Увеличить
Увеличить
Рис. 1. Интерфейс с заполненным чек-листом NDA
Увеличить
Рис. 2. Окно настроек подключения к LLM Studio
Увеличить
Рис. 3. Окно с системным промптом и JSON-схемой, интерфейс ИИ-агента

В предыдущем материале мы разобрались, почему попытки «запрограммировать» интеллект через алгоритмы обречены на провал и почему LLM правильнее воспринимать не как софт, а как «Вечного студента». Мы определили три стопа автоматизации экспертизы: жесткую идентичность в системном промпте, структуру данных в JSON-схеме и глубокую декомпозицию задач.

Но методология без инструмента — это просто теория. В реальности специалист по ИБ часто оказывается зажат между потребностью срочно автоматизировать рутину и многомесячными дорожными картами с бесконечными согласованиями бюджета и ресурсов.

Предлагаем третий путь — «партизанскую автоматизацию». Это своего рода путь наименьшего сопротивления, когда вы не ждете многолетних дорожных карт от ИТ-департамента и не запрашиваете миллионные бюджеты на софт, который к моменту внедрения безнадежно устареет. Вы просто берете инструменты, которые уже есть в вашем браузере, и решаете конкретную проблему здесь и сейчас. Тем более, сегодня на смену сложному коду приходит «вайбкодинг» — искусство проектировать интерфейсы и логику через общение с ИИ. А это заметно упрощает задачу.

В этой статье мы перейдём от теории к сборке. Покажем, как за один час превратить текстовый документ в работающий аналитический инструмент на примере разбора нетиповых NDA. И, что самое важное, какие предохранители нужно предусмотреть, чтобы энтузиазм не создал новых дыр в безопасности.

Сборка агента: от наброска до профита

Когда я впервые заговорил об автоматизации рутины ИБ несколько лет назад (я писал об этом в статье 1 и статье 2), главным инструментом был VBA в Excel. Почему? Потому что этот инструмент для «партизанской» автоматизации ИБ был самым коротким путём от идеи до результата. В корпоративной среде установка нового софта может занимать месяцы, а Excel уже установлен у всех. Он позволял за вечер создать прототип калькулятора классификации ИСПДн или систему массовой выгрузки документов, которая мгновенно окупала затраченное время.

Спустя четыре года ситуация в компаниях почти не изменилась: корпоративные политики по установке ПО всё так же строги, а потребность в быстрой автоматизации только выросла. Но инструменты эволюционировали.

Сегодня на смену VBA пришел «вайбкодинг» — создание простых интерфейсов на HTML и JavaScript с помощью того самого ИИ, который мы внедряем. Теперь нам не нужно даже открывать Excel. Браузер есть в каждом устройстве, а LLM позволяет за 15 минут написать код страницы, которая станет полноценным рабочим местом для нашего ИИ-агента.

Логика осталась прежней: использовать то, что уже доступно, чтобы не ждать одобрения от всех комитетов, а просто начать решать задачу здесь и сейчас.

Четыре года назад мы учили стажеров VBA, потому что это был единственный способ превратить скучную перекладку бумажек в творческий процесс. Сегодня роль VBA заняли LLM и простой HTML. Инструмент изменился, но цель осталась прежней: автоматизировать всё, что убивает в специалисте интерес к профессии.

Теперь перейдем к самому интересному — превращению методологии в работающий инструмент. Если вы думаете, что для создания ИИ-агента нужно быть Fullstack-разработчиком, у нас для вас отличная новость: сегодня это не так. Мы вступаем в эру «вайбкодинга», когда основным навыком становится не знание синтаксиса языка, а умение четко описать желаемый результат, задать правильный контекст и ограничения и «направить» модель.

С чего начать технически?

Конечно, совсем «из воздуха» ИИ не работает — его нужно на чем-то запускать. Если ваш рабочий ноутбук обладает хотя бы 16 Гб оперативной памяти, вы уже обладаете достаточной мощностью для работы с компактными моделями. Вам останется сделать один простой шаг: официально запросить установку LM Studio (или аналогичного локального движка). Это самый простой способ развернуть модель в пару кликов и начать с ней общаться через API.

Да, поиск «той самой» модели под конкретную задачу может превратиться в настоящий квест — вы будете пробовать разные квантования, размеры контекста и версии семейства Gemma или Llama.

Если же вы работаете в среде с меньшими ограничениями и ваши данные не являются конфиденциальными, вы можете вайбкодить с помощью облачных моделей. Это намного быстрее и позволяет использовать «продвинутые LLM» на полную катушку, зачастую условно бесплатно, но помните о рисках: всё, что улетает в облако, перестает принадлежать вам. В нашем деле это базовый закон.

Как создать своего первого агента за один час: пошаговый план

  1. Подготовка фундамента: на входе у вас уже должен быть готовый чек-лист (ваш DoD) и четко декомпозированная задача. Помните: чем меньше и атомарнее операция, тем выше точность результата.

  2. Создание универсального каркаса: не делать узкое приложение под одну задачу. Создайте универсальный инструмент с окном чата и настройками подключения к локальной модели. Это позволит вам завтра использовать этот же интерфейс для аудита политик, анализа логов или проверки новых регламентов, просто сменив системный промпт. Таким образом, теперь ваши системные промпты и JSON-схемы становятся «активами компании». Их можно хранить в простой библиотеке (даже в том же Excel или Obsidian), чтобы любой новый сотрудник мог за 5 минут развернуть себе нужного «цифрового стажера».

  3. Реализация функций: не просите модель сделать всё и сразу. Постепенно добавляйте в интерфейс возможности: загрузку файлов, вывод таблицы чек-листа, поле для эталонного документа. И так пока весь ваш список хотелок не будет реализован. А в конце попросите модель предложить варианты улучшения программы и пользовательского опыта. Чтобы следом попросить внедрить эти рекомендации.

Не забывайте, что помимо требования выдать готовый результат, можно попросить модель по шагам расписать каждый этап работ, а потом попросить её следовать этим этапам.

Кейс: анализатор нетиповых NDA

Чтобы продемонстрировать эту методику, создадим агента для анализа нетиповых соглашений о конфиденциальности (NDA), то есть таких, в которые внесено множество изменений или изначально собранных по шаблону третьей стороны. Процесс выглядит так:

  • Нарисуем от руки примерный интерфейс — где должны быть кнопки, где таблица с ответами.

  • Загрузим этот рисунок в локальную модель Gemma 4 31B и попросим её написать HTML-код по этому эскизу.

  • Опишем необходимые функции (передача текста модели, затем получение JSON, затем отрисовка таблицы) и перенесем код в файл (рис. 1).

Если бы корпоративные политики позволяли использовать современные IDE для вайбкодинга (например, OpenCode, который идеально работает с локальными моделями вроде GPT-OSS, или любыми своими, если знать как их объявить), процесс занял бы минут 20. Но даже в «ручном» режиме можно уложиться в один час.

Первый раз этот процесс вызывает настоящий эндорфиновый всплеск. Когда вы, не обладая глубокими навыками программирования, видите, как из ваших слов и набросков рождается живой, работающий продукт — время летит незаметно, а чувство контроля над технологией дает невероятный драйв (рис. 2).

Как это работает на практике: инструмент получает на вход файл с NDA передает его модели вместе с системным промптом и JSON-схемой модель возвращает структурированные ответы по каждому пункту чек-листа интерфейс выводит результат и, самое главное, цитаты из текста для мгновенной проверки специалистом. И уже живой человек проводит окончательную верификацию соответствия критерию.

В приведенном примере эксперт может дополнительно выполнить верификацию ответа через альтернативную модель. И мы настоятельно советуем поступать также для высокорисковых задач (рис. 3).

В этом примере используются синтетические данные, чтобы показать общую доступность инструментов. Но принцип работает на любых реальных задачах. Это в разы проще, чем все старые автоматизации на VBA, потому что теперь «интеллектуальную» часть работы берет на себя модель.

Важное предостережение по безопасности: поскольку код генерирует ИИ, он может содержать ошибки или уязвимости. Модель не ищет правильных решений, а всегда предлагает самый короткий путь для экономии ресурсов. Из-за этого даже самое простое приложение содержит уязвимости, ведь модель «не обучена» безопасной разработке и «не понимает» почему не безопасные элементы в коде — это плохо. Любой полученный код должен проходить аудит. Для этого можно создаит отдельный промпт для код-ревью и анализа на уязвимости (Security Scan). Если вы не обладаете достаточным опытом в разработке — просто попросите дружелюбного коллегу из отдела разработки проверить ваш HTML/JS файл. Это займет у него 15 минут, но сделает вашу систему безопаснее.

И поскольку интерфейс реализован на чистом HTML/JS и работает локально в браузере, он не требует прав администратора для установки и не имеет доступа к системным ресурсам, что делает его максимально безопасным с точки зрения инфраструктуры.

Этот агент по анализу NDA — лишь простая демонстрация технологии. В следующей статье мы разберем настоящий «боевой» сценарий: как с помощью подобных агентов проводить глубокий анализ трендов информационной безопасности в режиме реального времени.

Главный миф об экономии на людях

В завершение затронем тему, которая часто пугает сотрудников при упоминании автоматизации. Существует опасное заблуждение, будто внедрение ИИ-агентов нужно для того, чтобы сократить штат «лишних» людей.

Как специалист, который годами занимался методологией, могу утверждать: это глубочайшая ошибка.

Эффект от правильной автоматизации прямо противоположный. Мы не убираем эксперта из процесса — мы убираем из жизни эксперта невыносимую рутину. Когда специалист по ИБ перестает тратить два часа на поиск одной фразы в NDA или три дня на заполнение однотипных таблиц, он наконец-то начинает заниматься тем, за что ему действительно платят деньги: глубоким анализом рисков, поиском сложных архитектурных уязвимостей и стратегическим развитием безопасности.

ИИ-агент не заменяет специалиста. Он освобождает его от роли «высокооплачиваемого копипастера» и возвращает ему роль Инженера.

Начните с одной маленькой, безнадежно скучной задачи. Опишите её как ТЗ для студента, соберите простой HTML-интерфейс и почувствуйте этот драйв, когда рутина исчезает по нажатию одной кнопки.

Чек-лист для CISO

Настоящая технологическая компетентность специалиста ИБ проявляется не в том, чтобы просто «заставить нейросеть работать», а в том, чтобы построить систему, где ошибка инструмента не приводит к ошибке в безопасности бизнеса. И чтобы инновации не превратились в «теневое ИТ» (Shadow AI) и не создали новые риски ниже подготовлен чек-лист для CISO:

Создание «безопасного коридора» для ИИ-автоматизации в ИБ

1. Инфраструктура

  • Развернута «Песочница»: определены одобренные инструменты для локального запуска моделей (например, LM Studio или внутренние API), исключающие утечку данных в публичные облака.

  • Создан Реестр разрешенных моделей: сформирован список проверенных моделей с понятной лицензией и отсутствием вредоносных модификаций.

  • Определены лимиты ресурсов: согласовано с ИТ-департаментом выделение вычислительных мощностей (GPU/RAM) для рабочих станций специалистов, чтобы избежать деградации производительности систем.

2. Управление кодом

  • Введен стандарт «Security Scan»: любой сгенерированный ИИ код (HTML/JS/Python) проходит обязательный аудит (автоматический или ревью коллегой-разработчиком).

  • Запрещен прямой доступ к системным ресурсам: все микро-инструменты работают в изолированных средах (браузер, виртуальные окружения), не имея прав администратора и доступа к критическим папкам сервера.

3. Контроль качества экспертизы

  • Внедрен протокол «Доказательство через цитату»: утверждено требование: любой вывод ИИ-агента должен сопровождаться дословной цитатой из исходного документа. Если нет цитаты, то результат игнорируется.

  • Установлен принцип Human-in-the-Loop: запрещено использование ИИ для принятия окончательных решений. Модель готовит «черновик», финальную верификацию и подпись ставит эксперт.

  • Применен метод Cross-Check для критических задач: для высокорисковых проверок (например, аудит комплаенса) используется две разные модели или два разных промпта для перекрестной проверки результатов.

4. Жизненный цикл и поддержка

  • Создан Реестр микро-инструментов: ведется список всех внедренных агентов с указанием владельца, назначения и используемого системного промпта.

  • Настроен график ревизии знаний: установлен срок обязательного пересмотра промптов и JSON-схем (например, раз в квартал) при изменении законодательства или внутренних политик компании.

  • Сформирована база «Золотых промптов»: лучшие наработки по декомпозиции задач собраны в общую библиотеку активов департамента для масштабирования опыта между сотрудниками.

Источник: