ИИ повышает риски в цепочке подрядчиков

ИИ повышает риски в цепочке подрядчиков

Изображение: recraft

41% компаний сталкиваются с киберинцидентами через подрядчиков. В «ОБИТ» считают, что ИИ может усилить эти риски, и рекомендуют проверить доступы подрядчиков и безопасность ИИ-систем.

В 41% компаний за последние два года, согласно опросу «Контур.Эгиды» и Staffcop, происходили киберинциденты, связанные с подрядчиками. В 29% случаев инциденты приводили к утечке данных, а 22% компаний сталкивались с претензиями регуляторов.

Эксперты «ОБИТ» отмечают, что на фоне активного внедрения искусственного интеллекта проблема атак через подрядчиков становится особенно острой для объектов критической инфраструктуры. Подрядчики могут получать доступ не только к корпоративным системам, но и к инфраструктуре, в контуре которой развернуты ИИ-решения: устанавливают и настраивают оборудование, интегрируют модели, обслуживают программное обеспечение и получают привилегированный доступ к данным. Таким образом, сам подрядчик становится частью цепочки, через которую потенциальная атака может задеть критический контур.

«Обычно при оценке рисков от подрядчика в первую очередь смотрят на доступ к сети, учетным записям и корпоративным данным. Теперь к этому добавляется еще один уровень — ИИ-системы и данные. Если такая система участвует в критическом процессе, то компрометация учетной записи подрядчика, изменение конфигурации или нарушение работы модели могут компрометировать работу всего объекта», — отмечает Андрей Рыков, заместитель генерального директора по ИТ и инновациям «ОБИТ».

Выделение ИИ в качестве полноценного вектора защиты постепенно отражается и в подходах регуляторов. Так, эксперты «ОБИТ» выделяют ПНСТ 1046-2026 документ рассматривает подходы к обеспечению безопасности ИИ-систем в КИИ на протяжении всего жизненного цикла и отдельно выделяет «уязвимости цепочки поставок моделей ИИ». Вместе с этим ФСТЭК развивает подход к измеряемой оценке зрелости защиты значимых объектов КИИ — в оценку включены направления защиты информации при взаимодействии с подрядными организациями и защиты информации при использовании искусственного интеллекта.

По мнению эксперта, компаниям, которые уже используют ИИ в критических процессах или планируют это сделать, имеет смысл заранее проверить как безопасность самих систем, так и взаимодействие с подрядчиками. «Уже сейчас стоит посмотреть, какие ИИ-системы используются в компании, насколько они критичны для бизнеса и какой потенциальный ущерб могут принести. Отдельно стоит проверить подрядчиков и организовать необходимые меры на уровне архитектуры: отдельная подсеть, права доступа, отдельные сценарии отказоустойчивости. Закрыть выявленные проблемы возможно своими силами либо с привлечением сертифицированного партнера», — резюмирует Андрей Рыков.

ОБИТ
Автор: ОБИТ
ОБИТ — оператор ИТ‑решений с глубокой экспертизой в обеспечении технологической устойчивости бизнеса любого масштаба. Основанный как провайдер связи в 2002 году, ОБИТ трансформировался в центр компетенций, которые охватывают широкий спектр задач: от классических телеком-услуг до разработки и реализации ИТ-проектов под ключ. ОБИТ предоставляет комплексные ИТ- и телеком-решения в 90 городах России и ближнего зарубежья. Портфель компании насчитывает более 12 000 корпоративных клиентов из ключевых кластеров страны: ритейла, промышленности, логистики, финансового сектора, фармацевтики, электронной коммерции.
Комментарии: