Теневой ИИ и ИИ-агенты: почему контроля промптов недостаточно для защиты корпоративных данных

Сотрудники используют публичные ИИ-сервисы с доступом к рабочим данным, а компании об этом не знают. Разбираем, почему традиционный контроль промптов не спасает и как перестроить защиту под эпоху ИИ-агентов.

Когда ИИ уже в сети, а служба ИБ об этом не знает

Теневой ИИ в компании — не угроза на горизонте, а текущая реальность корпоративных сетей. Сотрудники подключают Cursor к корпоративному репозиторию, отдают ChatGPT фрагменты клиентских баз для анализа, используют Copilot для работы с внутренними документами. Служба информационной безопасности при этом нередко убеждена, что никакого ИИ в инфраструктуре нет. Это расхождение и создаёт слепую зону.

Специалисты Infera Security фиксируют принципиально новый уровень проблемы: угрозу представляют не только промпты с конфиденциальными сведениями. Вместе с языковыми моделями в рабочую среду организации приходят ИИ-агенты — автономные системы, которые не просто отвечают на вопросы, но и совершают действия: читают файлы, вызывают API, обращаются к базам данных. И делают это от имени пользователя, используя его полномочия. Отслеживать лишь диалог человека с нейросетью — значит охватывать только малую долю происходящего.

LLM Firewall: что он закрывает и что упускает

Первая реакция компании на Shadow AI — установить LLM-файрвол: инструмент, который перехватывает и проверяет запросы к языковым моделям. Решение обоснованное, но закрывает лишь один из слоёв угроз — диалог пользователя с моделью. Что агент делает дальше, после того как модель поставила ему задачу, файрвол не охватывает.

Именно здесь возникают четыре класса опасных сценариев, которые не фиксируются в логах LLM-файрвола:

  • Легитимные инструменты с вредоносными параметрами. Автоматизированная система обращается к разрешённому API или скрипту, передавая ему сведения, которые не должны покидать периметр.
  • Эксфильтрация через авторизованные вызовы. Информация уходит не напрямую «наружу», а через цепочку разрешённых операций, каждая из которых по отдельности выглядит безопасной.
  • Злоупотребление привилегиями агента. Система с широкими правами, выданными «для удобства», обращается к ресурсам, не нужным для её конкретной задачи.
  • Отравление инструментов и дрейф поведения. Взломанный MCP-сервер или незаметное изменение конфигурации меняет поведение агента так, что ни пользователь, ни служба ИБ этого не замечают.

Вывод прямой: управление Shadow AI сегодня невозможно рассматривать отдельно от runtime-надзора за действиями ИИ-агентов. LLM Firewall — необходимый, но не достаточный инструмент.

ИИ-агент как привилегированный субъект: аналогия, которая меняет подход к защите

Центральный тезис Infera Security: ИИ-агент функционирует в IT-среде как субъект с делегированными полномочиями — по сути, как пользователь, а нередко как привилегированный пользователь. Он читает файлы, выполняет запросы, вызывает внешние сервисы в границах тех прав, что ему переданы.

Это переворачивает привычную логику защиты. Если в организации выстроено управление привилегированным доступом (PAM) — ведётся аудит действий администраторов, применяется принцип наименьших привилегий, критические операции требуют подтверждения — те же принципы необходимо распространить на автономные агентные системы. Пока этого нет, такой инструмент фактически становится привилегированной учётной записью без контроля, без ограничений по задачам и без истории совершённых операций.

Особую опасность представляет то, что подобные инструменты появляются в инфраструктуре стихийно, без регистрации и без политик. Разработчик подключает IDE-ассистента к корпоративному репозиторию. Аналитик интегрирует ИИ-инструмент с таблицами, содержащими сведения о клиентах. Формально — в рамках личных прав. Фактически — к внутренним ресурсам организации появился новый неучтённый субъект с доступом и без надзора.

Практический минимум: шесть мер контроля ИИ-агентов в корпоративной среде

Infera Security формулирует базовый набор мер, без которых контроль теневого ИИ в корпоративной сети остаётся неполным. Ни одну из них нельзя пропустить — они работают в связке.

1. Реестр моделей и агентов (AI-BOM)

Отправная точка — понять, что именно работает в IT-среде. AI-BOM (Bill of Materials для ИИ) — перечень всех языковых моделей, автономных систем и MCP-серверов, используемых в организации. Без такого реестра невозможно применить к ним политики безопасности, провести аудит или расследовать инцидент. Нет реестра — нет надзора.

2. Разделение контроля модели и контроля действий

Наблюдение за промптами и наблюдение за действиями автономной системы — это разные задачи, требующие разных инструментов. LLM-файрвол закрывает первую. Для второй нужен runtime-мониторинг: перехват вызовов инструментов до их исполнения, а не журналирование по факту совершённого.

3. Принцип наименьших привилегий — deny-by-default

Каждая автономная система получает ровно те полномочия, которые необходимы для её конкретной задачи, и ничего сверх. Политика deny-by-default: запрещено всё, что явно не разрешено. Это сокращает радиус возможного инцидента, если агент скомпрометирован или ведёт себя непредсказуемо.

4. Human-in-the-Loop для критических операций

Операции с высоким риском — удаление данных, передача информации во внешние системы, изменение конфигураций — не должны выполняться автономно без явного подтверждения человека. Это исключает целый класс инцидентов, когда агент действует «по логике», но против интересов организации.

5. Режим fail-closed

Если система надзора недоступна — агент прекращает работу, а не продолжает с полными правами в обход политик. Fail-closed критически важен: временная недоступность инструмента контроля не должна превращаться в окно для неконтролируемых операций.

6. Полный аудитный след

Для каждого действия агента сохраняется полная цепочка: рассуждение модели → вызов инструмента → результат. Это необходимо и для расследования инцидентов, и для выявления аномалий до того, как они перерастут в утечку.

Мера Что закрывает Аналог в PAM/DLP
AI-BOM (реестр) Неизвестные агенты в инфраструктуре Учёт привилегированных учётных записей
Runtime-перехват Опасные вызовы инструментов Мониторинг действий администраторов
Наименьшие привилегии Избыточный доступ к данным Ролевое разграничение прав (RBAC)
Human-in-the-Loop Автономные критические операции Двойное подтверждение привилегированных команд
Fail-closed Работа в обход политик при сбое Блокировка сессии при разрыве контроля
Аудитный след Отсутствие доказательной базы Запись сессий и логирование (DLP, Staffcop)

Единая политика доступа: от людей к ИИ-агентам

Описанные меры — не отдельная ИБ-практика специально для ИИ-проектов. Это расширение тех же принципов, которые уже должны работать для управления доступом людей: реестр субъектов, минимальные права, надзор за действиями, человеческое подтверждение критических операций, полный аудит.

Принципиальная разница — в скорости и масштабе. Системный администратор за рабочий день совершает десятки операций, ИИ-агент — тысячи. Это означает, что классического ручного аудита журналов недостаточно: нужны инструменты, способные анализировать поведение таких систем в реальном времени, строить поведенческие профили и сигнализировать об отклонениях автоматически.

Пока ИБ-команды выстраивают политики для ИИ-агентов, несанкционированные ИИ-инструменты продолжают распространяться: каждый новый продукт с ИИ-компонентой потенциально является неучтённым субъектом с доступом к внутренним ресурсам организации. Без соответствующей инфраструктуры контроля управлять этим невозможно.

Частые вопросы

Чем ИИ-агент отличается от обычного использования нейросети?

При обычном использовании человек вводит запрос и получает ответ — взаимодействие на уровне диалога. ИИ-агент идёт дальше: он самостоятельно вызывает инструменты, читает файлы, обращается к API и базам данных, может запускать другие агентные системы. Такой инструмент действует как субъект с полномочиями доступа к ресурсам IT-среды, а не просто отвечает на запросы.

Достаточно ли заблокировать ChatGPT и другие публичные ИИ-сервисы?

Блокировки снижают поверхность риска, но не решают проблему. ИИ-агенты могут работать внутри корпоративных инструментов — IDE, аналитических платформ, CRM-надстроек — не требуя выхода за периметр. Надзор за действиями агентных систем внутри сети критичнее, чем ограничения на внешнем периметре.

Что такое AI-BOM и с чего начать его составление?

AI-BOM (AI Bill of Materials) — реестр всех языковых моделей, агентов и MCP-серверов, работающих в инфраструктуре организации. Начать стоит с опроса разработчиков и аналитиков, аудита рабочих станций и анализа трафика на предмет обращений к ИИ-API. Без такого перечня любые политики безопасности применяются вслепую.

Как принцип наименьших привилегий работает для ИИ-агентов?

Агенту назначаются только те полномочия, которые необходимы для конкретной задачи. Система для составления отчётов не получает доступа к управлению пользователями или сетевым конфигурациям. Политика deny-by-default: всё, что явно не разрешено, запрещено. Это ограничивает ущерб от скомпрометированного или некорректно работающего агента.

Что такое fail-closed и чем он отличается от fail-open?

Fail-closed — агент прекращает работу, если система надзора недоступна. Fail-open — агент продолжает работать в обход регламентов при сбое наблюдения. В корпоративной среде fail-open недопустим: временная недоступность системы контроля не должна автоматически открывать окно для неограниченных действий с внутренними данными.

Итог: контролировать нужно действия, а не только запросы

Теневой ИИ в компании — это не вопрос корпоративной политики об использовании ChatGPT. Это вопрос управления доступом нового класса субъектов: ИИ-агентов, которые действуют автономно и оставляют след в корпоративных системах. Отслеживать только промпты — значит видеть лишь верхушку айсберга.

Практический ответ строится на тех же принципах, что и управление привилегированным доступом для людей: реестр субъектов, минимальные привилегии, перехват действий до исполнения, участие человека в критических операциях, полный аудитный след. Зрелая ИБ-программа уже включает эти элементы для администраторов — задача состоит в том, чтобы распространить их на ИИ-агентов.

Инструменты наблюдения за действиями и анализа поведения пользователей, такие как Staffcop Enterprise из состава решений Контур.Эгида, дают основу для этого расширения: фиксация обращений к данным, выявление аномальных паттернов, расследование инцидентов постфактум. Если базовый контроль привилегированного доступа в организации ещё не выстроен — это первый шаг, независимо от того, есть ли в IT-среде ИИ-агенты уже сейчас.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг