AI-агенты следует рассматривать как привилегированных пользователей из-за расширения их доступа к корпоративным системам
Подробнее
TechCentral
techcentral.co.za

AI-агенты следует рассматривать как привилегированных пользователей из-за расширения их доступа к корпоративным системам

Автономные агенты искусственного интеллекта и сами модели ИИ перестали быть частью изолированных экспериментов и теперь интегрированы в основные бизнес-процессы предприятий. Они подключаются к базам данных, бизнес-приложениям, облачным платформам, внутренним API и сторонним сервисам, что приносит реальную пользу бизнесу.

Однако это создает серьезную проблему безопасности: что произойдет, если система ИИ получит доступ к большему объему информации в организации, чем ей необходимо? Риск заключается не в том, что модель выдаст неверный ответ, а в том, что приложение, агент или подключенный инструмент ИИ могут быть скомпрометированы, подвергнуты манипуляциям или неправильно настроены, используя свой доступ для достижения конфиденциальных систем, раскрытия данных или запуска непреднамеренных действий.

По мере того как ИИ становится более автономным и способным, компаниям необходимо учитывать не только функциональность моделей, но и места, к которым они могут подключаться.

Как ИИ-агенты становятся привилегированными корпоративными приложениями

Многие компании используют сервисы ИИ, которые взаимодействуют с критической инфраструктурой и чувствительной информацией. Эти системы способны извлекать записи клиентов, запрашивать финансовые базы данных, генерировать программный код, инициировать рабочие процессы и вызывать внешние службы. Фактически, это делает их еще одним классом привилегированных приложений.

В отличие от традиционных приложений, которые имеют четко определенные сетевые требования, ясное владение и процесс утверждения, среды ИИ развиваются гораздо быстрее. Новые инструменты, плагины и интеграции появляются в течение нескольких дней, часто без полного понимания требуемой ими связности. Следствием этого является чрезмерно широкий доступ, неограниченная исходящая связь и ненужная экспозиция между рабочими нагрузками ИИ и чувствительными бизнес-системами.

Если ИИ-агент подвергается компрометации — будь то через внедрение подсказок (prompt injection), вредоносный контент или уязвимую стороннюю интеграцию — степень ущерба определяется этим избыточным уровнем подключения. Проблема не в том, что модель вышла за пределы сети; проблема в том, что ей изначально предоставили доступ к системам, к которым она никогда не должна была иметь возможности обратиться.

Контроль рисков посредством управления связностью

Безопасная стратегия ИИ требует внедрения управления связностью: необходимо иметь четкое представление обо всех системах, с которыми может общаться рабочая нагрузка ИИ, включая внутренние приложения, базы данных, облачные сервисы, платформы разработки и сторонние API. Каждая такая связь должна проверяться по простому вопросу: необходима ли она? — и ограничиваться ее предполагаемой деловой целью.

Это подразумевает, что команды по безопасности и инфраструктуре должны картировать зависимости приложения ИИ, оценивать риск каждой предлагаемой связи и обеспечивать применение принципа наименьших привилегий. Вместо того чтобы позволять сервису ИИ обращаться ко всей внутренней сети и интернету в целом, организации могут ограничить его только теми конкретными приложениями, службами, портами и конечными точками, которые ему нужны. Если рабочая нагрузка ведет себя неожиданно или подвергается компрометации, ущерб остается локализованным.

Защита соединений со сторонними организациями

Опасность заключается не в том, что агент ИИ может столкнуться с вредоносными инструкциями через сторонний источник или плагин. Опасность в том, что эти инструкции могут достичь агента, которому уже были предоставлены мощные инструменты, учетные данные и доступ к корпоративным системам.

Open Worldwide Application Security Project (Owasp) классифицирует «чрезмерную агентность» как один из главных рисков в приложениях, построенных на больших языковых моделях, и связывает это с тремя основными причинами: ненужной функциональностью, ненужными разрешениями и ненужной автономией.

Большинство внедрений ИИ зависят от внешних поставщиков моделей, платформ программного обеспечения как услуги, плагинов, источников данных и API. Эти зависимости обеспечивают функциональность, но также расширяют поверхность атаки.

Только защиты самой модели недостаточно. Организации должны управлять всем окружением вокруг нее — ее идентификацией, разрешениями, инструментами, API, приложениями и сетевыми соединениями. Агент ИИ должен иметь возможность обращаться только к тому, что необходимо для выполнения его работы, а команды по безопасности должны иметь возможность видеть, обосновывать и постоянно перепроверять каждую такую связь. ИИ меняет принцип работы приложений, но не меняет сам принцип наименьших привилегий; он лишь увеличивает цену игнорирования этого принципа.

Популярное