ОТП Банк: ИИ-агенты и ИИ-плагины в безопасной разработке и расследовании киберинцидентов
Описание проекта
ОТП Банк применяет ИИ в цикле безопасной разработки: ИИ-плагины в средах разработки анализируют код в контексте всего продукта и находят уязвимости в момент их написания. Это переводит дорогие уязвимости, обнаруживаемые в промышленной эксплуатации, в дешёвые, исправляемые до релиза. ИИ фильтрует ложные срабатывания в отчётах, сокращая время исследования инцидентов. Банк реализовал кейс запуска специальной модели Mythos. Развитие направления — переход к автономным ИИ-агентам, работающим на каждом этапе разработки: непрерывная актуализация модели угроз, анализ изменений в коде, выявление уязвимостей, формирование задач, разработка прототипов исправлений и внедрение патчей. Заявлены три вектора контроля: жёсткое управление доступом ИИ-агентов, единый шлюз для всех ИИ-запросов и верификация выходных данных модели.
Вендор и технология: ИИ-плагины в средах разработки, специализированная модель Mythos; предлагаемый подход — Trend Modeling Improved Tools и автономные ИИ-агенты.
Задача
Раньше до 60% уязвимостей в отчётах были ложными срабатываниями, из-за чего у разработчиков копился бесполезный бэклог, а расследование инцидентов занимало много времени. Традиционный подход к безопасности разработки не успевает за ростом ИИ-угроз. Хаотичное использование локальных моделей сотрудниками создаёт неконтролируемые обращения к банковским системам.
Цели внедрения
-
Находить уязвимости в момент написания кода
-
отфильтровать ложные срабатывания в отчётах
-
сократить время исследования киберинцидентов
-
перейти к автономным ИИ-агентам в цикле разработки
-
построить единый шлюз для всех ИИ-запросов и верификацию выходных данных
Результаты
-
Результаты
-
время на исследование инцидентов снижено примерно на 80%
-
ранее до 60% уязвимостей в отчётах были ложными
-
модель Mythos нашла 23 тыс. критических Zero-Day уязвимостей Нагрузка и масштаб
-
цикл безопасной разработки и SecOps ОТП Банка