04 · Безопасность

Безопасный ИИбез иллюзий

Интерактивный маршрут от реестра ИИ-систем и модели угроз до защитных ограничений, контроля агентов, наблюдения и реагирования. Для руководителей, команд разработки, ИБ и владельцев данных.

OWASP: топ-10 рисков LLM и агентовNIST AI RMF · MITRE ATLASАрхитектура и точки уязвимостиАктуализировано 12.08.2026

Цена небезопасного ИИ

Это уже произошло

Только случаи, где организация сама внедрила или использовала ИИ без достаточной проверки и контроля. Каждый риск ниже напрямую закрывается мерами из этого путеводителя.

2024 · КанадаC$812,02 по решению

Чат-бот Air Canada сообщил неверные правила

Корпоративный чат-бот утверждал, что льготный тариф в связи с утратой близкого можно оформить после перелёта. Клиент доверился ответу, но компания отказала в возврате.

Проблема
Ответ пользовательской ИИ-системы расходился с официальной политикой, а компания не обеспечила его точность.
Последствие
Трибунал признал небрежное введение в заблуждение и обязал Air Canada выплатить C$812,02, включая C$650,88 ущерба.
Что снижает риск
Владелец системы, доверенная база знаний, тестирование ответов, мониторинг и перевод спорных запросов человеку.
Источник: решение трибунала ↗
2023 · США5 лет без распознавания лиц

Rite Aid ошибочно помечала покупателей

Система распознавания лиц выдала тысячи ложных совпадений. По данным FTC, охрана досматривала, выдворяла и публично обвиняла людей; непропорционально часто страдали темнокожие, азиатские и латиноамериканские покупатели.

Проблема
Некачественные изображения, отсутствие проверок точности, мониторинга и процедуры для пострадавших.
Последствие
Запрет на применение технологии наблюдения на пять лет и обязательная программа управления рисками.
Что снижает риск
Оценка качества и смещений до запуска, пороги ошибок, подтверждение человеком, журнал решений и процедура обжалования.
Источник: FTC ↗
2023 · США$365 000 урегулирования

Алгоритм отсеял кандидатов по возрасту

По иску EEOC программное обеспечение iTutorGroup автоматически отклоняло женщин от 55 лет и мужчин от 60 лет. Было отклонено более 200 квалифицированных кандидатов.

Проблема
Дискриминационное правило автоматизированного отбора без эффективного контроля.
Последствие
Урегулирование на $365 000, пересмотр антидискриминационной политики и обучение сотрудников.
Что снижает риск
Владелец решения, проверка данных и правил на дискриминацию, измерение по группам, проверка человеком и регулярный аудит.
Источник: EEOC ↗
2023 · США$5 000 санкций

ChatGPT придумал судебные решения

В деле Mata v. Avianca юристы подали документ с несуществующими решениями, вымышленными цитатами и ссылками, созданными ИИ, а затем не раскрыли ошибку вовремя.

Проблема
Генеративный ответ использовали в профессиональном процессе как юридический источник без проверки первичных материалов.
Последствие
Судебные санкции $5 000, уведомление затронутых судей и репутационный ущерб.
Что снижает риск
Политика допустимого применения, проверка фактов по первоисточникам, обязательная проверка человеком и аудит использования.
Источник: решение суда ↗

Суммы и меры приведены в валюте и формулировках источников. Урегулирование и предписания регуляторов не тождественны признанию всех заявленных обвинений судом.

Защищайте не модель.
Защищайте систему.

Модель можно обмануть. Поэтому безопасность строится так, чтобы даже ошибочный или атакованный ИИ не получил возможности причинить критический ущерб.

Единичный сканер, межсетевой экран или защитное ограничение закрывает только часть поверхности. Нужны управление, инженерные барьеры, проверка перед выпуском и наблюдаемая эксплуатация.

Практическая последовательность: управление → модель угроз → безопасные данные и цепочка поставок → проверка → защитный шлюз и ограничения → изолированная среда и подтверждение человеком → наблюдение и откат.

Маршрут внедрения

Пять контрольных ворот

Выберите роль: подсветка покажет, где именно вы несёте основную ответственность. Каждый этап завершается проверяемым артефактом, а не обещанием.

01 · Идея и закупка

Определить цену ошибки

Владелец, цель, пользователи, данные, автономность, критичность, поставщик и запрещённые сценарии.

Контрольные доказательстваКарточка сценария · уровень риска · матрица ответственности · решение о размещении
02 · Данные и RAG

Сделать знания доверенными

Происхождение данных, лицензии, маскирование, разграничение доступа при поиске, версии корпуса и тесты отравления/внедрения инструкций.

Контрольные доказательстваВерсия базы знаний · тест доступа · отчёт проверки отравления
03 · Разработка

Ограничить возможности

Модель угроз, перечень компонентов ИИ (AI-BOM), отдельные идентификаторы, минимальные привилегии, схемы инструментов, изолированная среда и лимиты бюджета.

Контрольные доказательстваМодель угроз · перечень компонентов SBOM/AI-BOM · матрица прав
04 · Тестирование

Проверить отказоустойчивость

Проверка атакующей командой, многоязычные и скрытые внедрения инструкций, межклиентский доступ и RAG, злоупотребление инструментами, отказ в обслуживании, подтверждение человеком и учение по откату.

Контрольные доказательстваОтчёт об оценке · пороги индикаторов риска · протокол отката
05 · Эксплуатация

Видеть и останавливать

Журнал аудита с учётом конфиденциальности, SIEM, дрейф, всплески расходов, аварийное отключение, непрерывные проверки атакующей командой и планы реагирования.

Контрольные доказательстваЖурналы · оповещения · план реагирования · учение

Каталог рисков

Что может пойти не так

OWASP — удобный проверочный список, но не полная модель угроз. Используйте его вместе с инвентаризацией активов, архитектурой и фактическими путями атаки.

LLM01вход

Внедрение инструкций

Прямая или скрытая инструкция меняет поведение системы и заставляет игнорировать доверенный контекст.

Контроль: разделение данных и инструкций, недоверенный контент, ограничители действий, изолированная среда, подтверждение человеком.
LLM02 · LLM08данные

Утечка и скрытый контекст

ПДн, тайны, системные правила, память или контекст становятся доступны не тому пользователю.

Контроль: минимизация данных, маскирование, изоляция клиентов, разграничение доступа, обезличенные журналы.
LLM04 · LLM05цепочка поставок

Компрометация поставки

Вредоносная модель, адаптер, набор данных, библиотека или отравление меняют поведение системы.

Контроль: происхождение, подписи и контрольные суммы, AI-BOM, доверенный реестр, оценка и откат.
LLM06 · LLM10выход

Ресурсы и небезопасный вывод

Отказ в обслуживании, неконтролируемые циклы либо сырой вывод LLM превращается в команду оболочки, SQL, HTML или программного интерфейса.

Контроль: квоты, тайм-аут, автоматическое прерывание, строгие схемы, кодирование и проверка в последующих системах.
LLM03 · LLM07решения

Избыточная автономность и ошибки

ИИ действует шире полномочий или уверенно выдаёт недостоверный результат, которому доверяет человек.

Контроль: минимальные привилегии, проверка фактов, правила уверенности, контекстное подтверждение человеком.
LLM09RAG

Уязвимости векторного поиска

Манипуляции поиском, межклиентская утечка и обратное восстановление данных раскрывают или подменяют знания.

Контроль: разграничение доступа при поиске, доверенная загрузка, версии индекса, повторное ранжирование и выявление аномалий.
ASI01–03агент

Цель, инструменты и полномочия

Подмена цели, опасное использование инструментов и злоупотребление идентификаторами превращают текст в действие.

Контроль: отдельный идентификатор каждого инструмента, список разрешённого, область полномочий, проверка параметров и подтверждение.
ASI04–06агент

Цепочка поставок, выполнение кода и память

Вредоносный MCP-инструмент, неожиданное выполнение кода или отравление памяти сохраняют атаку между сеансами.

Контроль: фиксация версий и подписи, изолированная среда, запрет исходящих соединений, происхождение записей памяти и сброс.
ASI07–08многоагентная система

Межагентный каскад

Недоверенные сообщения, выдача себя за другого агента и ошибочные делегации распространяют ущерб по системе.

Контроль: взаимная аутентификация и идентификаторы, зоны доверия, ограниченное делегирование, автоматическое прерывание.
ASI09–10человек

Избыточное доверие и несанкционированный агент

Человек делегирует слишком много, интерфейс скрывает последствия, агент меняет цель или избегает контроля.

Контроль: прозрачность действия, понятный интерфейс оператора, аварийное отключение, неизменяемые правила и аудит.

Архитектура и точки атаки

ИИ-агенты: поверхность атак

Эталонная топология из предоставленного draw.io: внешние источники, агентная платформа, целевые системы и действия, сквозные меры защиты и точки проявления рисков OWASP 2026.

Архитектурная схемаНажмите на узел или код угрозы · на телефоне прокручивайте →

Схема не загрузилась. Открыть SVG отдельно.

Выберите элемент схемы мышью, касанием или клавишей Tab — пояснение появится ниже.

Эталонная схема импортирована из предоставленного draw.io без изменения геометрии, узлов и связей. Коды L01–L10 относятся к модельному и прикладному слою, A01–A10 — к автономным агентам. Все узлы и коды интерактивны.

Эшелонированная защита

Восемь слоёв защиты

Шлюз ИИ полезен, но не заменяет безопасность данных, эксплуатацию моделей, управление доступом, изолированную среду, контроль действий и управление риском.

01 · Управление

Реестр и политика

  • владелец и уровень риска
  • запрещённые сценарии применения
  • проверка поставщика
02 · Данные

Данные и конфиденциальность

  • происхождение и лицензии
  • Предотвращение утечек / маскирование
  • разграничение доступа и изоляция клиентов
03 · Поставка

Модель и компоненты

  • AI-BOM и подписи
  • доверенные реестры
  • управление версиями и откат
04 · Шлюз

Вход и выход

  • аутентификация, лимиты, маршрутизация
  • правила входа и выхода
  • аудит и маскирование
05 · Агент

Инструменты и идентификаторы

  • минимальные привилегии
  • список разрешённого и схемы
  • краткоживущие секреты
06 · Исполнение

Изолированная среда и бюджет

  • исходящие соединения запрещены по умолчанию
  • лимиты шагов, токенов и стоимости
  • тайм-аут и автоматическое прерывание
07 · Проверка

Оценка и проверка атакующей командой

  • доля успешных атак
  • ложные срабатывания и пропуски, задержка, стоимость
  • многоязычные и мультимодальные сценарии
08 · Эксплуатация

SIEM и реагирование

  • дрейф и аномальные инструменты
  • аварийное отключение
  • расследование и извлечённые уроки

Карта стандартов

Что для чего использовать

Сначала — российские отраслевые и инженерные источники, затем международные методики управления, моделирования угроз и безопасной разработки.

Российские источники

Финансовый рынок · 16.06.2026

Банк России · рекомендации № 3‑МР

Информационная безопасность при разработке и применении искусственного интеллекта на финансовом рынке: управление, данные, разработка, эксплуатация и контроль.

Открыть официальный PDF ↗
Инженерный фреймворк · v1.0

Яндекс · AI‑SAFE

AI Secure Agentic Framework Essentials: угрозы агентных систем, безопасная архитектура, контроль инструментов, данных, памяти и жизненного цикла.

Открыть официальный PDF ↗
Модель угроз · v2.0 · 07.2026

Сбер · модель угроз кибербезопасности ИИ

Российская модель угроз для ИИ-систем: 37 угроз и 51 способ реализации с привязкой к компонентам и этапам жизненного цикла.

Открыть официальный PDF ↗

Международные стандарты и фреймворки

Проверка приложения

OWASP: топ-10 рисков LLM 2026

Десять ключевых рисков LLM-приложений.

Открыть ↗
Агентные системы

OWASP: топ-10 рисков агентных систем

Цели, инструменты, идентификаторы, цепочка поставок, память и взаимодействие агентов.

Открыть ↗
Управление риском

NIST AI RMF

Управлять · картировать · измерять · совершенствовать. Дополняется профилем генеративного ИИ.

Открыть ↗
Данные об угрозах

MITRE ATLAS

Тактики, техники, меры защиты и разборы случаев для сценариев атак.

Открыть ↗
Безопасный жизненный цикл

Рекомендации NCSC / CISA

Безопасное проектирование, разработка, развёртывание, эксплуатация и сопровождение.

Открыть ↗
Контрольный каталог

Матрица мер защиты ИИ CSA

Облачный и корпоративный ИИ, совместная ответственность и оценка поставщика.

Открыть ↗
Система менеджмента

ISO/IEC 42001:2023

Формальная система менеджмента ИИ; ISO/IEC 23894 дополняет управление рисками.

Открыть ↗
Архитектурная основа

Google SAIF

Карта рисков, меры защиты и самооценка для безопасной разработки ИИ-систем.

Открыть ↗

Самодиагностика

Насколько система готова?

Отметьте только те контроли, которые реально внедрены и подтверждаются артефактом. Результат остаётся в браузере и никуда не отправляется.

Реагирование на происшествия

Если атака уже началась

Цель — не спорить с моделью, а быстро ограничить возможность действия, сохранить доказательства и восстановить доверенную версию.

01 · Сдержать

Остановить

Аварийно отключить систему, отозвать токены, отключить инструменты, изолировать агента или клиента, остановить рискованный процесс.

02 · Сохранить

Сохранить

Журналы, субъект, запрос и контекст, вызовы инструментов, версии модели, базы знаний и правил, временная шкала.

03 · Оценить

Оценить

Данные, действия, пользователи, финансовый ущерб, третьи стороны и обязательное уведомление.

04 · Восстановить

Восстановить

Вернуть чистую версию, сменить секреты, переиндексировать базу знаний, проверить меры защиты и постепенно восстановить трафик.

05 · Усилить

Усилить

Коренная причина, новый регрессионный тест, обновление модели угроз, индикаторов риска и контроля поставщика.