперта Standoff. Специалист сможет вмешиваться, когда ошибка модели мешает дальнейшему развитию сценария. Такой подход сохранит вариативность действий ИИ, но не позволит тренировке остановиться из-за неудачного решения одного из агентов.
Управляемые ИИ-атаки дополнят существующие сценарии, основанные на тактиках и техниках реальных APT-группировок. Классические сценарии заранее проектируют эксперты, поэтому при повторном запуске меняются отдельные артефакты компрометации, но общий ход атаки остается прежним.
ИИ-агенты смогут выбирать разные пути к одной цели в зависимости от обнаруженных систем, доступов и препятствий. SOC-командам придется расследовать инцидент без заранее известной последовательности действий и быстрее перестраивать рабочие гипотезы.
По словам руководителя продуктов киберполигона Standoff Олега Архангельского, проведенный эксперимент показал способность ИИ-агентов проходить сложные цепочки атак, однако стабильная работа пока требует человеческого контроля. Поэтому разработчики решили использовать несколько агентов под наблюдением эксперта, а не заявлять о полностью автономных атаках.
Новая версия полигона позволит оценивать, насколько быстро аналитики замечают отклонения, связывают события из разных источников, меняют гипотезы и принимают решения при непредсказуемом поведении нарушителя.
В Standoff Defend также появится ИИ-помощник для SOC-аналитиков. Система будет помогать формулировать запросы, разбираться с форматом ответов и выполнять базовые операции во время расследования. Готовые решения помощник выдавать не будет, а проверка гипотез и восстановление цепочки атаки останутся задачами специалиста.
Облачные версии средств защиты на полигоне получат ИИ-помощника PT Naira. Инструмент сможет составлять фильтры и запросы, объяснять синтаксис и помогать искать данные непосредственно в интерфейсе защитных решений.
С командами продолжит работать живой ментор Standoff. Эксперт будет разбирать сложные моменты, направлять расследование и оценивать действия аналитиков, тогда как ИИ-инструменты возьмут на себя часть базовых и рутинных операций.
Обновление Standoff Defend планируют выпустить в четвертом квартале 2026 года. Подробности о составе сценариев, возможностях ИИ-помощника и форматах управляемых атак разработчики раскроют ближе к релизу.