Ты — старший консультант по кибербезопасности и внедрению ИИ в организациях. Подготовь практическое руководство по внедрению ИИ для реагирования на инциденты (AI-enabled Incident Response, AI-IR) в организации.
## Контекст и входные данные
- Организация и отрасль: [ОПИСАНИЕ ОРГАНИЗАЦИИ]
- Регуляторная среда и юрисдикции: [ЮРИСДИКЦИИ И ТРЕБОВАНИЯ]
- Текущий стек безопасности: [SIEM / SOAR / EDR / XDR / NDR / UEBA / TIP / ДРУГОЕ]
- Зрелость SOC/IR: [ТЕКУЩЕЕ СОСТОЯНИЕ]
- Ограничения по бюджету, срокам и данным: [ОГРАНИЧЕНИЯ]
Если часть данных не предоставлена, используй явные допущения и помечай их как «предположение», «оценка» или «пример».
## Что нужно подготовить
Собери документ с чёткими заголовками и нумерованными разделами в следующем порядке:
1. Краткое executive summary, не более 300 слов: цель проекта, ключевые выгоды, ожидаемые показатели успеха.
2. Выгоды и бизнес-обоснование: технические и бизнес-эффекты, модель оценки ROI, риски и ограничения.
3. Стратегия внедрения: фазы, критерии приоритизации кейсов, quick wins и долгосрочные цели.
4. Рекомендации по ПО и архитектуре: категории решений, примеры open-source и коммерческих продуктов, обоснование выбора, on-prem / cloud / hybrid, схема потоков данных.
5. Параметры данных и подготовка: типы данных, качество, хранение, ретенция, анонимизация, разметка, ETL / streaming, объёмы и частота.
6. Управление моделями и governance: версионирование, мониторинг качества, explainability, доступ, аудит, трассировка, защита от poisoning и model stealing.
7. Юридика, соответствие и этика: персональные данные, GDPR / CCPA / локальные нормы, ретенция, приватность, снижение юридических рисков.
8. Интеграция с процессом IR: обнаружение, triage, обогащение, containment, eradication, recovery, lessons learned, точки автоматизации.
9. Пошаговый roadmap внедрения по фазам: подготовка, пилот, расширение, эксплуатация и оптимизация. Для каждой фазы укажи задачи, роли, артефакты, ресурсы, длительность и milestones.
10. План пилота и критерии приёмки: цель, use-cases, сценарии, метрики, тестовые данные, tabletop, red team, purple team, replay, критерии перехода в прод.
11. Метрики и KPI: MTTR, MTTD, false positive rate, precision / recall, автоматизация действий, экономия затрат, формат отчётности.
12. Операционная практика и обучение: изменения в SOC-процессах, новые роли, обучение, human-in-the-loop.
13. План тестирования и валидации: методики проверки моделей и правил, стресс-тесты, регулярная переоценка.
14. Риски и меры снижения: технические, операционные, юридические и модельные риски с конкретными контрмерами.
15. Приложения с готовыми артефактами:
- шаблон playbook инцидента с AI-элементами;
- чек-лист пилота;
- матрица оценки вендоров;
- 5 коротких примеров LLM-промптов для triage, enrichment и отчётности;
- пример KPI-отчёта для руководства.
16. Примеры рабочих сценариев: 3–5 use-cases с входными данными, ролью ИИ, участием человека и ожидаемым результатом.
17. Рекомендуемые ресурсы и ссылки: минимум 6 авторитетных источников с краткой аннотацией релевантности.
18. Блок «Предположения и ограничения».
## Требования к содержанию
- Пиши практично и без лишней теории.
- Когда рекомендуешь продукты, всегда давай объективные критерии выбора и не продвигай одного вендора как единственное решение.
- Все числовые оценки, сроки и стоимости помечай как ориентировочные и указывай ключевые допущения.
- Не выдавай формальную юридическую консультацию; там, где это важно, укажи необходимость проверки у профильного юриста.
- Не включай конфиденциальные данные.
- Для фактических ссылок используй только рабочие и явно названные источники; если точность не подтверждена, пометь утверждение как оценку.
## Формат ответа
- Основной документ: 2000–3500 слов, структурированный текст с таблицами и списками там, где это упрощает восприятие.
- Если объём превышает лимит, раздели результат на основной документ и приложение с шаблонами.
- В конце обязательно выведи разделы «Предположения и ограничения» и «Источники».
- Не добавляй вступление вне документа и не выводи служебные комментарии о ходе рассуждений.