Июньский аудит ИИ-систем: проверяем приватность и доступы
Почему аудит привязан к календарю, а не к инциденту ИИ-системы меняются быстрее, чем корпоративные регламенты: за квартал появляются новые агенты, расширяются...
Почему аудит привязан к календарю, а не к инциденту
ИИ-системы меняются быстрее, чем корпоративные регламенты: за квартал появляются новые агенты, расширяются права сервисных учёток, в векторную базу догружаются свежие документы. Полугодовой аудит — способ поймать накопленный дрейф до того, как он превратится в утечку. В российской практике такой цикл удобно привязывать к пересмотру внутренних политик ИБ и подготовке отчётности по 152-ФЗ.
Ниже — рабочий порядок проверки, который занимает 1–2 дня на контур средней сложности.
Доступы: сначала люди, потом сервисы
Начните с инвентаризации: кто из сотрудников имеет доступ к админке LLM-шлюза, к векторной базе, к панели оркестратора агентов. Типичная находка — бывшие подрядчики и уволенные сотрудники, оставшиеся в группах SSO. Правило простое: права на ИИ-контур пересматриваются не реже, чем раз в полгода, и подтверждаются владельцем системы письменно.
Отдельная зона — сервисные учётки. Агент, ходящий в 1С или CRM, обычно имеет избыточные права: читает всю базу, хотя нужен один справочник. Проверьте, что токены привязаны к конкретному сценарию, имеют TTL и хранятся в секрет-менеджере, а не в .env на продовом сервере. Ротация ключей раз в квартал — минимум.
Приватность: где именно утекает контекст
Основной риск — не взлом, а рутинная передача данных наружу. Проверьте, какие поля уходят в промпт: часто вместе с вопросом клиента в модель попадают паспортные данные, номера счетов, медицинские сведения. Решение — маскирование на уровне шлюза: PII вырезается или заменяется плейсхолдерами до отправки в модель и восстанавливается в ответе.
Если используется внешний API, зафиксируйте в договоре запрет на обучение на ваших данных и нулевое логирование. Для чувствительных сценариев разумнее локальный контур: модели класса Qwen, GLM или GigaChat в закрытом сегменте, где трафик не покидает периметр. Это дороже в железе, но снимает целый класс претензий от регулятора и службы безопасности.
RAG и векторные базы: права на коллекции
Векторная база — это тоже хранилище персональных данных, и к ней применимы обычные требования. Проверьте, что доступ к коллекциям разграничен по ролям: сотрудник отдела продаж не должен получать чанки из документов юридического департамента. В Qdrant и pgvector это делается через payload-фильтры, но их надо явно включить и протестировать.
Обязательный тест — попытка извлечь чужие документы через переформулированные запросы. Если система отдаёт содержимое по запросу «покажи всё, что есть про контрагента X», фильтрация настроена формально.
Промпт-инъекции и утечка через инструменты
Агент с доступом к почте, файлам и CRM — идеальная цель для косвенной инъекции: вредоносная инструкция приходит внутри обрабатываемого документа. Минимальные меры: белый список инструментов, подтверждение человеком для необратимых действий, лимиты на объём выгрузки за сессию.
Полезно ориентироваться на OWASP Top 10 for LLM Applications — там перечислены основные векторы, включая exfiltration через сторонние ссылки. Прогоните свои сценарии по этому списку и отметьте, что закрыто технически, а что — только регламентом.
Логи и разбор
Без журналов аудит бессмысленен. Убедитесь, что пишутся: кто задал запрос, какой промпт ушёл, какие документы попали в контекст, какой инструмент вызван. Логи — в SIEM, с ограниченным доступом и сроком хранения, согласованным с политикой. Проверьте, что в самих логах нет PII в открытом виде, иначе вы создадите второе хранилище персональных данных.
Чек-лист на один день
- Сверка списка пользователей и сервисных учёток с фактическими правами.
- Ротация ключей и проверка секрет-менеджера.
- Тест маскирования PII на десяти реальных сценариях.
- Проверка фильтров доступа к коллекциям векторной базы.
- Прогон трёх-пяти промпт-инъекций по агенту с инструментами.
- Ревизия логирования и сроков хранения.
Результат аудита — не отчёт ради отчёта, а список конкретных изменений с ответственными и сроками. Повторите проверку через полгода: контур к тому моменту снова изменится.
Как мы можем помочь
Мы проводим аудит ИИ-систем: разбираем права доступа, настраиваем маскирование данных, закрываем векторные базы и агентов, поднимаем локальные модели в вашем контуре. Работаем с 152-ФЗ и требованиями службы безопасности заказчика, документируем каждое изменение. Обсудить проект — начнём с оценки текущего контура и списка приоритетных рисков.
Внедрить это в вашей компании
Приватный ИИ, RAG-поиск и агенты на вашем сервере — пилот за пару недель покажет эффект до полного бюджета.
Обсудить проектКомментарии (0)
Пока нет комментариев — будьте первым.