Без модели угроз и контроля ИИ-агент - это мартышка с гранатой 🙈
2025 и 2026 год проходят под эгидой безопасного ИИ. Банк России, Сбер, Яндекс и Swordfish предложили свои подходы и практики к защите ИИ.
На днях Сбер обновил модель угроз безопасности искусственного интеллекта. Почти 100 страниц, которые я бы рекомендовал прочитать не только специалистам по ИБ, но и всем, кто проектирует корпоративных ИИ-агентов.
В версии марта 2025 года было 70 отдельных угроз. В версии 2026 года есть существенные изменения:
- 37 обобщённых угроз и 51 способ реализации атак;
- связь с MITRE ATT&CK и MITRE ATLAS;
- модели внутренних и внешних нарушителей;
- сценарий, в котором источником угрозы становится сам ИИ-агент;
- угрозы для RAG, памяти, системного промпта, инструментов и мультиагентных систем;
- методика определения актуальных угроз;
- распределение ответственности между владельцами данных, разработкой, ИТ, DevOps и ИБ.
Если сопоставлять этот документ с 3-МР от Банка России от 16.06.26, то сути, документы смотрят на одну проблему с разных уровней.
Банк России задаёт рамку управления. Финансовой организации рекомендуется:
- оценивать риски ИИ и разрабатывать собственную модель угроз по методике ФСТЭК;
- учитывать внутреннего и внешнего нарушителя, архитектуру системы и весь жизненный цикл — от подготовки данных до эксплуатации;
- сопоставлять актуальные угрозы со способами атак и мерами защиты;
- документировать защиту и оценивать её эффективность;
- утвердить политику ИБ для ИИ, организовать аудит и информирование руководства;
- контролировать поставщиков, открытые модели, плагины, агентов и цепочки поставок;
- подтверждать человеком операции ИИ в критически важных процессах при высоком риске.
Модель Сбера детализирует технический слой этой рамки: помогает разложить агентную систему на конкретные объекты (модель, данные, RAG, память, системный промпт, оркестратор и инструменты) и понять, кто, как и на что может воздействовать.
Как использовать методику руководителю бизнеса?
1️⃣ Определить границы самостоятельности агента. Зафиксировать, какие данные он видит, к каким системам подключён, какие решения может принимать и какие действия требуют подтверждения человека.
2️⃣ Провести сценарную сессию бизнеса, ИТ и ИБ. Выбрать из модели угроз те сценарии, которые актуальны для конкретного процесса, оценить их влияние на деньги, клиентов, непрерывность и репутацию.
3️⃣ Назначить владельца риска и условие допуска. Для каждой критичной угрозы определить меру защиты, ответственного и проверяемый критерий. Агент получает реальные доступы только после подтверждения эффективности контроля.
#кибербез
💬 ген ии | MAX
2025 и 2026 год проходят под эгидой безопасного ИИ. Банк России, Сбер, Яндекс и Swordfish предложили свои подходы и практики к защите ИИ.
На днях Сбер обновил модель угроз безопасности искусственного интеллекта. Почти 100 страниц, которые я бы рекомендовал прочитать не только специалистам по ИБ, но и всем, кто проектирует корпоративных ИИ-агентов.
В версии марта 2025 года было 70 отдельных угроз. В версии 2026 года есть существенные изменения:
- 37 обобщённых угроз и 51 способ реализации атак;
- связь с MITRE ATT&CK и MITRE ATLAS;
- модели внутренних и внешних нарушителей;
- сценарий, в котором источником угрозы становится сам ИИ-агент;
- угрозы для RAG, памяти, системного промпта, инструментов и мультиагентных систем;
- методика определения актуальных угроз;
- распределение ответственности между владельцами данных, разработкой, ИТ, DevOps и ИБ.
Если сопоставлять этот документ с 3-МР от Банка России от 16.06.26, то сути, документы смотрят на одну проблему с разных уровней.
Банк России задаёт рамку управления. Финансовой организации рекомендуется:
- оценивать риски ИИ и разрабатывать собственную модель угроз по методике ФСТЭК;
- учитывать внутреннего и внешнего нарушителя, архитектуру системы и весь жизненный цикл — от подготовки данных до эксплуатации;
- сопоставлять актуальные угрозы со способами атак и мерами защиты;
- документировать защиту и оценивать её эффективность;
- утвердить политику ИБ для ИИ, организовать аудит и информирование руководства;
- контролировать поставщиков, открытые модели, плагины, агентов и цепочки поставок;
- подтверждать человеком операции ИИ в критически важных процессах при высоком риске.
Модель Сбера детализирует технический слой этой рамки: помогает разложить агентную систему на конкретные объекты (модель, данные, RAG, память, системный промпт, оркестратор и инструменты) и понять, кто, как и на что может воздействовать.
То есть Банк России отвечает на вопрос: «Какой процесс управления безопасностью ИИ должна выстроить организация?»
А модель Сбера - на вопрос: «Какие сценарии атак нужно проверить в конкретной архитектуре?»
Модель Сбера хорошо дополняет рекомендации ЦБ, но не заменяет собственную модель угроз организации.
Как использовать методику руководителю бизнеса?
1️⃣ Определить границы самостоятельности агента. Зафиксировать, какие данные он видит, к каким системам подключён, какие решения может принимать и какие действия требуют подтверждения человека.
2️⃣ Провести сценарную сессию бизнеса, ИТ и ИБ. Выбрать из модели угроз те сценарии, которые актуальны для конкретного процесса, оценить их влияние на деньги, клиентов, непрерывность и репутацию.
3️⃣ Назначить владельца риска и условие допуска. Для каждой критичной угрозы определить меру защиты, ответственного и проверяемый критерий. Агент получает реальные доступы только после подтверждения эффективности контроля.
#кибербез
💬 ген ии | MAX