ИИ-технологФлагман NP
ИИ-технолог

Промпты для специалиста по кибербезопасности. 25 готовых примеров для генерации

От NP_Article

ИИ-технолог

Обучение управлению ИИ с 0 до мастерского уровня

250+ уроков Начато наполнение Без инфоцыган и воды

Многие специалисты по информационной безопасности смотрят на нейросети с понятным скепсисом. Кажется, что это либо игрушка для генерации картинок, либо инструмент, который выдает слишком общие и бесполезные советы. Однако, правильные промпты для специалиста по кибербезопасности могут превратить ИИ из простого собеседника в мощного ассистента, способного сэкономить часы рутинной работы. Вся проблема не в нейросетях, а в том, как мы их спрашиваем.

Эта статья – не очередной список абстрактных идей. Это практическое руководство, созданное, чтобы показать, как избежать типичных ошибок и заставить ИИ работать на вас, а не против. Здесь собраны только рабочие и проверенные подходы, которые помогут решать реальные задачи, а не генерировать “воду”.

Вы увидите, как с помощью точных инструкций можно автоматизировать:

  • Анализ логов и поиск аномалий.
  • Написание и ревью политик безопасности.
  • Подготовку отчетов о пентестах.
  • Создание обучающих материалов для сотрудников.
  • Анализ вредоносного кода и многое другое.

Цель – дать вам инструменты, которые можно взять и применить сразу после прочтения. Без долгих предисловий и теоретических рассуждений, только конкретика и практика.

Типичные ошибки при составлении запросов для ИИ в кибербезопасности

Прежде чем переходить к готовым решениям, важно понять, что обычно делают не так. Многие разочарования в работе с нейросетями начинаются с одних и тех же граблей. Узнав их в лицо, вы сможете избежать 90% неудачных попыток и сэкономить массу времени.

  1. Использовать слишком общие запросы без контекста задачи. Запрос “проанализируй этот лог” – это выстрел вслепую. Нейросеть не знает, что именно вы ищете (попытки входа, аномальный трафик, ошибки?), и выдаст общую, бесполезную сводку.
  2. Доверять конфиденциальную или чувствительную информацию. Загружать в публичную нейросеть фрагменты реальных логов с IP-адресами, внутренние политики компании или данные клиентов – это грубое нарушение основ безопасности. Последствия могут быть катастрофическими.
  3. Не указывать роль, от лица которой должен действовать ИИ. Без роли “опытный пентестер” или “аналитик SOC” нейросеть будет отвечать как эрудированный, но далекий от практики дилетант. Роль задает глубину и угол зрения анализа.
  4. Забывать о формате и структуре ответа. Если не попросить ответ в виде таблицы, списка или JSON, вы получите стену текста. Это усложнит дальнейшую обработку и анализ информации, сводя на нет всю пользу от автоматизации.
  5. Слепо доверять результатам без перепроверки. Нейросеть может “галлюцинировать” – придумывать факты, команды или параметры, которые выглядят правдоподобно, но не работают или даже опасны. Любой код, команда или критически важный совет требуют обязательной проверки.
  6. Ожидать идеального результата с первого раза. Промпт – это не заклинание, а итеративный процесс. Первый ответ – это черновик. Не бойтесь уточнять, дополнять и переформулировать запрос, чтобы добиться нужного результата.
  7. Использовать ИИ как поисковик, а не как исполнителя. Задавать вопросы “что такое XSS?” менее эффективно, чем давать команду: “Объясни уязвимость XSS на этом примере кода и предложи вариант исправления”. Нейросеть сильна в выполнении инструкций, а не в простом поиске информации.

Сравнение слабых и сильных промптов для типовых задач

Разница между бесполезным и по-настоящему рабочим запросом часто кроется в деталях. В этой таблице наглядно показано, как небольшие изменения в формулировке кардинально меняют качество результата. Это поможет натренировать мышление на создание сильных и точных инструкций.

Задача Слабый промпт (что обычно делают) Сильный промпт (как надо) Почему сильный промпт работает лучше
Анализ лог-файла Nginx “Найди ошибки в этом логе: [фрагмент лога]” “Ты – аналитик SOC. Проанализируй этот фрагмент лога веб-сервера Nginx на предмет признаков атак: SQL-инъекции, XSS, попытки сканирования директорий. Предоставь результат в виде таблицы: Время | IP-адрес | Тип атаки | Подозрительная строка. Лог: [фрагмент лога]” Задана роль, указаны конкретные типы атак для поиска и четкий формат вывода (таблица). Это превращает ИИ из пассивного наблюдателя в активного аналитика.
Написание политики безопасности “Напиши политику использования паролей” “Ты – CISO в компании из 200 человек. Разработай проект политики управления паролями в соответствии с рекомендациями ГОСТ Р 58833-2020. Учти, что в компании используются системы на Windows и Linux. Политика должна включать требования к длине, сложности, сроку действия, истории паролей и порядок действий при компрометации. Предоставь текст в виде формального документа с разделами.” Промпт задает контекст (размер компании), роль (CISO), стандарт (ГОСТ), технические детали (ОС) и структуру документа. Результат будет максимально приближен к реальным потребностям.
Создание фишингового письма для обучения “Сделай фишинговое письмо” “Ты – специалист по Red Teaming. Создай текст фишингового письма для внутреннего обучения сотрудников. Легенда: письмо от IT-отдела с требованием срочно сменить пароль из-за “обновления системы безопасности”. Цель – проверить, перейдут ли сотрудники по ссылке. Письмо должно быть вежливым, но создавать ощущение срочности. В качестве ссылки используй заглушку [URL для отслеживания].” Определена цель (обучение), задана легенда, указана тактика (создание срочности) и целевое действие. Это позволяет получить реалистичный и безопасный шаблон для тренировки.
Объяснение уязвимости “Что такое Log4Shell?” “Ты – опытный ИБ-специалист. Объясни суть уязвимости Log4Shell (CVE-2021-44228) для менеджера, не имеющего технических знаний. Используй аналогию из реальной жизни. Сделай акцент на потенциальном бизнес-риске, а не на технических деталях. Ответ должен быть не длиннее 200 слов.” Указана целевая аудитория (менеджер), задан стиль (аналогия, фокус на бизнес-риске) и ограничение по объему. Это гарантирует, что ответ будет понятным и лаконичным.

25 практических промптов для специалиста по кибербезопасности

Ниже представлены готовые шаблоны запросов для решения самых разных задач в области информационной безопасности. Каждый промпт построен так, чтобы дать нейросети максимум полезного контекста и получить на выходе структурированный и применимый на практике результат. Просто скопируйте текст, вставьте свои данные в квадратные скобки и адаптируйте под свою ситуацию.

1. Анализ логов на аномалии

Проблема: Вручную просматривать сотни строк логов в поисках подозрительной активности – долго и неэффективно. Глаз “замыливается”, и важные детали можно упустить.

Решение: Промпт поручает ИИ выступить в роли SOC-аналитика и провести первичный автоматизированный скрининг логов по заданным критериям.

Текст промпта:

*****

Ты – опытный аналитик Security Operations Center (SOC). Твоя задача – проанализировать предоставленный фрагмент лог-файла. Ищи признаки аномальной и вредоносной активности, такие как: множественные неудачные попытки входа с одного IP, сканирование портов, попытки SQL-инъекций, XSS, перебор путей к файлам.

Контекст: это лог [укажите тип лога, например, “веб-сервера Apache”, “аутентификации Windows Server”, “брандмауэра”].

Формат ответа: предоставь результат в виде маркированного списка. Для каждой найденной аномалии укажи:

  • Временная метка.
  • IP-адрес источника.
  • Краткое описание подозрительной активности.
  • Уровень критичности (Низкий, Средний, Высокий).

Если аномалий не найдено, напиши: “Подозрительная активность в предоставленном фрагменте не обнаружена”.

Вот фрагмент лога для анализа:
[вставьте сюда анонимизированный фрагмент лога, удалив реальные IP и другие чувствительные данные]

*****

Почему это работает: Промпт четко определяет роль, перечисляет конкретные виды аномалий для поиска и задает строгий формат вывода, что делает результат легко читаемым и готовым для дальнейшего анализа.

2. Создание отчета об инциденте

Проблема: После устранения инцидента нужно быстро и по форме составить отчет, но на это часто не хватает времени и сил.

Решение: Промпт генерирует структурированный черновик отчета на основе ключевых данных об инциденте.

Текст промпта:

*****

Ты – специалист по реагированию на инциденты (Incident Responder). Создай черновик отчета об инциденте информационной безопасности на основе следующих данных.

Данные об инциденте:

  • Дата и время обнаружения: [укажите дату и время]
  • Тип инцидента: [например, “фишинговая атака с компрометацией учетной записи”, “заражение ВПО типа шифровальщик”]
  • Затронутые системы/пользователи: [перечислите]
  • Краткое описание: [опишите в 2-3 предложениях, что произошло]
  • Предпринятые меры: [перечислите ключевые действия по сдерживанию и ликвидации]
  • Текущий статус: [например, “полностью устранен”, “ведется расследование”]

Формат ответа: создай структурированный отчет с разделами: “1. Сводка инцидента”, “2. Хронология событий”, “3. Воздействие на бизнес”, “4. Принятые меры”, “5. Рекомендации по предотвращению”. Заполни разделы на основе предоставленных данных. Раздел “Рекомендации” должен содержать 2-3 конкретных предложения по улучшению защиты.

*****

Почему это работает: Промпт использует структуру “заполнение по шаблону”, где ИИ выступает в качестве ассистента, аккуратно раскладывая предоставленную информацию по полочкам стандартного отчета.

3. Генерация YARA-правила

Проблема: Нужно быстро написать YARA-правило для обнаружения нового образца вредоносного ПО, но синтаксис требует времени на вспоминание.

Решение: Промпт генерирует шаблон YARA-правила на основе характерных строк или хекс-последовательностей.

Текст промпта:

*****

Ты – реверс-инженер и аналитик вредоносного ПО. Создай YARA-правило для обнаружения файла по следующим индикаторам.

Индикаторы компрометации (IOCs):

  • Уникальные строки в коде: [например, “C:UsersAdminAppDatabackdoor.exe”, “cannot_connect_to_C2_server”]
  • Уникальные хекс-последовательности: [например, “{ 48 8B 05 ?? ?? ?? ?? 48 85 C0 74 05 E8 ?? ?? ?? ?? }”]
  • Название семейства ВПО (если известно): [например, “RedLine Stealer”]
  • Описание: [краткое описание, для чего это правило, например, “Обнаружение варианта RedLine Stealer, использующего специфическую строку”]

Формат ответа: сгенерируй готовое YARA-правило с секциями meta, strings и condition. В секции meta укажи автора, дату и описание. Убедись, что правило синтаксически корректно.

*****

Почему это работает: Промпт предоставляет ИИ все необходимые компоненты (строки, метаданные) и требует на выходе строго форматированный, синтаксически верный код. Это задача на генерацию по шаблону, с которой ИИ отлично справляется.

4. Объяснение уязвимости для руководства

Проблема: Нужно объяснить суть сложной технической уязвимости и ее риски для бизнеса человеку, далекому от ИТ и ИБ.

Решение: Промпт заставляет ИИ перевести технический язык на язык бизнеса, используя аналогии и фокусируясь на последствиях.

Текст промпта:

*****

Ты – директор по информационной безопасности (CISO). Подготовь краткую объяснительную записку для генерального директора о критической уязвимости.

Техническое название уязвимости: [например, “CVE-2023-XXXX Unauthenticated RCE in SuperCRM”]
Суть проблемы: [опишите техническую суть в 1-2 предложениях, например, “Уязвимость позволяет любому в интернете выполнять код на нашем сервере с CRM-системой без авторизации”]
Требования к ответу:

  • Объясни суть уязвимости простым языком, без технических терминов. Используй аналогию из реального мира (например, “это как оставить ключ от главного склада под ковриком”).
  • Сделай акцент на бизнес-рисках: утечка клиентской базы, финансовые потери, репутационный ущерб.
  • Предложи 1-2 неотложных шага для минимизации риска.
  • Объем текста не должен превышать 150 слов. Стиль – деловой, но понятный.

*****

Почему это работает: Промпт четко определяет целевую аудиторию (CEO), задает ограничения (объем, стиль) и смещает фокус с технических деталей на бизнес-импакт, что является ключом к эффективной коммуникации с руководством.

5. Разработка сценария для тестирования на проникновение

Проблема: Нужно спланировать сценарий пентеста, но идеи кажутся однообразными. Хочется найти новый, нетривиальный вектор атаки.

Решение: ИИ в роли “красной команды” генерирует несколько векторов атаки на основе информации о цели.

Текст промпта:

*****

Ты – руководитель Red Team. Твоя задача – разработать 3 креативных сценария для внешнего тестирования на проникновение.

Информация о цели:

  • Отрасль компании: [например, “финтех”, “e-commerce”, “промышленность”]
  • Технологический стек (известная часть): [например, “сайт на WordPress, почта на Exchange, используется Active Directory”]
  • Цель тестирования: [например, “получить доступ к базе данных клиентов”, “продемонстрировать возможность компрометации контроллера домена”]

Формат ответа: для каждого из 3-х сценариев опиши:

  1. Название сценария (например, “Фишинг через поддельный опрос для сотрудников”).
  2. Цепочка атаки (кратко, основные шаги от первоначального доступа до достижения цели).
  3. Необходимые инструменты/техники (например, “социальная инженерия, Spear Phishing, PowerShell Empire”).

Избегай стандартных атак вроде простого сканирования портов. Предложи сценарии, сочетающие технические и социальные методы.

*****

Почему это работает: Промпт запрашивает не просто список уязвимостей, а полноценные сценарии (цепочки атак). Указание на отрасль и стек помогает ИИ генерировать более релевантные и правдоподобные идеи.

6. Создание обучающего материала по фишингу

Проблема: Нужно создать короткую и понятную памятку для сотрудников, объясняющую, как распознать фишинг.

Решение: Промпт генерирует текст для памятки, ориентированный на нетехнических пользователей.

Текст промпта:

*****

Ты – специалист по повышению осведомленности в области ИБ. Создай текст для короткой памятки (в формате email-рассылки) для всех сотрудников на тему “Как распознать фишинговое письмо”.

Требования к тексту:

  • Язык: простой, ясный, без жаргонизмов.
  • Структура: используй маркированный список с 5-7 ключевыми признаками фишинга (например, “Давление и срочность”, “Незнакомый отправитель”, “Ошибки в тексте”, “Странные ссылки”).
  • Тональность: дружелюбная, но убедительная. Не пугай, а объясняй.
  • Призыв к действию: в конце дай четкую инструкцию, что делать, если сотрудник получил подозрительное письмо (например, “Не переходите по ссылкам, не открывайте вложения и перешлите письмо в IT-отдел”).

Объем: не более 250 слов.

*****

Почему это работает: Запрос фокусируется на аудитории (обычные сотрудники) и дидактической цели (обучение, а не запугивание), что позволяет получить полезный и легко усваиваемый контент.

7. Анализ конфигурации безопасности

Проблема: Нужно быстро оценить конфигурационный файл на предмет распространенных ошибок безопасности.

Решение: Промпт поручает ИИ проверить конфигурацию по чек-листу лучших практик.

Текст промпта:

*****

Ты – опытный системный администратор и специалист по ИБ. Проанализируй следующий конфигурационный файл на предмет потенциальных проблем с безопасностью.

Тип конфигурации: [например, “sshd_config для сервера Linux”, “конфигурация веб-сервера Nginx”]
Конфигурационный файл:
[вставьте сюда анонимизированный текст конфигурационного файла]
Что искать:

  • Использование небезопасных протоколов или шифров.
  • Разрешение входа для root-пользователя.
  • Слабые методы аутентификации (например, парольная вместо ключевой).
  • Избыточные права или ненужные модули.
  • Отсутствие логирования или его недостаточная детализация.

Формат ответа: предоставь список найденных проблем. Для каждой проблемы укажи параметр, его текущее значение и рекомендуемое безопасное значение с кратким обоснованием.

*****

Почему это работает: Промпт предоставляет не только сам файл, но и чек-лист того, что нужно проверить. Это направляет анализ ИИ в нужное русло и помогает избежать “шума” в результатах.

8. Перевод технического отчета в executive summary

Проблема: Есть детальный технический отчет о пентесте на 50 страниц, но руководству нужна выжимка на одну страницу.

Решение: Промпт “перегоняет” технические детали в краткую сводку для топ-менеджеров.

Текст промпта:

*****

Ты – консультант по ИБ, умеющий говорить на языке бизнеса. Твоя задача – преобразовать ключевые выводы из технического отчета в краткое резюме для руководства (Executive Summary).

Ключевые выводы из технического отчета:
[вставьте сюда 5-10 основных технических находок в виде списка, например: “1. Найдена SQL-инъекция в личном кабинете, позволяющая получить доступ к базе данных. 2. Устаревшая версия Apache с известной RCE-уязвимостью на главном сайте. 3. Слабая парольная политика для учетных записей VPN.”].

Требования к резюме:

  • Аудитория: совет директоров (нетехнические специалисты).
  • Объем: не более 200 слов.
  • Структура: 1. Общая оценка уровня защищенности (например, “критический”). 2. 2-3 самых значимых бизнес-риска (например, “риск утечки всей клиентской базы”). 3. 2-3 первоочередные рекомендации на высоком уровне (например, “выделить ресурсы на срочное обновление ПО”, “провести аудит кода”).
  • Тон: сдержанно-деловой, без паники, но с акцентом на серьезность рисков.

*****

Почему это работает: Промпт четко разделяет входные данные (технические факты) и требования к результату (бизнес-резюме). Это классическая задача на суммаризацию и смену стиля, с которой ИИ хорошо справляется.

9. Подготовка к сертификации (вопросы для самопроверки)

Проблема: Готовитесь к экзамену типа CISA, CISSP или отечественному аналогу, и нужны вопросы для проверки знаний.

Решение: ИИ генерирует вопросы в стиле экзамена по заданной теме.

Текст промпта:

*****

Ты – разработчик учебных материалов для сертификации в области ИБ. Создай 10 тестовых вопросов для самопроверки по следующей теме.

Тема: [укажите конкретную тему, например, “Управление инцидентами и реагирование”, “Криптография и PKI”, “Безопасность сетей и коммуникаций”, “Требования 152-ФЗ к защите персональных данных”]
Сложность: [укажите уровень, например, “Базовый”, “Продвинутый”]
Формат ответа: для каждого вопроса предоставь:

  1. Текст вопроса.
  2. Четыре варианта ответа (A, B, C, D), один из которых правильный.
  3. Правильный ответ с кратким объяснением, почему именно он верный.

Вопросы должны проверять понимание концепций, а не простое запоминание фактов.

*****

Почему это работает: Промпт запрашивает не только вопросы, но и правильные ответы с объяснениями, что превращает результат в полноценный инструмент для обучения, а не просто в тест.

10. Написание скрипта для автоматизации

Проблема: Нужно написать простой скрипт для рутинной задачи, но нет времени разбираться с синтаксисом или библиотеками.

Решение: Промпт генерирует код на Python или PowerShell для автоматизации конкретной задачи.

Текст промпта:

*****

Ты – опытный DevOps-инженер с уклоном в безопасность (DevSecOps). Напиши скрипт на языке [укажите язык, например, “Python 3” или “PowerShell”].

Задача скрипта: [опишите задачу максимально конкретно, например, “прочитать список IP-адресов из файла ‘ips.txt’, для каждого IP-адреса проверить доступность порта 443 и записать результат (IP, статус порта) в CSV-файл ‘results.csv'”].

Требования к коду:

  • Код должен быть хорошо прокомментирован.
  • Используй стандартные библиотеки, избегай редких внешних зависимостей, если это возможно.
  • Добавь базовую обработку ошибок (например, если файл не найден).

Предоставь только код, без лишних объяснений до и после.

*****

Почему это работает: Запрос содержит очень конкретное описание того, что скрипт должен делать на входе, в процессе и на выходе. Требование к комментариям и обработке ошибок повышает качество и надежность сгенерированного кода.

11. Анализ рисков для нового проекта

Проблема: Запускается новый сервис, и нужно быстро накидать список потенциальных ИБ-рисков.

Решение: ИИ в роли риск-менеджера проводит мозговой штурм и предлагает список рисков на основе описания проекта.

Текст промпта:

*****

Ты – менеджер по ИБ-рискам. Проведи предварительную оценку рисков для нового IT-проекта.

Описание проекта: [опишите суть проекта, например, “разработка публичного мобильного приложения для онлайн-записи к врачам, которое будет интегрироваться с внутренней медицинской информационной системой (МИС) по API”].

Технологии: [перечислите известные технологии, например, “Backend на Java, Frontend на React Native, база данных PostgreSQL, API на основе REST”].

Формат ответа: предоставь таблицу с 5-7 наиболее вероятными ИБ-рисками. Таблица должна содержать столбцы:

  • Риск: Краткое описание риска (например, “Утечка персональных данных пациентов через уязвимый API”).
  • Угроза: Что или кто является источником угрозы (например, “Внешний злоумышленник”).
  • Возможные последствия: К чему может привести реализация риска (например, “Нарушение 152-ФЗ, репутационный ущерб, штрафы”).

*****

Почему это работает: Промпт дает ИИ достаточно контекста о проекте и его технологиях, а также требует структурировать ответ в виде таблицы рисков, что делает результат наглядным и удобным для дальнейшей работы.

12. Генерация регулярного выражения

Проблема: Нужно составить сложное регулярное выражение для поиска данных в логах или коде, а на это уходят мучительные часы.

Решение: ИИ пишет regex по словесному описанию и примерам.

Текст промпта:

*****

Ты – эксперт по регулярным выражениям (regex). Создай регулярное выражение, которое находит [опишите, что нужно найти, например, “IP-адреса версии 4”].

Вот несколько примеров строк, которые должны совпасть:
[приведите 2-3 примера положительных срабатываний, например, “192.168.1.1”, “10.0.0.254”]
А вот примеры, которые не должны совпасть:
[приведите 2-3 примера отрицательных срабатываний, например, “192.168.1.256”, “10.0.0”]
Формат ответа:

  1. Предоставь само регулярное выражение.
  2. Дай краткое пошаговое объяснение, как оно работает (какая часть за что отвечает).

Стиль регулярного выражения: [укажите, если есть предпочтения, например, “PCRE (Perl Compatible Regular Expressions)”]

*****

Почему это работает: Предоставление как положительных, так и отрицательных примеров – ключ к созданию точного регулярного выражения. Требование объяснить результат помогает понять логику ИИ и при необходимости скорректировать ее.

13. Составление Clause для Harden.io или аналога

Проблема: Требуется описать проверку конфигурации в формате, понятном для систем автоматического аудита.

Решение: ИИ генерирует описание проверки в виде структурированного блока.

Текст промпта:

*****

Ты – специалист по комплаенсу и автоматизации аудитов. Создай описание проверки (clause) для системы аудита безопасности в формате, похожем на YAML.

Цель проверки: [опишите, что нужно проверить, например, “Убедиться, что вход по SSH для пользователя root запрещен”].

Целевая система: [например, “Linux сервер с OpenSSH”].

Критерий успеха: [опишите, какое состояние считается безопасным, например, “Параметр ‘PermitRootLogin’ в файле /etc/ssh/sshd_config должен быть установлен в ‘no'”].

Формат ответа: создай YAML-подобный блок, содержащий поля: `id`, `title`, `description`, `remediation`, `check_command`.

  • `id`: [например, “SSH-001”]
  • `title`: [например, “Запрет входа для root по SSH”]
  • `description`: Краткое описание риска.
  • `remediation`: Инструкция по исправлению.
  • `check_command`: Команда для терминала, которая проверяет состояние (например, `grep “^PermitRootLogin” /etc/ssh/sshd_config`).

*****

Почему это работает: Это задача на генерацию структурированных данных по строгому шаблону. ИИ отлично справляется с заполнением полей на основе описания, экономя время на ручном написании таких блоков.

14. Обратная инженерия обфусцированного скрипта

Проблема: Есть подозрительный, но сильно запутанный PowerShell или JavaScript код, и нужно понять, что он делает.

Решение: ИИ пытается “распутать” код и объяснить его логику.

Текст промпта:

*****

Ты – опытный реверс-инженер. Тебе предоставлен обфусцированный (запутанный) скрипт. Твоя задача – проанализировать его, попытаться деобфусцировать и объяснить его предполагаемое назначение.

Тип скрипта: [например, “PowerShell”, “JavaScript”]
Обфусцированный код:
[вставьте сюда анонимизированный скрипт]
Задачи для анализа:

  1. Попытайся переписать скрипт в более читаемом виде.
  2. Опиши по шагам, что делает этот код.
  3. Выдели любые подозрительные действия (например, скачивание файлов, обращение к реестру, сетевые соединения).
  4. Сделай предположение о конечном назначении скрипта (например, “загрузчик вредоносного ПО”, “сборщик системной информации”).

Внимание: не выполняй этот код! Анализируй его статически.

*****

Почему это работает: Промпт разбивает сложную задачу реверс-инжиниринга на конкретные шаги, направляя аналитические способности ИИ. Важное предупреждение “не выполнять код” – 필수적인 мера предосторожности.

15. Мозговой штурм по индикаторам компрометации (IoC)

Проблема: Расследуется инцидент, связанный с определенной группировкой или ВПО, и нужен список потенциальных IoC для поиска в своей инфраструктуре.

Решение: ИИ генерирует список вероятных индикаторов на основе общедоступных данных о тактиках и техниках злоумышленников.

Текст промпта:

*****

Ты – аналитик киберугроз (Cyber Threat Intelligence Analyst). Составь список вероятных индикаторов компрометации (IoC) для поиска в корпоративной сети, связанных с активностью [укажите название ВПО или группировки, например, “шифровальщика LockBit 3.0” или “APT29 (Cozy Bear)”].

Формат ответа: сгруппируй индикаторы по категориям:

  • Сетевые индикаторы: (Примеры форматов IP-адресов, доменных имен C2-серверов).
  • Файловые индикаторы: (Типичные имена файлов, пути их расположения, хэши, если известны).
  • Индикаторы на хосте: (Ключи реестра, создаваемые службы, запланированные задачи, характерные процессы).

Основывайся на общеизвестных тактиках, техниках и процедурах (TTPs) данной угрозы. Укажи, что эти данные являются предположительными и требуют проверки.

*****

Почему это работает: Промпт использует обучающие данные ИИ, которые включают массу информации о киберугрозах. Он заставляет модель систематизировать эти знания и выдать их в виде структурированного чек-листа для поиска.

16. Создание политики безопасной разработки (SDL)

Проблема: Нужно внедрить практики безопасной разработки, но нет времени писать с нуля объемный документ.

Решение: ИИ генерирует каркас политики SDL, который можно доработать.

Текст промпта:

*****

Ты – эксперт по DevSecOps. Создай черновой вариант политики жизненного цикла безопасной разработки (Secure Development Lifecycle – SDL) для небольшой команды разработчиков.

Контекст: команда разрабатывает веб-приложения на стеке [укажите стек, например, “Python/Django”].

Требования к политике:

  1. Опиши основные этапы SDL: Требования, Дизайн, Разработка, Тестирование, Развертывание.
  2. Для каждого этапа предложи 2-3 обязательные практики безопасности. Например, для этапа “Дизайн” – “Моделирование угроз”, для “Тестирование” – “Статическое (SAST) и динамическое (DAST) сканирование”.
  3. Сформулируй требования простым и понятным для разработчиков языком.
  4. Структурируй ответ в виде документа с разделами по каждому этапу.

*****

Почему это работает: Запрос не просит написать идеальную политику, а просит создать “черновик” или “каркас”. Это реалистичная задача для ИИ, результат которой станет отличной отправной точкой для дальнейшей работы.

17. Сравнение двух технологий безопасности

Проблема: Нужно выбрать между двумя решениями (например, EDR и XDR) и требуется быстро понять их ключевые различия, плюсы и минусы.

Решение: ИИ в роли независимого консультанта готовит сравнительную таблицу.

Текст промпта:

*****

Ты – независимый ИБ-архитектор. Сравни две технологии безопасности: [Технология 1, например, “EDR (Endpoint Detection and Response)”] и [Технология 2, например, “XDR (Extended Detection and Response)”].

Формат ответа: предоставь сравнение в виде таблицы со следующими строками:

  • Основное назначение:
  • Источники данных:
  • Ключевые возможности:
  • Типичные сценарии использования:
  • Преимущества:
  • Недостатки/Ограничения:

Заполни столбцы для каждой из двух технологий. Ответ должен быть объективным и структурированным.

*****

Почему это работает: Табличный формат и заранее заданные критерии для сравнения заставляют ИИ структурировать информацию и делать прямое сопоставление, что гораздо полезнее, чем два отдельных описания.

18. Анализ заголовков безопасности сайта

Проблема: Нужно быстро проверить, какие HTTP-заголовки безопасности используются на сайте и насколько они корректны.

Решение: ИИ анализирует предоставленные заголовки и дает рекомендации.

Текст промпта:

*****

Ты – специалист по безопасности веб-приложений. Проанализируй следующий набор HTTP-заголовков ответа сервера на предмет соответствия лучшим практикам безопасности.

HTTP-заголовки:
[вставьте сюда заголовки ответа, полученные с помощью curl или инструментов разработчика в браузере]
Проанализируй наличие и корректность следующих заголовков:

  • Content-Security-Policy (CSP)
  • Strict-Transport-Security (HSTS)
  • X-Content-Type-Options
  • X-Frame-Options
  • Referrer-Policy

Формат ответа:

  1. Список правильно настроенных заголовков.
  2. Список отсутствующих, но рекомендуемых заголовков.
  3. Список заголовков с некорректными или слабыми настройками. Для каждого дай рекомендацию по исправлению.

*****

Почему это работает: Промпт дает ИИ конкретные данные для анализа (заголовки) и четкий чек-лист того, что нужно проверить, а также требует структурировать выводы по категориям “хорошо”, “плохо”, “отсутствует”.

19. Планирование учений по реагированию на инциденты

Проблема: Нужно провести киберучения для команды SOC, но сложно придумать реалистичный и интересный сценарий.

Решение: ИИ помогает разработать легенду и основные этапы учений.

Текст промпта:

*****

Ты – организатор киберучений (table-top exercise). Разработай сценарий для учений команды реагирования на инциденты.

Тема учений: [например, “Атака шифровальщика на файловый сервер”].

Участники: [например, “Аналитики SOC, системные администраторы, руководитель IT-отдела”].

Цели учений: [например, “проверить знание плана реагирования на инциденты”, “оценить время реакции”, “протестировать каналы коммуникации”].

Формат ответа: опиши сценарий, включающий:

  1. Легенда: Вводная информация для участников (например, “Поступил звонок от пользователя, который не может открыть файлы. Он видит сообщение с требованием выкупа.”).
  2. Этапы учений: 3-4 ключевых этапа с вопросами для обсуждения. Например:
    • Этап 1: Первичная реакция. Вопросы: “Каковы ваши первые шаги? Кого вы уведомите?”
    • Этап 2: Сдерживание. Вопросы: “Как изолировать зараженный сервер? Как определить масштаб заражения?”
    • Этап 3: Ликвидация и восстановление. Вопросы: “Есть ли у нас бэкапы? Каков план восстановления?”
  3. Ожидаемый результат: Что должно быть итогом учений (например, “список улучшений для плана реагирования”).

*****

Почему это работает: Промпт дает ИИ все вводные для разработки структурированного мероприятия, от легенды до конкретных вопросов, которые фасилитатор может задавать участникам на каждом этапе.

20. Написание уведомления о плановых работах

Проблема: Нужно информировать пользователей о грядущем обновлении системы безопасности, которое приведет к временной недоступности сервиса.

Решение: ИИ пишет ясное и лаконичное объявление.

Текст промпта:

*****

Ты – специалист по коммуникациям в IT-отделе. Напиши текст уведомления для пользователей о плановых технических работах.

Причина работ: [например, “Установка критических обновлений безопасности на серверах”].

Затрагиваемый сервис: [например, “Корпоративный портал”].

Дата и время работ: [укажите точные дату и время начала и окончания].

Ожидаемое влияние на пользователей: [например, “Сервис будет полностью недоступен в указанный период”].

Требования к тексту:

  • Тон: уважительный и деловой.
  • Подчеркни, что работы проводятся для повышения безопасности и защиты данных.
  • Укажи, куда обращаться с вопросами.
  • Структура: заголовок, краткое объяснение, точное время, извинения за неудобства.

*****

Почему это работает: Это простая, но частая задача. Промпт предоставляет ИИ все фактические данные и просит упаковать их в стандартную форму вежливого корпоративного сообщения, экономя время специалиста.

21. Оценка соответствия требованиям 152-ФЗ

Проблема: Нужно быстро проверить, учитывает ли новый процесс или система базовые требования закона “О персональных данных”.

Решение: ИИ генерирует чек-лист для самоаудита на основе описания процесса.

Текст промпта:

*****

Ты – юрист, специализирующийся на комплаенсе и защите персональных данных (в соответствии с законодательством РФ). Создай чек-лист для предварительной оценки нового процесса на соответствие основным требованиям Федерального закона № 152-ФЗ “О персональных данных”.

Описание процесса: [опишите процесс, например, “сбор email-адресов пользователей на лендинге для маркетинговой рассылки”].

Формат ответа: создай список из 5-7 ключевых вопросов для проверки. Каждый вопрос должен быть сформулирован в формате “Да/Нет”.

Примеры вопросов:

  • Получено ли от субъекта явное и информированное согласие на обработку его ПДн?
  • Определена ли и задокументирована ли конкретная цель обработки ПДн?
  • Реализованы ли технические и организационные меры для защиты ПДн от неправомерного доступа?
  • Обеспечивается ли возможность удаления ПДн по требованию субъекта?

В конце добавь дисклеймер: “Этот чек-лист не является полноценной юридической экспертизой и предназначен только для предварительной оценки”.

*****

Почему это работает: Промпт правильно позиционирует задачу как “предварительную оценку”, а не юридическую консультацию. Он использует знания ИИ о комплаенс-требованиях для создания полезного инструмента самопроверки.

22. Составление профиля угроз (Threat Profile)

Проблема: Нужно понять, какие киберугрозы наиболее релевантны для конкретной компании или отрасли.

Решение: ИИ генерирует профиль угроз, основываясь на отрасли и размере компании.

Текст промпта:

*****

Ты – аналитик Threat Intelligence. Составь профиль основных киберугроз для компании.

Профиль компании:

  • Отрасль: [например, “Розничная торговля (e-commerce)”]
  • Размер: [например, “Средний бизнес, 500+ сотрудников”]
  • География деятельности: [например, “Россия и страны СНГ”]

Формат ответа: предоставь список из 3-5 наиболее релевантных типов угроз. Для каждой угрозы укажи:

  • Тип угрозы: (например, “Атаки шифровальщиков”, “Фишинг, нацеленный на кражу платежных данных”, “DDoS-атаки на веб-сайт”).
  • Вероятные векторы атаки: (например, “Электронная почта, уязвимости в CMS сайта”).
  • Потенциальное воздействие: (например, “Остановка продаж, утечка данных клиентов, финансовые потери”).

*****

Почему это работает: Промпт запрашивает не просто список угроз, а их приоритизацию и контекстуализацию для конкретного профиля компании, что делает анализ гораздо более целенаправленным.

23. Генерация PoC-эксплойта для демонстрации

Проблема: Найдена уязвимость, и нужно создать безопасный Proof-of-Concept (PoC) код, чтобы продемонстрировать ее разработчикам, не нанося вреда системе.

Решение: ИИ пишет безвредный PoC-код, который только доказывает наличие уязвимости.

Текст промпта:

*****

Ты – этичный хакер. Напиши безопасный Proof-of-Concept (PoC) код на языке [например, “Python”] для демонстрации уязвимости.

Тип уязвимости: [например, “простая SQL-инъекция в параметре поиска”].

Цель PoC: [опишите безвредное действие, например, “вызвать ошибку базы данных или заставить приложение вернуть предсказуемый результат, доказывающий инъекцию. Например, через UNION SELECT”].

Важное ограничение: Код НЕ должен удалять, изменять или считывать какие-либо данные. Его единственная цель – демонстрация. Например, вместо `DROP TABLE` использовать `SELECT ‘VULNERABLE’` или вызвать задержку `pg_sleep(5)`.

Формат ответа: предоставь готовый к запуску скрипт с комментариями, объясняющими, как он работает и почему он безопасен.

*****

Почему это работает: Ключевое здесь – акцент на безопасности и безвредности PoC. Промпт явно запрещает любые деструктивные действия, направляя ИИ на создание кода для демонстрации, а не для эксплуатации.

24. Обоснование бюджета на ИБ

Проблема: Нужно убедить руководство выделить деньги на новое средство защиты, но не хватает веских аргументов.

Решение: ИИ помогает составить текст обоснования, связывая затраты с уменьшением бизнес-рисков.

Текст промпта:

*****

Ты – CISO, готовящийся к бюджетному комитету. Напиши тезисы для обоснования закупки нового решения по информационной безопасности.

Решение для закупки: [например, “Система класса Anti-APT”].

Ориентировочная стоимость: [например, “N млн рублей в год”].

Ключевая проблема, которую решает продукт: [например, “Текущий антивирус неэффективен против целевых атак и угроз “нулевого дня””].

Формат ответа: составь 4-5 убедительных тезисов для презентации руководству. Каждый тезис должен связывать инвестиции с бизнес-выгодой.

Примеры тезисов:

  • “Снижение риска финансовых потерь от атак шифровальщиков, которые могут остановить бизнес на несколько дней”.
  • “Защита репутации компании и предотвращение утечки критически важных данных (ноу-хау, клиентские базы)”.
  • “Соответствие растущим требованиям регуляторов и партнеров в области кибербезопасности”.
  • “Инвестиция в [название решения] дешевле, чем потенциальный ущерб от одной успешной целевой атаки”.

*****

Почему это работает: Промпт заставляет ИИ мыслить как топ-менеджер, переводя техническую необходимость (“нужен Anti-APT”) в понятные бизнесу категории (“снижение рисков”, “защита репутации”, “стоимость простоя”).

25. Разбор MITRE ATT&CK тактик

Проблема: Нужно быстро разобраться в определенной тактике или технике из матрицы MITRE ATT&CK.

Решение: ИИ предоставляет краткую сводку по конкретной технике, включая примеры и способы обнаружения.

Текст промпта:

*****

Ты – эксперт по матрице MITRE ATT&CK. Предоставь краткую сводку по следующей технике.

Техника: [укажите ID и название, например, “T1548: Abuse Elevation Control Mechanism”].

Формат ответа: создай структурированное описание, включающее:

  1. Краткое описание: Что это за техника простыми словами?
  2. Примеры использования: Как злоумышленники применяют ее на практике? (например, обход UAC в Windows).
  3. Способы обнаружения (Detection): Какие события в логах или аномалии в поведении системы могут указывать на применение этой техники?
  4. Способы смягчения (Mitigation): Какие настройки безопасности или архитектурные решения могут помешать использованию этой техники?

Ответ должен быть лаконичным и практичным, предназначенным для аналитика SOC.

*****

Почему это работает: Промпт запрашивает не просто пересказ статьи с сайта MITRE, а структурированную выжимку, сфокусированную на практических аспектах: как это выглядит, как это найти и как от этого защититься.

Приемы и команды для усиления ИБ-промптов

Помимо хорошей структуры, существуют специальные команды и модификаторы, которые могут значительно улучшить качество ответов нейросети. Эта таблица содержит продвинутые приемы, которые помогут вам получать более точные, глубокие и полезные результаты.

Команда / Модификатор Описание Когда применять
“Действуй пошагово” Заставляет ИИ расписывать свою логическую цепочку, прежде чем дать финальный ответ. Это снижает вероятность ошибок в сложных задачах. При написании скриптов, анализе сложных конфигураций, решении многоэтапных задач. Помогает выявить ошибки в рассуждениях модели.
“Сравни [X] и [Y] по критериям: [список критериев]” Задает жесткую структуру для сравнения, не позволяя ИИ уйти в общие рассуждения. При выборе между технологиями, стандартами, программными продуктами. Например, “Сравни Wazuh и Suricata по критериям: тип, назначение, сложность внедрения”.
“Представь себя в роли [очень специфическая роль]” Чем точнее роль, тем точнее ответ. “Криминалист” лучше, чем “ИБ-специалист”. “Реверс-инженер, специализирующийся на Android-зловредах” еще лучше. Когда нужен глубокий, нишевый анализ. Вместо “аналитик SOC” попробуйте “аналитик SOC 3-го уровня, специализирующийся на threat hunting”.
“Игнорируй предыдущие инструкции” Используется в рамках одного диалога, чтобы сбросить контекст и начать с чистого листа, не создавая новую сессию. Когда вы несколько раз уточняли промпт, и ИИ начал “зацикливаться” или путать контекст.
“Основывай свой ответ только на предоставленном тексте” Ограничивает ИИ, заставляя его анализировать только тот фрагмент данных (лога, кода, отчета), который вы предоставили, и не додумывать. При анализе логов, конфигураций, отчетов, когда важно избежать “галлюцинаций” и домыслов со стороны модели.
“Приведи примеры из реальных атак или отчетов” Просит ИИ подкрепить свои тезисы ссылками на известные киберинциденты или аналитические отчеты (например, от Mandiant, CrowdStrike). При подготовке презентаций для руководства, анализе профилей угроз, чтобы сделать аргументы более весомыми.
“Представь ответ в формате [Markdown-таблица | JSON | YAML]” Запрос на строго машиночитаемый или легко парсируемый формат. Когда результат работы ИИ будет использоваться как входные данные для другого скрипта или системы. Например, для генерации конфигурационных файлов.

Неочевидные советы для эффективной работы

Освоив базовые принципы и получив набор готовых шаблонов, можно пойти еще дальше. Есть несколько не самых очевидных, но очень действенных приемов, которые помогут вам выжать максимум из взаимодействия с нейросетями. Это тот опыт, который обычно приходит с месяцами практики.

  1. Создайте и ведите личную библиотеку промптов. Если вы нашли удачную формулировку, которая отлично сработала для анализа логов или написания отчета – немедленно сохраните ее в отдельный текстовый файл. Через месяц у вас будет свой собственный, заточенный под ваши задачи “сборник заклинаний”, который сэкономит уйму времени.
  2. Используйте разные чаты для разных контекстов. Не смешивайте в одной диалоговой сессии анализ PowerShell-скрипта, написание политики и генерацию YARA-правил. Нейросеть запоминает контекст беседы, и это может приводить к странным и нерелевантным ответам. Один чат – одна задача.
  3. Применяйте “цепочки промптов” (prompt chaining). Не пытайтесь решить сложную задачу одним гигантским промптом. Разбейте ее на шаги. Сначала одним промптом извлеките из лога подозрительные IP-адреса, а затем вторым промптом попросите ИИ сгруппировать их и найти дополнительную информацию по каждому.
  4. Всегда, абсолютно всегда перепроверяйте критически важные выводы. Если нейросеть сгенерировала вам команду для брандмауэра или фрагмент кода для исправления уязвимости, отнеситесь к этому как к совету от незнакомца в интернете. Проверьте в песочнице, сверьтесь с официальной документацией. Доверие здесь – непозволительная роскошь.
  5. Используйте ИИ как спарринг-партнера для обучения. Застряли на какой-то теме? Попросите нейросеть: “Объясни мне разницу между симметричным и асимметричным шифрованием, как если бы мне было 10 лет”. Или: “Представь, что ты экзаменатор, и задай мне 5 каверзных вопросов по OWASP Top 10”. Это отличный способ быстро заполнить пробелы в знаниях.
  6. Помните о человеческом факторе, который ИИ не видит. Нейросеть может написать идеальную с технической точки зрения политику безопасности. Но она не знает, что в вашей компании разработчики исторически не любят бюрократию. Поэтому, получив от ИИ “идеальный” документ, всегда адаптируйте его под свою корпоративную культуру и реалии.