Генеративный ИИ: как превратить страх бизнеса в управляемый актив

Генеративный ИИ: как превратить страх бизнеса в управляемый актив

Изображение: recraft

Сотрудники используют и будут использовать ИИ — вопрос лишь в том, узнаете вы об этом до или после утечки. Так, согласно данным отраслевых исследований, 40% ИТ и ИБ специалистов в стране уже применяют гибридный подход – используют ИИ в качестве подконтрольного ассистента. В то же время порядка 42% компаний всё ещё блокируют любое использование генеративных моделей, ссылаясь на риски. Это не технофобия. За этим решением стоит трезвая оценка реальности: публичные нейросети стали актуальным каналом утечки. Однако сохранить конфиденциальность данных и при этом работать с нейросетями можно. Разберёмся, как это сделать в несколько шагов.

Очевидные риски использования ИИ

Можно выделить три очевидных риска использования ИИ, которые останавливают бизнес от повсеместного внедрения модных технологий:

«Теневой ИИ»

Первый и главный страх — непреднамеренная утечка данных через собственных сотрудников. Феномен, который эксперты называют «теневым ИИ», стал прямым следствием удобства публичных сервисов. Юрист просит бот вычитать договор с паспортными данными клиента, разработчик вставляет фрагмент проприетарного кода для отладки, финансист загружает таблицу с бюджетом, чтобы мгновенно построить график. Ни у кого из них нет злого умысла, просто так они решают рабочие задачи быстрее. Однако данные уже покинули периметр компании.

Незащищённая архитектура публичных моделей и утечки через промпт

Публичные ИИ-сервисы изначально не проектировались как защищённые корпоративные среды: в них нет механизмов контроля доступа, сквозного шифрования и ограничений на дальнейшее использование переданной информации.

Технология утечки здесь выглядит принципиально иначе, чем в привычных каналах. Когда сотрудник отправляет промпт с конфиденциальными данными — например, просит нейросеть проанализировать договор с персональными, то этот запрос уходит за пределы компании на серверы провайдера, где он обрабатывается. Есть большая вероятность, что информация будет сохранена в логах, использована для дообучения модели или случайно воспроизведена в ответах другим пользователям.

Таким образом, данные покидают периметр прямо через диалог с нейросетью. По данным Check Point Research AI Security Report 2025 и последующей статистики за октябрь 2025 года, каждый 54-й запрос к генеративному ИИ из корпоративной среды несёт высокий риск раскрытия конфиденциальных данных, и эта проблема затрагивает 91% организаций, регулярно использующих такие инструменты.

Мошенники тоже используют ИИ

Злоумышленники активно применяют генеративный ИИ для усиления атак. Так они генерируют качественный фишинг. Нейросеть пишет убедительные письма под конкретного получателя или компанию в нужном стиле, без грамматических ошибок на любом языке.

Автоматизируют разработки вредоносного кода. ИИ способен за секунды создать скрипт для эксплуатации уязвимости или обойти базовые средства защиты, что раньше требовало специальных навыков и часов ручной работы.

Используют промпт-инъекции, обходят ограничения. Злоумышленники целенаправленно манипулируют моделями, чтобы заставить их раскрыть конфиденциальные данные или выполнить вредоносную инструкцию. В результате атака, на подготовку которой уходили дни, сегодня реализуется за минуты. Достаточно иметь доступ к публичному ИИ-сервису и правильно сформулировать запрос.

Параллельно растёт число атак, направленных на сами модели. Отравление датасетов позволяет внедрять бэкдоры на этапе обучения ИИ, а техники обхода контекстных ограничений вынуждают нейросеть неосознанно раскрывать конфиденциальную информацию (например, уязвимость OWASP LLM02:2025). Под «неосознанностью» здесь понимается техническая особенность модели. Дело в том, что она не способна отличать публичные данные от чувствительных и под воздействием специально составленного промпта может выдать информацию, загруженную в неё другими пользователями или хранящуюся в обучающей её выборке.

Как защитить данные без тотального запрета

Хорошая новость в том, что эти риски можно эффективно снизить, если перестроить систему защиты под специфику работы с генеративным ИИ.

1. Настроить в системе защиты от утечек информации (DLP) контроль интернет-трафика к публичным ИИ-сервисам.

Современные решения позволяют мониторить весь интернет-трафик, направленный к известным публичным ИИ-платформам. Система анализирует содержимое промптов и блокирует запрос, если в нём обнаруживается конфиденциальная информация. Такой подход не требует сложной интерпретации смысла. Достаточно выявить сам факт отправки чувствительных данных на внешний ресурс. Это первый, быстрый в развёртывании рубеж, который перекрывает основной канал «теневого ИИ».

2. Развернуть модели локально, внутри защищённого периметра.

Параллельно с контролем исходящего трафика имеет смысл предоставить сотрудникам безопасную альтернативу в виде локальной корпоративной ИИ-среды. В этом случае нейросеть обрабатывает данные прямо в корпоративной среде и никуда их не передаёт. Информация просто не покидает контур организации, а значит, внешние сервисы доступа к ней не получают. Это также снимает риски, связанные с использованием данных провайдером для дообучения моделей.

3. Внедрить регламент по использованию ИИ-инструментов и контролировать его исполнение.

Полагаться исключительно на технологии было бы ошибкой. Системы защиты от утечек и локальные модели создают технический барьер, но без организационной политики он лишь замаскирует проблему. Бизнесу необходим регламент, в котором чётко определены допустимые сервисы, конкретные сценарии работы с генеративной моделью и сотрудники, отвечающие за контроль соблюдения регламента и блокировку нарушений.

Критически важно, чтобы регламент предлагал сотрудникам удобные и безопасные альтернативы вместо бесконечных. Практика показывает, что, если у людей нет легального и простого способа решить задачу, они всё равно найдут путь к публичному сервису, просто сделают это скрытно, и «теневой ИИ» вернётся через личные устройства.

4. Для КИИ и госсектора — обеспечить три ключевых принципа безопасного масштабирования.

Для объектов критической информационной инфраструктуры и госсектора в дополнение идут три принципа. Первый принцип — человек во главе. Здесь ИИ выступает аналитиком и советником, но право принятия критического решения и совершения финального действия остаётся за человеком. Это соответствует тренду на создание «доверенного ИИ», где прозрачность и управляемость — базовые требования. Второй принцип — локализация обработки данных. Никакой передачи в публичные облачные сервисы, все модели работают внутри защищённого контура. Третий принцип — встроенный контроль и полная прозрачность. Фиксация каждого промпта, полученного ответа и переданных данных для последующего анализа инцидентов.

Вывод

Опасения бизнеса перед внедрением генеративного ИИ оправданы, но они не должны вести к отказу от технологии. Индустрия безопасности уже предложила эффективные меры защиты. Более того, большинство этих мер не требуют капитальных затрат. Начать стоит с малого: составить список публичных ИИ-сервисов, которые используют сотрудники (это видно в логах за последний месяц), и настроить на них базовые правила в вашем СЗИ на ключевые типы данных. Это выявит проблемы и станет фундаментом для более серьёзных решений: от локальных моделей до полноценной политики управления ИИ-рисками.

Андрей Головин, ведущий аналитик «СёрчИнформ»

СёрчИнформ
Автор: СёрчИнформ
Российская компания, производитель программного обеспечения для защиты от утечек информации, контроля продуктивности сотрудников за ПК и управления событиями информационной безопасности.
Комментарии: