Делегируй, но проверяй: AI-агенты в DFIR и реверсе ВПО
DFIR (форензика и расследование инцидентов) и реверс вредоносного ПО — одни из самых дорогих и редких компетенций в ИБ: таких инженеров трудно найти, легко потерять и невозможно забыть, поэтому для большинства компаний это либо дорогой аутсорс, либо роскошь. AI-агенты делают эту экспертизу доступной — и вопрос уже не «умеет ли LLM реверсить», а что именно из работы дорогого эксперта можно делегировать, на какой модели, за какие деньги и где все еще нужен человек. За полгода Никита провёл четыре эксперимента на реальных и лабораторных данных: реверс APT-семпла в IDA Pro через MCP, полное расследование Linux-инцидента агентом, семантический анализ переписки из чата по большому инциденту и сборку собственной DFIR-экосистемы почти целиком на вайбкодинге. Реверс за 30 минут вместо целого дня, анализ инцидента за час вместо двух дней: правда или вымысел? Из экспериментов получены интересные технические выводы: сложный самописный агент на 8 тысяч строк проиграл «голой» модели с хорошим промптом; избыточный контекст раздул анализ с 7 до 60 шагов на одной и той же задаче; а красиво структурированная галлюцинация оказалась опаснее обычной. Всё это работает в том числе на локальных моделях внутри периметра — когда данные нельзя отдавать в облако из-за NDA. Главный вывод — не про замену человека, а про доступность: один дорогой инженер плюс правильно собранный конвейер агентов сегодня закрывает то, на что раньше нужна была целая команда. И короткий прогноз: локальные модели догоняют фронтир, и через год-два эта экспертиза станет доступна тем, кто раньше не мог её себе позволить.
Спикер
Никита ПолосухинSenior Analyst · RED Security