Утечки через ИИ: что ждать бизнесу в 2026 году?

изображение: recraft
Об уязвимостях ИИ и практиках, которые могут помочь бизнесу противостоять актуальным угрозам, рассказывает Ариф Гаджиев, директор клиентских сервисов Ютрейс, внутренний аудитор по информационной безопасности.
Утечка через ИИ-сервисы почти никогда не взлом, скорее это добровольная передача данных – сотрудник вставляет в промпт исходный код, договор или данные клиента, чтобы быстрее получить результат. При этом некоторые публичные версии моделей могут сохранять историю переписки и использовать её для дальнейшего обучения моделей, если это не отключено вручную или компания не подключила корпоративный тариф с договорной гарантией неиспользования данных для обучения. Также у большинства компаний нет видимости, кто и что вставляет в чат-боты (так называемые «shadow AI»), а данные, уже переданные во внешнюю инфраструктуру, отозвать или удалить нельзя.
То есть главная уязвимость сегодня – организационная. В России это усилено дополнительным слоем: ChatGPT и Claude официально не работают по IP из России с середины 2024 года, и доступ идёт через VPN или сторонние агрегаторы. Такое использование по конструкции происходит вне корпоративной сети, оно невидимо для компании, в итоге обход ограничений только усиливает проблему, сотрудники, которым инструмент нужен для работы, просто перестают быть видны службе безопасности.
Если рассматривать современное противостояние в формате «атака vs защита», то злоумышленники используют ИИ прежде всего для повышения качества социальной инженерии – генерация персонализированных фишинговых писем без типичных ошибок, клонирование голоса руководителей для голосовых атак с целью авторизовать перевод денег, мультиканальные кампании через SMS и QR-коды. Доля таких атак уже оценивается в районе 86%. Защитники применяют те же технологии зеркально –поведенческую аналитику для выявления аномалий и адаптивные тренинги на основе смоделированных ИИ-атак, что даёт кратный рост в распознавании сотрудниками социальной инженерии.
Как технически работает защита от передачи чувствительной информации в чат-боты
Классические DLP анализировали трафик по шаблонам (номера карт, ключевые слова) в файлах и почте. Против чат-ботов эта модель работает плохо. Трафик к ним идёт по зашифрованному HTTPS, а данные передаются естественным языком, где важен смысл. Поэтому для этого канала нужны отдельные инструменты, например, расширения браузера или агенты на устройстве, которые проверяют содержание запроса до отправки и маскируют/блокируют чувствительные данные в реальном времени. Важно, что такой DLP защищает только периметр компании. А ведь большая часть утечек идет через личные аккаунты. Также мы не берем во внимание сервис-подрядчиков, работающих с нашими данными, которые мы передали для оказания услуг или выполнения работ легитимно. Нельзя назвать это проблемой DLP, скорее, границей его применимости.
Как снизить риски
Целесообразно учесть три разных периметра риска и у каждого выделить свой набор мер.
А. Данные на входе: обезличивание/анонимизация чувствительных полей до того, как данные попадают в промпт (в том числе через анонимизирующий прокси-слой), с пониманием, что это снижает риск, но не заменяет юридическое обезличивание по 152-ФЗ.
Б. Сотрудники:
- провести «амнистийную» инвентаризацию: попросить сотрудников поделиться, чем они уже пользуются неофициально, без наказания, чтобы получить реальную картину
- обеспечить жизнеспособную одобренную альтернативу до введения ограничений, например, корпоративный контракт с гарантией неиспользования данных для обучения либо локально развёрнутая модель с доступом к внутренним данным.
- внедрить технический контроль: блокировка личных аккаунтов в корпоративной сети, обязательный SSO для внешних ИИ-инструментов, внедрение прокси, внедрение в используемую модель распознавания чувствительных категорий как дополнительный, а не единственный уровень защиты.
- создать политику использования ИИ и ознакомить с ней сотрудников.
- проводить регулярное обучение сотрудников на актуальных кейсах.
В. Партнёры:
- Добавить пункты об использовании ИИ в договорах и NDA с подрядчиками запрет или ограничение на ввод переданных им данных в публичные ИИ-инструменты;
- Регулярно оценивать риски подрядчика и наличие в договорах той же нормы, распространяющейся на субподрядчиков.
Как эволюционируют инструменты атак с использованием ИИ в ближайшее время
По нашему опыту, развитие таких инструментов возможно по нескольким векторам. Наиболее вероятные — смещение атак от текстового фишинга к голосовым и видео-дипфейку, а также усиление регуляторного давления на трансграничные ИИ-сервисы. Как и любой запрет, это может спровоцировать обход запрета на уровне сотрудников через личные устройства и VPN, поэтому осведомленность и цифровая гигиена должны существовать на уровне культуры компании.
Корпоративному сектору стоит готовиться к тому, что политика по использованию ИИ должна стать обязательным документом в 2026 году для каждой компании. Бизнесу также следует уже сейчас вводить процедуры верификации критичных операций (обратный звонок, кодовые слова) и переходить от точечных запретов к управляемому, многослойному использованию ИИ с одобренной альтернативой, обезличиванием данных и контролем исполнения.



