Почему классический DLP не защищает от уязвимостей в системах на базе ИИ: разбор угроз и новых решений
Системы предотвращения утечек данных (DLP), давно ставшие стандартом безопасности, оказываются бессильны перед спецификой работы с генеративными моделями. Они не могут анализировать диалоги с нейросетями, предотвращать инъекции промптов или контролировать вызовы инструментов агентами. Для защиты инфраструктуры от угроз OWASP Top 10 for LLM и техник MITRE ATLAS необходим отдельный класс решений — AI Firewall, работающий в разрыве между пользователем и моделью.
# Почему DLP не контролирует ИИ и не закрывает OWASP Top 10
Фраза «у нас уже стоит DLP, и она защитит от утечек в ChatGPT и Copilot» звучит часто, но технически она неверна. Системы предотвращения утечек данных (DLP) и межсетевые экраны для искусственного интеллекта (AI Firewall) решают принципиально разные задачи, работая на разных уровнях инфраструктуры. Полагаться на одну систему при внедрении генеративных моделей — значит оставлять предприятие уязвимым для новых классов атак.
Различия в механизмах защиты: содержание против смыслов
Классический DLP функционирует по принципу обнаружения известных паттернов. Он сканирует почту, файлы, съемные носители, веб-трафик и облачные хранилища на предмет наличия конфиденциальных данных, таких как номера кредитных карт, паспортов или кодов доступа. Его работа строится на сигнатурах, регулярных выражениях и шаблонах. Он отвечает на вопрос: «Содержит ли этот конкретный файл или сообщение уже известную нам секретную информацию?». Если совпадение найдено, файл блокируется или помечается.
Однако ИИ ломает эту модель предпосылок. Утечка информации больше не выглядит как копируемый файл. Сотрудник может вставить фрагмент договора или ключевые цифры в промпт (запрос к модели). Это не вложение, это текстовый ввод. DLP, настроенный на поиск файлов, такой запрос может просто проигнорировать.
Более того, ИИ — это генератор. Ответ модели — это не копия исходного файла. Злоумышленник может заставить нейросеть пересказать секрет, сжать его, перевести на другой язык или «обезличить» до неузнаваемости для шаблонов DLP, сохранив при этом смысл. Классический DLP ищет совпадение с шаблоном, тогда как AI Firewall анализирует семантику запроса и выдачи, понимая контекст и намерения пользователя.
Новый фронт обороны: AI Firewall и борьба с OWASP Top 10
Современные угрозы для ИИ описываются стандартами OWASP Top 10 for LLM (для крупных языковых моделей) и OWASP Top 10 for Agentic Applications (для приложений с автономными агентами), а также тактиками из MITRE ATLAS. Эти угрозы требуют контроля не только контента, но и маршрута взаимодействия с моделью.
Угрозы, которые DLP не может закрыть, включают: * LLM01 Prompt Injection (Инъекция промпта): Злоумышленник изменяет поведение модели через текст запроса. Для DLP это просто «обычный текст», в котором нет признаков кражи прав администратора. * LLM02 Sensitive Information Disclosure: Данные могут быть скомпрометированы в промпте или сгенерированы моделью в новой формулировке. * LLM07 System Prompt Leakage: Утечка внутренних инструкций модели, которые не являются частью базы знаний DLP. * ASI01 Agent Goal Hijack (Перехват цели агента): Приложения с автономными агентами, которые могут выполнить вредоносные действия под видом легитимных задач.
AI Firewall стоит в разрыве между пользователем (или агентом) и самой моделью. Он проверяет: 1. Можно ли отдать этот текст модели (проверка на инъекции). 2. Имеет ли пользователь право вызывать именно эту модель. 3. Можно ли вернуть полученный ответ и какие данные допустимо включить в него. 4. Какие намерения планирует выполнить ИИ-агент (tool calls, вызовы инструментов).
Этот контроль происходит в реальном времени, до доставки запроса в модель и до формирования ответа пользователю, позволяя заблокировать атаку на этапе ее возникновения.
Теневой ИИ и экономика использования моделей
Критически важным аспектом является контроль так называемого «теневых» ИИ (Shadow AI). Сотрудники могут использовать личные аккаунты, обходить корпоративные шлюзы или подключать сторонние API напрямую через свои рабочие станции. Для классического сетевого DLP HTTPS-запрос выглядит как легитимный веб-трафик. Для AI Firewall обход корпоративного шлюза — это само по себе инцидент безопасности.
Кроме того, DLP не умеет управлять экономикой использования моделей. Расход токенов является единицей не только стоимости, но и риска. Шквал запросов может быть признаком атаки типа «отказ в обслуживании» (DoS) против API, что приведет к финансовым потерям и нарушению работы систем. AI Firewall позволяет внедрить политики квотирования, принудительной маршрутизации на разрешенные модели и единого аудита всех обращений.
Синергия систем: DLP и AI Firewall
Правильная архитектура безопасности не пытается заменить одну систему другой. DLP остается на своих классических позициях: защита почты, файлов, печати и мессенджеров. Он эффективен там, где происходит перемещение файлов и копирование известных данных.
В свою очередь, AI Firewall контролирует взаимодействия с генеративными моделями, анализируя промпты и ответы на предмет угроз OWASP и MITRE ATLAS. Система контроля агентов (Agent Runtime Security) дополняет картину, следя за тем, какие инструменты вызываются агентами и не превышают ли они лимиты разрешенных действий.
Пока организация пытается закрыть генеративный контур «классическими» средствами, она создает новые каналы уязвимости: доступы без владельца, неконтролируемый бюджет на токены и отсутствие политики использования. Безопасность ИИ требует нового подхода, где семантический анализ и контроль маршрута стоят наравне с проверкой сигнатур файлов.
*Авторский комментарий:* Мир информационной безопасности меняется быстрее, чем мы успеваем писать документацию. То, что вчера считалось безопасным периметром, сегодня — лишь один из каналов утечки. Важно помнить, что технологии ИИ требуют не просто «еще одного экрана», а понимания природы диалога между человеком и машиной.*