Многие специалисты по информационной безопасности смотрят на нейросети с понятным скепсисом. Кажется, что это либо игрушка для генерации картинок, либо инструмент, который выдает слишком общие и бесполезные советы. Однако, правильные промпты для специалиста по кибербезопасности могут превратить ИИ из простого собеседника в мощного ассистента, способного сэкономить часы рутинной работы. Вся проблема не в нейросетях, а в том, как мы их спрашиваем.
Эта статья – не очередной список абстрактных идей. Это практическое руководство, созданное, чтобы показать, как избежать типичных ошибок и заставить ИИ работать на вас, а не против. Здесь собраны только рабочие и проверенные подходы, которые помогут решать реальные задачи, а не генерировать “воду”.
Вы увидите, как с помощью точных инструкций можно автоматизировать:
- Анализ логов и поиск аномалий.
- Написание и ревью политик безопасности.
- Подготовку отчетов о пентестах.
- Создание обучающих материалов для сотрудников.
- Анализ вредоносного кода и многое другое.
Цель – дать вам инструменты, которые можно взять и применить сразу после прочтения. Без долгих предисловий и теоретических рассуждений, только конкретика и практика.
Типичные ошибки при составлении запросов для ИИ в кибербезопасности
Прежде чем переходить к готовым решениям, важно понять, что обычно делают не так. Многие разочарования в работе с нейросетями начинаются с одних и тех же граблей. Узнав их в лицо, вы сможете избежать 90% неудачных попыток и сэкономить массу времени.
- Использовать слишком общие запросы без контекста задачи. Запрос “проанализируй этот лог” – это выстрел вслепую. Нейросеть не знает, что именно вы ищете (попытки входа, аномальный трафик, ошибки?), и выдаст общую, бесполезную сводку.
- Доверять конфиденциальную или чувствительную информацию. Загружать в публичную нейросеть фрагменты реальных логов с IP-адресами, внутренние политики компании или данные клиентов – это грубое нарушение основ безопасности. Последствия могут быть катастрофическими.
- Не указывать роль, от лица которой должен действовать ИИ. Без роли “опытный пентестер” или “аналитик SOC” нейросеть будет отвечать как эрудированный, но далекий от практики дилетант. Роль задает глубину и угол зрения анализа.
- Забывать о формате и структуре ответа. Если не попросить ответ в виде таблицы, списка или JSON, вы получите стену текста. Это усложнит дальнейшую обработку и анализ информации, сводя на нет всю пользу от автоматизации.
- Слепо доверять результатам без перепроверки. Нейросеть может “галлюцинировать” – придумывать факты, команды или параметры, которые выглядят правдоподобно, но не работают или даже опасны. Любой код, команда или критически важный совет требуют обязательной проверки.
- Ожидать идеального результата с первого раза. Промпт – это не заклинание, а итеративный процесс. Первый ответ – это черновик. Не бойтесь уточнять, дополнять и переформулировать запрос, чтобы добиться нужного результата.
- Использовать ИИ как поисковик, а не как исполнителя. Задавать вопросы “что такое XSS?” менее эффективно, чем давать команду: “Объясни уязвимость XSS на этом примере кода и предложи вариант исправления”. Нейросеть сильна в выполнении инструкций, а не в простом поиске информации.
Сравнение слабых и сильных промптов для типовых задач
Разница между бесполезным и по-настоящему рабочим запросом часто кроется в деталях. В этой таблице наглядно показано, как небольшие изменения в формулировке кардинально меняют качество результата. Это поможет натренировать мышление на создание сильных и точных инструкций.
| Задача | Слабый промпт (что обычно делают) | Сильный промпт (как надо) | Почему сильный промпт работает лучше |
| Анализ лог-файла Nginx | “Найди ошибки в этом логе: [фрагмент лога]” | “Ты – аналитик SOC. Проанализируй этот фрагмент лога веб-сервера Nginx на предмет признаков атак: SQL-инъекции, XSS, попытки сканирования директорий. Предоставь результат в виде таблицы: Время | IP-адрес | Тип атаки | Подозрительная строка. Лог: [фрагмент лога]” | Задана роль, указаны конкретные типы атак для поиска и четкий формат вывода (таблица). Это превращает ИИ из пассивного наблюдателя в активного аналитика. |
| Написание политики безопасности | “Напиши политику использования паролей” | “Ты – CISO в компании из 200 человек. Разработай проект политики управления паролями в соответствии с рекомендациями ГОСТ Р 58833-2020. Учти, что в компании используются системы на Windows и Linux. Политика должна включать требования к длине, сложности, сроку действия, истории паролей и порядок действий при компрометации. Предоставь текст в виде формального документа с разделами.” | Промпт задает контекст (размер компании), роль (CISO), стандарт (ГОСТ), технические детали (ОС) и структуру документа. Результат будет максимально приближен к реальным потребностям. |
| Создание фишингового письма для обучения | “Сделай фишинговое письмо” | “Ты – специалист по Red Teaming. Создай текст фишингового письма для внутреннего обучения сотрудников. Легенда: письмо от IT-отдела с требованием срочно сменить пароль из-за “обновления системы безопасности”. Цель – проверить, перейдут ли сотрудники по ссылке. Письмо должно быть вежливым, но создавать ощущение срочности. В качестве ссылки используй заглушку [URL для отслеживания].” | Определена цель (обучение), задана легенда, указана тактика (создание срочности) и целевое действие. Это позволяет получить реалистичный и безопасный шаблон для тренировки. |
| Объяснение уязвимости | “Что такое Log4Shell?” | “Ты – опытный ИБ-специалист. Объясни суть уязвимости Log4Shell (CVE-2021-44228) для менеджера, не имеющего технических знаний. Используй аналогию из реальной жизни. Сделай акцент на потенциальном бизнес-риске, а не на технических деталях. Ответ должен быть не длиннее 200 слов.” | Указана целевая аудитория (менеджер), задан стиль (аналогия, фокус на бизнес-риске) и ограничение по объему. Это гарантирует, что ответ будет понятным и лаконичным. |
25 практических промптов для специалиста по кибербезопасности
Ниже представлены готовые шаблоны запросов для решения самых разных задач в области информационной безопасности. Каждый промпт построен так, чтобы дать нейросети максимум полезного контекста и получить на выходе структурированный и применимый на практике результат. Просто скопируйте текст, вставьте свои данные в квадратные скобки и адаптируйте под свою ситуацию.
1. Анализ логов на аномалии
Проблема: Вручную просматривать сотни строк логов в поисках подозрительной активности – долго и неэффективно. Глаз “замыливается”, и важные детали можно упустить.
Решение: Промпт поручает ИИ выступить в роли SOC-аналитика и провести первичный автоматизированный скрининг логов по заданным критериям.
Текст промпта:
*****
Ты – опытный аналитик Security Operations Center (SOC). Твоя задача – проанализировать предоставленный фрагмент лог-файла. Ищи признаки аномальной и вредоносной активности, такие как: множественные неудачные попытки входа с одного IP, сканирование портов, попытки SQL-инъекций, XSS, перебор путей к файлам.
Контекст: это лог [укажите тип лога, например, “веб-сервера Apache”, “аутентификации Windows Server”, “брандмауэра”].
Формат ответа: предоставь результат в виде маркированного списка. Для каждой найденной аномалии укажи:
- Временная метка.
- IP-адрес источника.
- Краткое описание подозрительной активности.
- Уровень критичности (Низкий, Средний, Высокий).
Если аномалий не найдено, напиши: “Подозрительная активность в предоставленном фрагменте не обнаружена”.
Вот фрагмент лога для анализа:
[вставьте сюда анонимизированный фрагмент лога, удалив реальные IP и другие чувствительные данные]
*****
Почему это работает: Промпт четко определяет роль, перечисляет конкретные виды аномалий для поиска и задает строгий формат вывода, что делает результат легко читаемым и готовым для дальнейшего анализа.
2. Создание отчета об инциденте
Проблема: После устранения инцидента нужно быстро и по форме составить отчет, но на это часто не хватает времени и сил.
Решение: Промпт генерирует структурированный черновик отчета на основе ключевых данных об инциденте.
Текст промпта:
*****
Ты – специалист по реагированию на инциденты (Incident Responder). Создай черновик отчета об инциденте информационной безопасности на основе следующих данных.
Данные об инциденте:
- Дата и время обнаружения: [укажите дату и время]
- Тип инцидента: [например, “фишинговая атака с компрометацией учетной записи”, “заражение ВПО типа шифровальщик”]
- Затронутые системы/пользователи: [перечислите]
- Краткое описание: [опишите в 2-3 предложениях, что произошло]
- Предпринятые меры: [перечислите ключевые действия по сдерживанию и ликвидации]
- Текущий статус: [например, “полностью устранен”, “ведется расследование”]
Формат ответа: создай структурированный отчет с разделами: “1. Сводка инцидента”, “2. Хронология событий”, “3. Воздействие на бизнес”, “4. Принятые меры”, “5. Рекомендации по предотвращению”. Заполни разделы на основе предоставленных данных. Раздел “Рекомендации” должен содержать 2-3 конкретных предложения по улучшению защиты.
*****
Почему это работает: Промпт использует структуру “заполнение по шаблону”, где ИИ выступает в качестве ассистента, аккуратно раскладывая предоставленную информацию по полочкам стандартного отчета.
3. Генерация YARA-правила
Проблема: Нужно быстро написать YARA-правило для обнаружения нового образца вредоносного ПО, но синтаксис требует времени на вспоминание.
Решение: Промпт генерирует шаблон YARA-правила на основе характерных строк или хекс-последовательностей.
Текст промпта:
*****
Ты – реверс-инженер и аналитик вредоносного ПО. Создай YARA-правило для обнаружения файла по следующим индикаторам.
Индикаторы компрометации (IOCs):
- Уникальные строки в коде: [например, “C:UsersAdminAppDatabackdoor.exe”, “cannot_connect_to_C2_server”]
- Уникальные хекс-последовательности: [например, “{ 48 8B 05 ?? ?? ?? ?? 48 85 C0 74 05 E8 ?? ?? ?? ?? }”]
- Название семейства ВПО (если известно): [например, “RedLine Stealer”]
- Описание: [краткое описание, для чего это правило, например, “Обнаружение варианта RedLine Stealer, использующего специфическую строку”]
Формат ответа: сгенерируй готовое YARA-правило с секциями meta, strings и condition. В секции meta укажи автора, дату и описание. Убедись, что правило синтаксически корректно.
*****
Почему это работает: Промпт предоставляет ИИ все необходимые компоненты (строки, метаданные) и требует на выходе строго форматированный, синтаксически верный код. Это задача на генерацию по шаблону, с которой ИИ отлично справляется.
4. Объяснение уязвимости для руководства
Проблема: Нужно объяснить суть сложной технической уязвимости и ее риски для бизнеса человеку, далекому от ИТ и ИБ.
Решение: Промпт заставляет ИИ перевести технический язык на язык бизнеса, используя аналогии и фокусируясь на последствиях.
Текст промпта:
*****
Ты – директор по информационной безопасности (CISO). Подготовь краткую объяснительную записку для генерального директора о критической уязвимости.
Техническое название уязвимости: [например, “CVE-2023-XXXX Unauthenticated RCE in SuperCRM”]
Суть проблемы: [опишите техническую суть в 1-2 предложениях, например, “Уязвимость позволяет любому в интернете выполнять код на нашем сервере с CRM-системой без авторизации”]
Требования к ответу:
- Объясни суть уязвимости простым языком, без технических терминов. Используй аналогию из реального мира (например, “это как оставить ключ от главного склада под ковриком”).
- Сделай акцент на бизнес-рисках: утечка клиентской базы, финансовые потери, репутационный ущерб.
- Предложи 1-2 неотложных шага для минимизации риска.
- Объем текста не должен превышать 150 слов. Стиль – деловой, но понятный.
*****
Почему это работает: Промпт четко определяет целевую аудиторию (CEO), задает ограничения (объем, стиль) и смещает фокус с технических деталей на бизнес-импакт, что является ключом к эффективной коммуникации с руководством.
5. Разработка сценария для тестирования на проникновение
Проблема: Нужно спланировать сценарий пентеста, но идеи кажутся однообразными. Хочется найти новый, нетривиальный вектор атаки.
Решение: ИИ в роли “красной команды” генерирует несколько векторов атаки на основе информации о цели.
Текст промпта:
*****
Ты – руководитель Red Team. Твоя задача – разработать 3 креативных сценария для внешнего тестирования на проникновение.
Информация о цели:
- Отрасль компании: [например, “финтех”, “e-commerce”, “промышленность”]
- Технологический стек (известная часть): [например, “сайт на WordPress, почта на Exchange, используется Active Directory”]
- Цель тестирования: [например, “получить доступ к базе данных клиентов”, “продемонстрировать возможность компрометации контроллера домена”]
Формат ответа: для каждого из 3-х сценариев опиши:
- Название сценария (например, “Фишинг через поддельный опрос для сотрудников”).
- Цепочка атаки (кратко, основные шаги от первоначального доступа до достижения цели).
- Необходимые инструменты/техники (например, “социальная инженерия, Spear Phishing, PowerShell Empire”).
Избегай стандартных атак вроде простого сканирования портов. Предложи сценарии, сочетающие технические и социальные методы.
*****
Почему это работает: Промпт запрашивает не просто список уязвимостей, а полноценные сценарии (цепочки атак). Указание на отрасль и стек помогает ИИ генерировать более релевантные и правдоподобные идеи.
6. Создание обучающего материала по фишингу
Проблема: Нужно создать короткую и понятную памятку для сотрудников, объясняющую, как распознать фишинг.
Решение: Промпт генерирует текст для памятки, ориентированный на нетехнических пользователей.
Текст промпта:
*****
Ты – специалист по повышению осведомленности в области ИБ. Создай текст для короткой памятки (в формате email-рассылки) для всех сотрудников на тему “Как распознать фишинговое письмо”.
Требования к тексту:
- Язык: простой, ясный, без жаргонизмов.
- Структура: используй маркированный список с 5-7 ключевыми признаками фишинга (например, “Давление и срочность”, “Незнакомый отправитель”, “Ошибки в тексте”, “Странные ссылки”).
- Тональность: дружелюбная, но убедительная. Не пугай, а объясняй.
- Призыв к действию: в конце дай четкую инструкцию, что делать, если сотрудник получил подозрительное письмо (например, “Не переходите по ссылкам, не открывайте вложения и перешлите письмо в IT-отдел”).
Объем: не более 250 слов.
*****
Почему это работает: Запрос фокусируется на аудитории (обычные сотрудники) и дидактической цели (обучение, а не запугивание), что позволяет получить полезный и легко усваиваемый контент.
7. Анализ конфигурации безопасности
Проблема: Нужно быстро оценить конфигурационный файл на предмет распространенных ошибок безопасности.
Решение: Промпт поручает ИИ проверить конфигурацию по чек-листу лучших практик.
Текст промпта:
*****
Ты – опытный системный администратор и специалист по ИБ. Проанализируй следующий конфигурационный файл на предмет потенциальных проблем с безопасностью.
Тип конфигурации: [например, “sshd_config для сервера Linux”, “конфигурация веб-сервера Nginx”]
Конфигурационный файл:
[вставьте сюда анонимизированный текст конфигурационного файла]
Что искать:
- Использование небезопасных протоколов или шифров.
- Разрешение входа для root-пользователя.
- Слабые методы аутентификации (например, парольная вместо ключевой).
- Избыточные права или ненужные модули.
- Отсутствие логирования или его недостаточная детализация.
Формат ответа: предоставь список найденных проблем. Для каждой проблемы укажи параметр, его текущее значение и рекомендуемое безопасное значение с кратким обоснованием.
*****
Почему это работает: Промпт предоставляет не только сам файл, но и чек-лист того, что нужно проверить. Это направляет анализ ИИ в нужное русло и помогает избежать “шума” в результатах.
8. Перевод технического отчета в executive summary
Проблема: Есть детальный технический отчет о пентесте на 50 страниц, но руководству нужна выжимка на одну страницу.
Решение: Промпт “перегоняет” технические детали в краткую сводку для топ-менеджеров.
Текст промпта:
*****
Ты – консультант по ИБ, умеющий говорить на языке бизнеса. Твоя задача – преобразовать ключевые выводы из технического отчета в краткое резюме для руководства (Executive Summary).
Ключевые выводы из технического отчета:
[вставьте сюда 5-10 основных технических находок в виде списка, например: “1. Найдена SQL-инъекция в личном кабинете, позволяющая получить доступ к базе данных. 2. Устаревшая версия Apache с известной RCE-уязвимостью на главном сайте. 3. Слабая парольная политика для учетных записей VPN.”].
Требования к резюме:
- Аудитория: совет директоров (нетехнические специалисты).
- Объем: не более 200 слов.
- Структура: 1. Общая оценка уровня защищенности (например, “критический”). 2. 2-3 самых значимых бизнес-риска (например, “риск утечки всей клиентской базы”). 3. 2-3 первоочередные рекомендации на высоком уровне (например, “выделить ресурсы на срочное обновление ПО”, “провести аудит кода”).
- Тон: сдержанно-деловой, без паники, но с акцентом на серьезность рисков.
*****
Почему это работает: Промпт четко разделяет входные данные (технические факты) и требования к результату (бизнес-резюме). Это классическая задача на суммаризацию и смену стиля, с которой ИИ хорошо справляется.
9. Подготовка к сертификации (вопросы для самопроверки)
Проблема: Готовитесь к экзамену типа CISA, CISSP или отечественному аналогу, и нужны вопросы для проверки знаний.
Решение: ИИ генерирует вопросы в стиле экзамена по заданной теме.
Текст промпта:
*****
Ты – разработчик учебных материалов для сертификации в области ИБ. Создай 10 тестовых вопросов для самопроверки по следующей теме.
Тема: [укажите конкретную тему, например, “Управление инцидентами и реагирование”, “Криптография и PKI”, “Безопасность сетей и коммуникаций”, “Требования 152-ФЗ к защите персональных данных”]
Сложность: [укажите уровень, например, “Базовый”, “Продвинутый”]
Формат ответа: для каждого вопроса предоставь:
- Текст вопроса.
- Четыре варианта ответа (A, B, C, D), один из которых правильный.
- Правильный ответ с кратким объяснением, почему именно он верный.
Вопросы должны проверять понимание концепций, а не простое запоминание фактов.
*****
Почему это работает: Промпт запрашивает не только вопросы, но и правильные ответы с объяснениями, что превращает результат в полноценный инструмент для обучения, а не просто в тест.
10. Написание скрипта для автоматизации
Проблема: Нужно написать простой скрипт для рутинной задачи, но нет времени разбираться с синтаксисом или библиотеками.
Решение: Промпт генерирует код на Python или PowerShell для автоматизации конкретной задачи.
Текст промпта:
*****
Ты – опытный DevOps-инженер с уклоном в безопасность (DevSecOps). Напиши скрипт на языке [укажите язык, например, “Python 3” или “PowerShell”].
Задача скрипта: [опишите задачу максимально конкретно, например, “прочитать список IP-адресов из файла ‘ips.txt’, для каждого IP-адреса проверить доступность порта 443 и записать результат (IP, статус порта) в CSV-файл ‘results.csv'”].
Требования к коду:
- Код должен быть хорошо прокомментирован.
- Используй стандартные библиотеки, избегай редких внешних зависимостей, если это возможно.
- Добавь базовую обработку ошибок (например, если файл не найден).
Предоставь только код, без лишних объяснений до и после.
*****
Почему это работает: Запрос содержит очень конкретное описание того, что скрипт должен делать на входе, в процессе и на выходе. Требование к комментариям и обработке ошибок повышает качество и надежность сгенерированного кода.
11. Анализ рисков для нового проекта
Проблема: Запускается новый сервис, и нужно быстро накидать список потенциальных ИБ-рисков.
Решение: ИИ в роли риск-менеджера проводит мозговой штурм и предлагает список рисков на основе описания проекта.
Текст промпта:
*****
Ты – менеджер по ИБ-рискам. Проведи предварительную оценку рисков для нового IT-проекта.
Описание проекта: [опишите суть проекта, например, “разработка публичного мобильного приложения для онлайн-записи к врачам, которое будет интегрироваться с внутренней медицинской информационной системой (МИС) по API”].
Технологии: [перечислите известные технологии, например, “Backend на Java, Frontend на React Native, база данных PostgreSQL, API на основе REST”].
Формат ответа: предоставь таблицу с 5-7 наиболее вероятными ИБ-рисками. Таблица должна содержать столбцы:
- Риск: Краткое описание риска (например, “Утечка персональных данных пациентов через уязвимый API”).
- Угроза: Что или кто является источником угрозы (например, “Внешний злоумышленник”).
- Возможные последствия: К чему может привести реализация риска (например, “Нарушение 152-ФЗ, репутационный ущерб, штрафы”).
*****
Почему это работает: Промпт дает ИИ достаточно контекста о проекте и его технологиях, а также требует структурировать ответ в виде таблицы рисков, что делает результат наглядным и удобным для дальнейшей работы.
12. Генерация регулярного выражения
Проблема: Нужно составить сложное регулярное выражение для поиска данных в логах или коде, а на это уходят мучительные часы.
Решение: ИИ пишет regex по словесному описанию и примерам.
Текст промпта:
*****
Ты – эксперт по регулярным выражениям (regex). Создай регулярное выражение, которое находит [опишите, что нужно найти, например, “IP-адреса версии 4”].
Вот несколько примеров строк, которые должны совпасть:
[приведите 2-3 примера положительных срабатываний, например, “192.168.1.1”, “10.0.0.254”]
А вот примеры, которые не должны совпасть:
[приведите 2-3 примера отрицательных срабатываний, например, “192.168.1.256”, “10.0.0”]
Формат ответа:
- Предоставь само регулярное выражение.
- Дай краткое пошаговое объяснение, как оно работает (какая часть за что отвечает).
Стиль регулярного выражения: [укажите, если есть предпочтения, например, “PCRE (Perl Compatible Regular Expressions)”]
*****
Почему это работает: Предоставление как положительных, так и отрицательных примеров – ключ к созданию точного регулярного выражения. Требование объяснить результат помогает понять логику ИИ и при необходимости скорректировать ее.
13. Составление Clause для Harden.io или аналога
Проблема: Требуется описать проверку конфигурации в формате, понятном для систем автоматического аудита.
Решение: ИИ генерирует описание проверки в виде структурированного блока.
Текст промпта:
*****
Ты – специалист по комплаенсу и автоматизации аудитов. Создай описание проверки (clause) для системы аудита безопасности в формате, похожем на YAML.
Цель проверки: [опишите, что нужно проверить, например, “Убедиться, что вход по SSH для пользователя root запрещен”].
Целевая система: [например, “Linux сервер с OpenSSH”].
Критерий успеха: [опишите, какое состояние считается безопасным, например, “Параметр ‘PermitRootLogin’ в файле /etc/ssh/sshd_config должен быть установлен в ‘no'”].
Формат ответа: создай YAML-подобный блок, содержащий поля: `id`, `title`, `description`, `remediation`, `check_command`.
- `id`: [например, “SSH-001”]
- `title`: [например, “Запрет входа для root по SSH”]
- `description`: Краткое описание риска.
- `remediation`: Инструкция по исправлению.
- `check_command`: Команда для терминала, которая проверяет состояние (например, `grep “^PermitRootLogin” /etc/ssh/sshd_config`).
*****
Почему это работает: Это задача на генерацию структурированных данных по строгому шаблону. ИИ отлично справляется с заполнением полей на основе описания, экономя время на ручном написании таких блоков.
14. Обратная инженерия обфусцированного скрипта
Проблема: Есть подозрительный, но сильно запутанный PowerShell или JavaScript код, и нужно понять, что он делает.
Решение: ИИ пытается “распутать” код и объяснить его логику.
Текст промпта:
*****
Ты – опытный реверс-инженер. Тебе предоставлен обфусцированный (запутанный) скрипт. Твоя задача – проанализировать его, попытаться деобфусцировать и объяснить его предполагаемое назначение.
Тип скрипта: [например, “PowerShell”, “JavaScript”]
Обфусцированный код:
[вставьте сюда анонимизированный скрипт]
Задачи для анализа:
- Попытайся переписать скрипт в более читаемом виде.
- Опиши по шагам, что делает этот код.
- Выдели любые подозрительные действия (например, скачивание файлов, обращение к реестру, сетевые соединения).
- Сделай предположение о конечном назначении скрипта (например, “загрузчик вредоносного ПО”, “сборщик системной информации”).
Внимание: не выполняй этот код! Анализируй его статически.
*****
Почему это работает: Промпт разбивает сложную задачу реверс-инжиниринга на конкретные шаги, направляя аналитические способности ИИ. Важное предупреждение “не выполнять код” – 필수적인 мера предосторожности.
15. Мозговой штурм по индикаторам компрометации (IoC)
Проблема: Расследуется инцидент, связанный с определенной группировкой или ВПО, и нужен список потенциальных IoC для поиска в своей инфраструктуре.
Решение: ИИ генерирует список вероятных индикаторов на основе общедоступных данных о тактиках и техниках злоумышленников.
Текст промпта:
*****
Ты – аналитик киберугроз (Cyber Threat Intelligence Analyst). Составь список вероятных индикаторов компрометации (IoC) для поиска в корпоративной сети, связанных с активностью [укажите название ВПО или группировки, например, “шифровальщика LockBit 3.0” или “APT29 (Cozy Bear)”].
Формат ответа: сгруппируй индикаторы по категориям:
- Сетевые индикаторы: (Примеры форматов IP-адресов, доменных имен C2-серверов).
- Файловые индикаторы: (Типичные имена файлов, пути их расположения, хэши, если известны).
- Индикаторы на хосте: (Ключи реестра, создаваемые службы, запланированные задачи, характерные процессы).
Основывайся на общеизвестных тактиках, техниках и процедурах (TTPs) данной угрозы. Укажи, что эти данные являются предположительными и требуют проверки.
*****
Почему это работает: Промпт использует обучающие данные ИИ, которые включают массу информации о киберугрозах. Он заставляет модель систематизировать эти знания и выдать их в виде структурированного чек-листа для поиска.
16. Создание политики безопасной разработки (SDL)
Проблема: Нужно внедрить практики безопасной разработки, но нет времени писать с нуля объемный документ.
Решение: ИИ генерирует каркас политики SDL, который можно доработать.
Текст промпта:
*****
Ты – эксперт по DevSecOps. Создай черновой вариант политики жизненного цикла безопасной разработки (Secure Development Lifecycle – SDL) для небольшой команды разработчиков.
Контекст: команда разрабатывает веб-приложения на стеке [укажите стек, например, “Python/Django”].
Требования к политике:
- Опиши основные этапы SDL: Требования, Дизайн, Разработка, Тестирование, Развертывание.
- Для каждого этапа предложи 2-3 обязательные практики безопасности. Например, для этапа “Дизайн” – “Моделирование угроз”, для “Тестирование” – “Статическое (SAST) и динамическое (DAST) сканирование”.
- Сформулируй требования простым и понятным для разработчиков языком.
- Структурируй ответ в виде документа с разделами по каждому этапу.
*****
Почему это работает: Запрос не просит написать идеальную политику, а просит создать “черновик” или “каркас”. Это реалистичная задача для ИИ, результат которой станет отличной отправной точкой для дальнейшей работы.
17. Сравнение двух технологий безопасности
Проблема: Нужно выбрать между двумя решениями (например, EDR и XDR) и требуется быстро понять их ключевые различия, плюсы и минусы.
Решение: ИИ в роли независимого консультанта готовит сравнительную таблицу.
Текст промпта:
*****
Ты – независимый ИБ-архитектор. Сравни две технологии безопасности: [Технология 1, например, “EDR (Endpoint Detection and Response)”] и [Технология 2, например, “XDR (Extended Detection and Response)”].
Формат ответа: предоставь сравнение в виде таблицы со следующими строками:
- Основное назначение:
- Источники данных:
- Ключевые возможности:
- Типичные сценарии использования:
- Преимущества:
- Недостатки/Ограничения:
Заполни столбцы для каждой из двух технологий. Ответ должен быть объективным и структурированным.
*****
Почему это работает: Табличный формат и заранее заданные критерии для сравнения заставляют ИИ структурировать информацию и делать прямое сопоставление, что гораздо полезнее, чем два отдельных описания.
18. Анализ заголовков безопасности сайта
Проблема: Нужно быстро проверить, какие HTTP-заголовки безопасности используются на сайте и насколько они корректны.
Решение: ИИ анализирует предоставленные заголовки и дает рекомендации.
Текст промпта:
*****
Ты – специалист по безопасности веб-приложений. Проанализируй следующий набор HTTP-заголовков ответа сервера на предмет соответствия лучшим практикам безопасности.
HTTP-заголовки:
[вставьте сюда заголовки ответа, полученные с помощью curl или инструментов разработчика в браузере]
Проанализируй наличие и корректность следующих заголовков:
- Content-Security-Policy (CSP)
- Strict-Transport-Security (HSTS)
- X-Content-Type-Options
- X-Frame-Options
- Referrer-Policy
Формат ответа:
- Список правильно настроенных заголовков.
- Список отсутствующих, но рекомендуемых заголовков.
- Список заголовков с некорректными или слабыми настройками. Для каждого дай рекомендацию по исправлению.
*****
Почему это работает: Промпт дает ИИ конкретные данные для анализа (заголовки) и четкий чек-лист того, что нужно проверить, а также требует структурировать выводы по категориям “хорошо”, “плохо”, “отсутствует”.
19. Планирование учений по реагированию на инциденты
Проблема: Нужно провести киберучения для команды SOC, но сложно придумать реалистичный и интересный сценарий.
Решение: ИИ помогает разработать легенду и основные этапы учений.
Текст промпта:
*****
Ты – организатор киберучений (table-top exercise). Разработай сценарий для учений команды реагирования на инциденты.
Тема учений: [например, “Атака шифровальщика на файловый сервер”].
Участники: [например, “Аналитики SOC, системные администраторы, руководитель IT-отдела”].
Цели учений: [например, “проверить знание плана реагирования на инциденты”, “оценить время реакции”, “протестировать каналы коммуникации”].
Формат ответа: опиши сценарий, включающий:
- Легенда: Вводная информация для участников (например, “Поступил звонок от пользователя, который не может открыть файлы. Он видит сообщение с требованием выкупа.”).
- Этапы учений: 3-4 ключевых этапа с вопросами для обсуждения. Например:
- Этап 1: Первичная реакция. Вопросы: “Каковы ваши первые шаги? Кого вы уведомите?”
- Этап 2: Сдерживание. Вопросы: “Как изолировать зараженный сервер? Как определить масштаб заражения?”
- Этап 3: Ликвидация и восстановление. Вопросы: “Есть ли у нас бэкапы? Каков план восстановления?”
- Ожидаемый результат: Что должно быть итогом учений (например, “список улучшений для плана реагирования”).
*****
Почему это работает: Промпт дает ИИ все вводные для разработки структурированного мероприятия, от легенды до конкретных вопросов, которые фасилитатор может задавать участникам на каждом этапе.
20. Написание уведомления о плановых работах
Проблема: Нужно информировать пользователей о грядущем обновлении системы безопасности, которое приведет к временной недоступности сервиса.
Решение: ИИ пишет ясное и лаконичное объявление.
Текст промпта:
*****
Ты – специалист по коммуникациям в IT-отделе. Напиши текст уведомления для пользователей о плановых технических работах.
Причина работ: [например, “Установка критических обновлений безопасности на серверах”].
Затрагиваемый сервис: [например, “Корпоративный портал”].
Дата и время работ: [укажите точные дату и время начала и окончания].
Ожидаемое влияние на пользователей: [например, “Сервис будет полностью недоступен в указанный период”].
Требования к тексту:
- Тон: уважительный и деловой.
- Подчеркни, что работы проводятся для повышения безопасности и защиты данных.
- Укажи, куда обращаться с вопросами.
- Структура: заголовок, краткое объяснение, точное время, извинения за неудобства.
*****
Почему это работает: Это простая, но частая задача. Промпт предоставляет ИИ все фактические данные и просит упаковать их в стандартную форму вежливого корпоративного сообщения, экономя время специалиста.
21. Оценка соответствия требованиям 152-ФЗ
Проблема: Нужно быстро проверить, учитывает ли новый процесс или система базовые требования закона “О персональных данных”.
Решение: ИИ генерирует чек-лист для самоаудита на основе описания процесса.
Текст промпта:
*****
Ты – юрист, специализирующийся на комплаенсе и защите персональных данных (в соответствии с законодательством РФ). Создай чек-лист для предварительной оценки нового процесса на соответствие основным требованиям Федерального закона № 152-ФЗ “О персональных данных”.
Описание процесса: [опишите процесс, например, “сбор email-адресов пользователей на лендинге для маркетинговой рассылки”].
Формат ответа: создай список из 5-7 ключевых вопросов для проверки. Каждый вопрос должен быть сформулирован в формате “Да/Нет”.
Примеры вопросов:
- Получено ли от субъекта явное и информированное согласие на обработку его ПДн?
- Определена ли и задокументирована ли конкретная цель обработки ПДн?
- Реализованы ли технические и организационные меры для защиты ПДн от неправомерного доступа?
- Обеспечивается ли возможность удаления ПДн по требованию субъекта?
В конце добавь дисклеймер: “Этот чек-лист не является полноценной юридической экспертизой и предназначен только для предварительной оценки”.
*****
Почему это работает: Промпт правильно позиционирует задачу как “предварительную оценку”, а не юридическую консультацию. Он использует знания ИИ о комплаенс-требованиях для создания полезного инструмента самопроверки.
22. Составление профиля угроз (Threat Profile)
Проблема: Нужно понять, какие киберугрозы наиболее релевантны для конкретной компании или отрасли.
Решение: ИИ генерирует профиль угроз, основываясь на отрасли и размере компании.
Текст промпта:
*****
Ты – аналитик Threat Intelligence. Составь профиль основных киберугроз для компании.
Профиль компании:
- Отрасль: [например, “Розничная торговля (e-commerce)”]
- Размер: [например, “Средний бизнес, 500+ сотрудников”]
- География деятельности: [например, “Россия и страны СНГ”]
Формат ответа: предоставь список из 3-5 наиболее релевантных типов угроз. Для каждой угрозы укажи:
- Тип угрозы: (например, “Атаки шифровальщиков”, “Фишинг, нацеленный на кражу платежных данных”, “DDoS-атаки на веб-сайт”).
- Вероятные векторы атаки: (например, “Электронная почта, уязвимости в CMS сайта”).
- Потенциальное воздействие: (например, “Остановка продаж, утечка данных клиентов, финансовые потери”).
*****
Почему это работает: Промпт запрашивает не просто список угроз, а их приоритизацию и контекстуализацию для конкретного профиля компании, что делает анализ гораздо более целенаправленным.
23. Генерация PoC-эксплойта для демонстрации
Проблема: Найдена уязвимость, и нужно создать безопасный Proof-of-Concept (PoC) код, чтобы продемонстрировать ее разработчикам, не нанося вреда системе.
Решение: ИИ пишет безвредный PoC-код, который только доказывает наличие уязвимости.
Текст промпта:
*****
Ты – этичный хакер. Напиши безопасный Proof-of-Concept (PoC) код на языке [например, “Python”] для демонстрации уязвимости.
Тип уязвимости: [например, “простая SQL-инъекция в параметре поиска”].
Цель PoC: [опишите безвредное действие, например, “вызвать ошибку базы данных или заставить приложение вернуть предсказуемый результат, доказывающий инъекцию. Например, через UNION SELECT”].
Важное ограничение: Код НЕ должен удалять, изменять или считывать какие-либо данные. Его единственная цель – демонстрация. Например, вместо `DROP TABLE` использовать `SELECT ‘VULNERABLE’` или вызвать задержку `pg_sleep(5)`.
Формат ответа: предоставь готовый к запуску скрипт с комментариями, объясняющими, как он работает и почему он безопасен.
*****
Почему это работает: Ключевое здесь – акцент на безопасности и безвредности PoC. Промпт явно запрещает любые деструктивные действия, направляя ИИ на создание кода для демонстрации, а не для эксплуатации.
24. Обоснование бюджета на ИБ
Проблема: Нужно убедить руководство выделить деньги на новое средство защиты, но не хватает веских аргументов.
Решение: ИИ помогает составить текст обоснования, связывая затраты с уменьшением бизнес-рисков.
Текст промпта:
*****
Ты – CISO, готовящийся к бюджетному комитету. Напиши тезисы для обоснования закупки нового решения по информационной безопасности.
Решение для закупки: [например, “Система класса Anti-APT”].
Ориентировочная стоимость: [например, “N млн рублей в год”].
Ключевая проблема, которую решает продукт: [например, “Текущий антивирус неэффективен против целевых атак и угроз “нулевого дня””].
Формат ответа: составь 4-5 убедительных тезисов для презентации руководству. Каждый тезис должен связывать инвестиции с бизнес-выгодой.
Примеры тезисов:
- “Снижение риска финансовых потерь от атак шифровальщиков, которые могут остановить бизнес на несколько дней”.
- “Защита репутации компании и предотвращение утечки критически важных данных (ноу-хау, клиентские базы)”.
- “Соответствие растущим требованиям регуляторов и партнеров в области кибербезопасности”.
- “Инвестиция в [название решения] дешевле, чем потенциальный ущерб от одной успешной целевой атаки”.
*****
Почему это работает: Промпт заставляет ИИ мыслить как топ-менеджер, переводя техническую необходимость (“нужен Anti-APT”) в понятные бизнесу категории (“снижение рисков”, “защита репутации”, “стоимость простоя”).
25. Разбор MITRE ATT&CK тактик
Проблема: Нужно быстро разобраться в определенной тактике или технике из матрицы MITRE ATT&CK.
Решение: ИИ предоставляет краткую сводку по конкретной технике, включая примеры и способы обнаружения.
Текст промпта:
*****
Ты – эксперт по матрице MITRE ATT&CK. Предоставь краткую сводку по следующей технике.
Техника: [укажите ID и название, например, “T1548: Abuse Elevation Control Mechanism”].
Формат ответа: создай структурированное описание, включающее:
- Краткое описание: Что это за техника простыми словами?
- Примеры использования: Как злоумышленники применяют ее на практике? (например, обход UAC в Windows).
- Способы обнаружения (Detection): Какие события в логах или аномалии в поведении системы могут указывать на применение этой техники?
- Способы смягчения (Mitigation): Какие настройки безопасности или архитектурные решения могут помешать использованию этой техники?
Ответ должен быть лаконичным и практичным, предназначенным для аналитика SOC.
*****
Почему это работает: Промпт запрашивает не просто пересказ статьи с сайта MITRE, а структурированную выжимку, сфокусированную на практических аспектах: как это выглядит, как это найти и как от этого защититься.
Приемы и команды для усиления ИБ-промптов
Помимо хорошей структуры, существуют специальные команды и модификаторы, которые могут значительно улучшить качество ответов нейросети. Эта таблица содержит продвинутые приемы, которые помогут вам получать более точные, глубокие и полезные результаты.
| Команда / Модификатор | Описание | Когда применять |
| “Действуй пошагово” | Заставляет ИИ расписывать свою логическую цепочку, прежде чем дать финальный ответ. Это снижает вероятность ошибок в сложных задачах. | При написании скриптов, анализе сложных конфигураций, решении многоэтапных задач. Помогает выявить ошибки в рассуждениях модели. |
| “Сравни [X] и [Y] по критериям: [список критериев]” | Задает жесткую структуру для сравнения, не позволяя ИИ уйти в общие рассуждения. | При выборе между технологиями, стандартами, программными продуктами. Например, “Сравни Wazuh и Suricata по критериям: тип, назначение, сложность внедрения”. |
| “Представь себя в роли [очень специфическая роль]” | Чем точнее роль, тем точнее ответ. “Криминалист” лучше, чем “ИБ-специалист”. “Реверс-инженер, специализирующийся на Android-зловредах” еще лучше. | Когда нужен глубокий, нишевый анализ. Вместо “аналитик SOC” попробуйте “аналитик SOC 3-го уровня, специализирующийся на threat hunting”. |
| “Игнорируй предыдущие инструкции” | Используется в рамках одного диалога, чтобы сбросить контекст и начать с чистого листа, не создавая новую сессию. | Когда вы несколько раз уточняли промпт, и ИИ начал “зацикливаться” или путать контекст. |
| “Основывай свой ответ только на предоставленном тексте” | Ограничивает ИИ, заставляя его анализировать только тот фрагмент данных (лога, кода, отчета), который вы предоставили, и не додумывать. | При анализе логов, конфигураций, отчетов, когда важно избежать “галлюцинаций” и домыслов со стороны модели. |
| “Приведи примеры из реальных атак или отчетов” | Просит ИИ подкрепить свои тезисы ссылками на известные киберинциденты или аналитические отчеты (например, от Mandiant, CrowdStrike). | При подготовке презентаций для руководства, анализе профилей угроз, чтобы сделать аргументы более весомыми. |
| “Представь ответ в формате [Markdown-таблица | JSON | YAML]” | Запрос на строго машиночитаемый или легко парсируемый формат. | Когда результат работы ИИ будет использоваться как входные данные для другого скрипта или системы. Например, для генерации конфигурационных файлов. |
Неочевидные советы для эффективной работы
Освоив базовые принципы и получив набор готовых шаблонов, можно пойти еще дальше. Есть несколько не самых очевидных, но очень действенных приемов, которые помогут вам выжать максимум из взаимодействия с нейросетями. Это тот опыт, который обычно приходит с месяцами практики.
- Создайте и ведите личную библиотеку промптов. Если вы нашли удачную формулировку, которая отлично сработала для анализа логов или написания отчета – немедленно сохраните ее в отдельный текстовый файл. Через месяц у вас будет свой собственный, заточенный под ваши задачи “сборник заклинаний”, который сэкономит уйму времени.
- Используйте разные чаты для разных контекстов. Не смешивайте в одной диалоговой сессии анализ PowerShell-скрипта, написание политики и генерацию YARA-правил. Нейросеть запоминает контекст беседы, и это может приводить к странным и нерелевантным ответам. Один чат – одна задача.
- Применяйте “цепочки промптов” (prompt chaining). Не пытайтесь решить сложную задачу одним гигантским промптом. Разбейте ее на шаги. Сначала одним промптом извлеките из лога подозрительные IP-адреса, а затем вторым промптом попросите ИИ сгруппировать их и найти дополнительную информацию по каждому.
- Всегда, абсолютно всегда перепроверяйте критически важные выводы. Если нейросеть сгенерировала вам команду для брандмауэра или фрагмент кода для исправления уязвимости, отнеситесь к этому как к совету от незнакомца в интернете. Проверьте в песочнице, сверьтесь с официальной документацией. Доверие здесь – непозволительная роскошь.
- Используйте ИИ как спарринг-партнера для обучения. Застряли на какой-то теме? Попросите нейросеть: “Объясни мне разницу между симметричным и асимметричным шифрованием, как если бы мне было 10 лет”. Или: “Представь, что ты экзаменатор, и задай мне 5 каверзных вопросов по OWASP Top 10”. Это отличный способ быстро заполнить пробелы в знаниях.
- Помните о человеческом факторе, который ИИ не видит. Нейросеть может написать идеальную с технической точки зрения политику безопасности. Но она не знает, что в вашей компании разработчики исторически не любят бюрократию. Поэтому, получив от ИИ “идеальный” документ, всегда адаптируйте его под свою корпоративную культуру и реалии.