Корпоративная сеть становится важным активом компании

Раньше корпоративная сеть работала как обычная транспортная магистраль – служила для соединения людей с приложениями, обмена файлами или отправки почты. С внедрением искусственного интеллекта ее функциональность и полезная нагрузка значительно изменилась.

Ильдар Исмагилов, руководитель отдела интеллектуальной автоматизации Innostage, рассказывает, почему в эпоху ИИ-агентов корпоративную сеть стоит воспринимать не только как инфраструктуру для передачи данных, а как среду управления доверием, доступами и автономными действиями.

Как меняется роль корпоративной сети

Реальная сила искусственного интеллекта определяется не только качеством самой модели. Она зависит от того, насколько подготовлена корпоративная инфраструктура, с которой ИИ должен работать, и насколько хорошо выстроены интеграции.

ИИ-сценарии не существуют в вакууме. ИИ-агенты и приложения, использующие языковые модели, взаимодействуют с корпоративными системами (CRM, ERP, почте и т.п.) через API, коннекторы и MCP-серверы. ИИ-агент превращается в цифрового сотрудника, который может получить широкие полномочия и действовать быстро и автономно.

Чем глубже компания внедряет ИИ-сценарии, тем острее встает вопрос: кто использует тот или иной корпоративный ресурс, от чьего имени и, главное, с какими последствиями для компании.

Чем умнее становятся модели и чем больше систем, данных и полномочий получает ИИ-агент, тем в большей зоне риска оказывается неподготовленная корпоративная инфраструктура. Если инфраструктура была в порядке, ИИ поможет ее укрепить. Однако если там был хаос, то ИИ не исправит проблемы, а быстро их масштабирует. Если данные разрознены, противоречат друг другу или плохо классифицированы, никакого бизнес-эффекта не будет.

Возьмем простую историю из техподдержки. Сотрудник закрывает заявку словом «Выполнено». Человек еще может понять смысл из контекста, тогда как для ИИ-агентов, которые потом будут искать похожие кейсы, это информационная пустышка.

Или аналитик SOC (центр мониторинга информационной безопасности). Ему нужно за минуту собрать картину из SIEM, логов оборудования и ITSM-заявок. Однако данные в одном месте говорят «вредносноный», в другом – «легитимный». ИИ-агент в такой ситуации либо нафантазирует, либо начнет дергать лишние API в попытке разобраться. Мусор на входе и еще больший мусор на выходе – это правило работает всегда.

Инструкции и регламенты быстро устаревают. Еще вчера использовали один инструмент для видеозвонков, сегодня перешли на другой, а в документации осталась старая информация. ИИ-агент будет опираться на то, что есть, и выдавать некорректные рекомендации.

Microsoft рекомендует до развертывания агентов устранить избыточное предоставление доступа, настроить защитные меры и аудит, а также применять принцип наименьших привилегий. Человек может ошибиться пару раз и остановиться. ИИ-агент разнесет ошибку по всей корпоративной системе за секунды.

Российские регуляторы также исходят из того, что безопасность ИИ должна опираться на базовые меры защиты всей информационной системы. Приказ ФСТЭК России № 117, обязательный для государственных информационных систем (ГИС), предусматривает идентификацию и аутентификацию, управление доступом и регистрацию событий безопасности. Для коммерческих компаний и государственных организаций, чьи системы не являются ГИС, эти требования могут служить отличным ориентиром при проектировании защищенной архитектуры.

Для финансовых организаций этот подход дополняют Методические рекомендации Банка России по обеспечению информационной безопасности при использовании технологий ИИ. Регулятор рекомендует разрабатывать модель угроз для системы ИИ, закреплять правила ее безопасного применения во внутренней политике и выбирать меры защиты пропорционально выявленным рискам. Если ИИ автоматически выполняет операции в критически важных процессах, например в платежных системах, результаты таких операций при высоком риске должны проходить проверку человеком

Новые риски ИИ-агентов

Нередко на стадии запуска пилота ИИ-агенты получают избыточные админские права. Однако после его завершения их забывают отозвать. Если сюда добавить инфраструктурный хаос, то мы получаем идеальный сценарий для инцидентов с непредсказуемыми последствиями: утечки, поддельные транзакции, кража и потеря данных.

Один из самых заметных корпоративных рисков – перерасход финансовых и технических ресурсов, когда ИИ-модель неожиданно зацикливает. Агент может войти в цикл, выполнить тысячи бесполезных вызовов, исчерпать квоты токенов, увеличить облачные расходы, перегрузить связанные сервисы и аппаратные ресурсы (GPU). OWASP относит такие сценарии к неограниченному потреблению ресурсов.

Существует опасность внедрения скрытых команд в инструкции для агента. Злоумышленники могут спрятать ее в письме, документе или записи CRM. Агент считает ее как часть легитимной задачи и выполняет. Исследователи демонстрировали уязвимости Microsoft 365 Copilot, при которых непрямая prompt-injection-атака могла привести к извлечению и передаче конфиденциальных данных (содержимое писем, коды безопасности и прочее). К слову, вендор заверил что описанные уязвимости были устранены.

Еще несколько новых типов угроз связаны с обходом ограничений (jailbreak) и избыточной автономностью. Первый заставляет модель делать то, что она обычно отказывается делать: нарушать правила, выдавать запрещенный контент или игнорировать защитные инструкции. Избыточная автономность позволяет агенту не только дать неправильный ответ, но и самостоятельно выполнить ошибочное действие: поменять реквизиты, создать заказ или удалить запись.

Почему ИИ-агенту нужна отдельная цифровая идентичность

Представим, что ИИ-агент может самостоятельно выполнять операции в корпоративной ERP-системе, например, вносить изменения в банковские реквизиты и платежные документы. Если платеж ушел не по назначению, трудно определить ответственного. Кто действительно совершил эту транзакцию: человек, агент по просьбе сотрудника или сам агент после обработки вредоносной инструкции? Ответственность размывается и сложно понять, кто инициатор, а кто исполнитель.

Выходом из подобной ситуации может стать отдельная управляемая цифровая идентичность агента. Для аутентификации могут использоваться короткоживущие токены, управляемые или федеративные идентичности и, где это необходимо, сертификаты

Как в случае с новым сотрудником на испытательном сроке агенту сначала дают минимальные права и постепенно расширяют их по мере доверия.

Критические действия – платежи, общение с клиентами, серьезные изменения будут проходить только с подтверждением человека (Human in the Loop). Действия человека и агента логируются раздельно, а скомпрометированного агента можно быстро отключить. Это предотвращает риски и сохраняет контроль.

Как поставить рамки ИИ-агенту

При работе с ИИ-агентами недостаточно обычной функциональной сегментации – необходима микросегментация. CISA, одна из авторитетных организаций в сфере кибербезопасности, рассматривает микросегментацию как важный компонент архитектуры нулевого доверия (Zero Trust). Для систем с ИИ-агентами этот подход особенно полезен, поскольку помогает ограничивать область потенциального ущерба

Например, два обращения к CRM могут выглядеть почти одинаково для системы наблюдения. Но в одном случае сотрудник просто открыл карточку клиента, а в другом ИИ-агент мог выгрузить всю базу. Без дополнительных записей о действиях и контекста (API Gateway, DLP, SIEM, поведенческой аналитики) эту разницу не увидеть. Microsoft регистрирует как пользовательские взаимодействия с Copilot, так и связанные с ним административные действия в виде различных событий аудита.

Микросегментация помогает ограничить потенциальный ущерб, а мониторинг должен показывать полную цепочку. Кто запустил запрос, какой агент его подхватил, откуда взяты данные – из CRM, ERP, файлового хранилища. Что именно было прочитано или изменено, а также куда передан результат. Внутренний трафик и действия агентов не должны автоматически считаться доверенными только потому, что они находятся внутри корпоративного контура.

Даже внутри корпоративного контура автоматического доверия к действиям агента нет. Это особенно важно, когда агент работает с чувствительной информацией или выполняет действия, которые влияют на финансы и репутацию компании. Агент «закрыт» в своем сегменте сети – все его попытки обратиться к сторонним ресурсам, сканирование или странные обращения немедленно фиксируются и анализируются.

Как подготовить корпоративную сеть к внедрению ИИ

Подготовку корпоративной сети к интеграции с ИИ-сценариями лучше начинать с четкой бизнес-задачи. Не «давайте внедрим ИИ», а «что именно хотим ускорить и какого результата ждем». Например: сокращение рутины, мониторинг в реальном времени, быстрые отчеты или что-то измеримое. Команда проекта рисует карту движения данных: откуда они приходят, через что проходят, куда уходят. Проектирует архитектуру, описывает сегменты, шлюзы, MCP Hub (централизованный шлюз или реестр MCP-серверов), правила исходящего трафика, а для изолированных критических сегментов – дата-диоды (однонаправленные шлюзы).

При проектировании такой архитектуры есть ориентиры российских регуляторов. Для организаций, на которые распространяется приказ ФСТЭК России № 117, защита должна включать идентификацию и аутентификацию субъектов и компонентов системы, разграничение доступа и регистрацию событий безопасности. Применительно к ИИ-агентам это означает, что их обращения к данным и сервисам должны выполняться с использованием контролируемых учетных данных, а значимые действия – оставлять пригодный для расследования цифровой след.

Затем наступает этап инвентаризации прав, поскольку будущие ИИ-сценарии могут наследовать накопленные ошибки корпоративной инфраструктуры. Нужно вычистить старые учетные записи, общие папки, забытые токены и аккаунты уволенных. Только после этого можно запускать пилот, где каждый агент работает в режиме только для чтения и уже имеет свою машинную идентичность и сертификат.

Целесообразно закладывать постепенный рост сложности и ответственности задач, которые будут переданы агенту, а также держать критичные операции под Human in the Loop.

Для пересмотра прав доступа важно контролировать, куда обращается агент, не пытается ли сделать что-то лишнее. Для этого стоит регулярно моделировать нестандартные сценарии и проверять, как система на них реагирует. Прогонять тестовые инциденты и оценивать, как восстанавливается цепочка по логам. Задача – сделать так, чтобы ускорялся порядок, а не множился хаос. Тогда компания сможет масштабировать ИИ-сценарии без лишних сюрпризов.

Полная вера в непогрешимость машины – опасная иллюзия, особенно если ИИ получает слишком много свободы. Важно заранее встраивать безопасность в архитектуру сети (подход security by design) и постоянно проверять систему на атаки и сбои – так ею легче управлять, не рискуя потерять контроль.

162
Предметная область
Отрасль
Управление
Мы используем файлы cookie в аналитических целях и для того, чтобы обеспечить вам наилучшие впечатления от работы с нашим сайтом. Заходя на сайт, вы соглашаетесь с Политикой использования файлов cookie.