Обсудить проект
Блог · инженерия ИИ

Заметки об инженерии ИИ

Как мы внедряем приватные модели, RAG и агентов в реальные процессы — без пафоса, на практике.

Июньский аудит ИИ-систем: проверяем приватность и доступы

Почему аудит привязан к календарю, а не к инциденту ИИ-системы меняются быстрее, чем корпоративные регламенты: за квартал появляются новые агенты, расширяются...

Почему аудит привязан к календарю, а не к инциденту

ИИ-системы меняются быстрее, чем корпоративные регламенты: за квартал появляются новые агенты, расширяются права сервисных учёток, в векторную базу догружаются свежие документы. Полугодовой аудит — способ поймать накопленный дрейф до того, как он превратится в утечку. В российской практике такой цикл удобно привязывать к пересмотру внутренних политик ИБ и подготовке отчётности по 152-ФЗ.

Ниже — рабочий порядок проверки, который занимает 1–2 дня на контур средней сложности.

Доступы: сначала люди, потом сервисы

Начните с инвентаризации: кто из сотрудников имеет доступ к админке LLM-шлюза, к векторной базе, к панели оркестратора агентов. Типичная находка — бывшие подрядчики и уволенные сотрудники, оставшиеся в группах SSO. Правило простое: права на ИИ-контур пересматриваются не реже, чем раз в полгода, и подтверждаются владельцем системы письменно.

Отдельная зона — сервисные учётки. Агент, ходящий в 1С или CRM, обычно имеет избыточные права: читает всю базу, хотя нужен один справочник. Проверьте, что токены привязаны к конкретному сценарию, имеют TTL и хранятся в секрет-менеджере, а не в .env на продовом сервере. Ротация ключей раз в квартал — минимум.

Приватность: где именно утекает контекст

Основной риск — не взлом, а рутинная передача данных наружу. Проверьте, какие поля уходят в промпт: часто вместе с вопросом клиента в модель попадают паспортные данные, номера счетов, медицинские сведения. Решение — маскирование на уровне шлюза: PII вырезается или заменяется плейсхолдерами до отправки в модель и восстанавливается в ответе.

Если используется внешний API, зафиксируйте в договоре запрет на обучение на ваших данных и нулевое логирование. Для чувствительных сценариев разумнее локальный контур: модели класса Qwen, GLM или GigaChat в закрытом сегменте, где трафик не покидает периметр. Это дороже в железе, но снимает целый класс претензий от регулятора и службы безопасности.

RAG и векторные базы: права на коллекции

Векторная база — это тоже хранилище персональных данных, и к ней применимы обычные требования. Проверьте, что доступ к коллекциям разграничен по ролям: сотрудник отдела продаж не должен получать чанки из документов юридического департамента. В Qdrant и pgvector это делается через payload-фильтры, но их надо явно включить и протестировать.

Обязательный тест — попытка извлечь чужие документы через переформулированные запросы. Если система отдаёт содержимое по запросу «покажи всё, что есть про контрагента X», фильтрация настроена формально.

Промпт-инъекции и утечка через инструменты

Агент с доступом к почте, файлам и CRM — идеальная цель для косвенной инъекции: вредоносная инструкция приходит внутри обрабатываемого документа. Минимальные меры: белый список инструментов, подтверждение человеком для необратимых действий, лимиты на объём выгрузки за сессию.

Полезно ориентироваться на OWASP Top 10 for LLM Applications — там перечислены основные векторы, включая exfiltration через сторонние ссылки. Прогоните свои сценарии по этому списку и отметьте, что закрыто технически, а что — только регламентом.

Логи и разбор

Без журналов аудит бессмысленен. Убедитесь, что пишутся: кто задал запрос, какой промпт ушёл, какие документы попали в контекст, какой инструмент вызван. Логи — в SIEM, с ограниченным доступом и сроком хранения, согласованным с политикой. Проверьте, что в самих логах нет PII в открытом виде, иначе вы создадите второе хранилище персональных данных.

Чек-лист на один день

  • Сверка списка пользователей и сервисных учёток с фактическими правами.
  • Ротация ключей и проверка секрет-менеджера.
  • Тест маскирования PII на десяти реальных сценариях.
  • Проверка фильтров доступа к коллекциям векторной базы.
  • Прогон трёх-пяти промпт-инъекций по агенту с инструментами.
  • Ревизия логирования и сроков хранения.

Результат аудита — не отчёт ради отчёта, а список конкретных изменений с ответственными и сроками. Повторите проверку через полгода: контур к тому моменту снова изменится.

Как мы можем помочь

Мы проводим аудит ИИ-систем: разбираем права доступа, настраиваем маскирование данных, закрываем векторные базы и агентов, поднимаем локальные модели в вашем контуре. Работаем с 152-ФЗ и требованиями службы безопасности заказчика, документируем каждое изменение. Обсудить проект — начнём с оценки текущего контура и списка приоритетных рисков.

Приватность и безопасность ИИ автоматизация АПС

Внедрить это в вашей компании

Приватный ИИ, RAG-поиск и агенты на вашем сервере — пилот за пару недель покажет эффект до полного бюджета.

Обсудить проект

Комментарии (0)

Пока нет комментариев — будьте первым.