Почему классический пентест упирается в потолок

Итог: нужен инструмент, который масштабируется и работает непрерывно. Это и есть роль ИИ.

Где ИИ реально меняет пентест

Поиск уязвимостей

ИИ не ограничивается сигнатурами CVE (идентификаторами известных уязвимостей). Он анализирует поведение приложения: реакцию на нестандартные запросы, ошибки, тайминги ответов, отклонения в бизнес-логике.

Это позволяет находить SQLi, IDOR, логические ошибки и нестандартные конфигурации, которые сигнатурные сканеры не видят.

Например, ИИ-агент может заметить, что параметр user_id меняет выдачу без проверки прав, хотя классический сканер считает форму безопасной.

Контекстный анализ

ИИ учитывает топологию сети, наличие WAF (web application firewall), доступность ресурса извне, историю изменений и критичность данных.

Уязвимость на изолированном тестовом хосте получает пониженный приоритет, а RCE (удалённое выполнение кода) на публичном сервере — критичный.

Это радикально снижает шум в отчётах и помогает соблюдать требования PCI DSS, 152-ФЗ, ISO 27001.

Генерация эксплойтов

Если публичного эксплойта нет, ИИ создаёт собственный под конкретную уязвимость и конфигурацию.

Это закрывает класс задач, где ручной эксперт тратит дни на написание PoC.

Например, для нестандартной десериализации или самописного API ИИ подбирает полезную нагрузку и проверяет её безопасно, в рамках согласованного скоупа.

Фильтрация ложных срабатываний

ИИ отсеивает 85%+ шума за счёт контекста и подтверждения эксплуатации.

В отчёт попадают только те уязвимости, которые реально проэксплуатированы и подтверждены evidence.

Это меняет работу ИБ: вместо сотен алертов — короткий список доказанных проблем.

Подтверждение эксплуатации: главное отличие ИИ-подхода

Традиционный сканер сообщает о потенциальной уязвимости. ИИ-агент идёт дальше: он пытается реально проэксплуатировать уязвимость и получить evidence — shell-доступ, скриншот, извлечённые данные.

Если эксплойт сработал — уязвимость подтверждена. Если нет — сигнал отбрасывается.

Это превращает список CVE в доказательную базу. В отчёте CPT остаётся 90%+ реальных уязвимостей, а не гипотез.

Примеры внедрения: как это работает в CPT

CPT (Continuous Penetration Testing) — автоматизированная система непрерывного пентеста на базе ИИ. Алгоритм выглядит так:

  1. Обнаружение — ИИ-агент собирает сигналы из множества источников: сигнатуры, поведенческий анализ, разведка.
  2. Приоритизация — оценка по CVSS (оценке критичности), наличию эксплойтов, контексту инфраструктуры.
  3. Эксплуатация — подбор публичного или сгенерированного ИИ эксплойта.
  4. Верификация — подтверждение только при наличии evidence.
  5. Отчётность — в дашборд попадают только подтверждённые уязвимости.
Критерий Традиционный сканер Ручной пентест CPT на базе ИИ
Обнаружение Сигнатуры CVE, шаблоны Опыт, интуиция, ручные гипотезы Сигнатуры + поведенческий и контекстный анализ
Фильтрация false positive Низкая, до 80% шума Высокая, но зависит от эксперта 85%+ автоматически, подтверждение эксплуатации
Генерация эксплойтов Практически нет Вручную, дни Подбор публичных и генерация под конфигурацию
Подтверждение эксплуатации Не подтверждает Подтверждает вручную Evidence: shell, скриншот, данные
Непрерывность Раз в квартал/год Проектно, раз в год 24/7, непрерывно
Масштаб Ограничен лицензиями 10–100 IP на команду 10–10 000+ IP без роста штата

Где ИИ пока уступает человеку

Оптимальная стратегия — гибрид: ИИ закрывает рутину, эксперт фокусируется на сложном. Это не отказ от человека, а перераспределение усилий.

Вывод

ИИ меняет пентест не тем, что «думает как хакер», а тем, что делает проверки непрерывными, масштабируемыми и доказательными. 85%+ фильтрация false positive, 90%+ реальных уязвимостей в отчёте, часы на подтверждение вместо дней. CPT — практическая реализация этого подхода.