Данные и безопасность Искусственный интеллект Колонки
Традиционные брандмауэры не видят, что скрывается внутри ИИ-промпта. В Check Point создали тот, который может.
Почти половина организаций полностью слепа к межмашинному трафику, который генерируют их ИИ-агенты, а инструменты, созданные для наблюдения за корпоративными сетями, никогда не проектировались для заглядывания внутрь промпта. Сетевой брандмауэр для ИИ от Check Point, запущенный этим летом, — это одна из недавних попыток ликвидировать этот пробел изнутри уже работающей у предприятий инфраструктуры.
Согласно одному из недавних исследований, 48,9% организаций не имеют абсолютно никакой видимости межмашинного трафика, генерируемого их ИИ-агентами. Это говорит о конкретной проблеме с видимостью, а не просто об опасениях по поводу ИИ: у этих организаций нет способа отслеживать, что делают их автономные агенты в связанных системах.
Это становится еще более важным по мере того, как агенты все чаще используются для покупки доступа к данным и онлайн-сервисам, взаимодействия с клиентами и выполнения задач без одобрения каждого шага человеком. Это также меняет требования организаций к мониторингу безопасности. Журнал (лог), показывающий, что один сервис связался с другим, сам по себе не может объяснить, следовал ли агент инструкциям компании.
Одна из причин этого слепого пятна кроется в том, как изначально создавались решения для кибербезопасности. Устаревшие межмашинные веб-брандмауэры и базовые шлюзы API строились вокруг сигнатур, ограничений частоты запросов (rate limits) и предсказуемых человеческих сессий. Агент же может импровизировать новую последовательность в остальном легитимных запросов, не совпадающую ни с одной известной сигнатурой атаки. Эти инструменты просто не создавались для анализа непредсказуемых, но основанных на логике действий, которые может генерировать автономный агент.
Одобренный вызов API не является автоматически одобренным бизнес-решением. Возьмем, к примеру, агента поддержки, который использует действительные учетные данные для получения файла клиента, а затем включает его в ответ кому-то, кто не должен его получать, не выполняя при этом никаких задач, напоминающих традиционное вторжение.
Шифрование создает отдельное препятствие. Трафик ИИ, передаваемый по протоколу HTTPS, зашифрован, поэтому брандмауэру необходимы соответствующие сертификаты и политики для расшифровки этого трафика перед проверкой его содержимого. Ограничения пропускной способности и подключения также влияют на то, какой трафик подвергается проверке. Читаемый промпт и понятный промпт — это не одно и то же: расшифровка может обнажить текст, но она не доказывает, что инструкции безопасны.
Это различие указывает на более широкую путаницу, которую стоит прояснить: под «ИИ-брандмауэром» люди понимают две совершенно разные вещи. Брандмауэр на базе ИИ использует машинное обучение для обнаружения традиционных сетевых угроз. Брандмауэр, созданный для защиты ИИ, проверяет промпты и взаимодействия агентов на предмет специфических для ИИ угроз. Проблема здесь касается второй категории, поскольку инъекция промптов (prompt injection) может превратить документ или веб-страницу в инструкции, которым следует агент, — тот же механизм использовался в недавних атаках на агентов-кодеров.
Анонсированный в июле прошлого года сетевой брандмауэр для ИИ от Check Point нацелен на устранение этого пробела путем добавления специфической для ИИ проверки в существующую инфраструктуру брандмауэров. Компания заявляет, что этот брандмауэр обнаруживает и классифицирует использование сотрудниками генеративных ИИ-инструментов, активность ИИ-агентов и протокола контекста моделей (Model Context Protocol), а также трафик к и от ИИ-приложений. Model Context Protocol, или MCP, является отраслевым стандартом для подключения агентов к инструментам и данным.
Затем продукт применяет инспекцию в реальном времени к этой активности. В Check Point утверждают, что это позволяет выявлять конфиденциальные данные, направляющиеся к публичному ИИ-инструменту, или сманипулированный промпт, пытающийся вызвать непредвиденное поведение. Более широкий стек безопасности ИИ от компании включает в себя технологии от Lakera — стартапа по безопасности ИИ, приобретенного Check Point в 2025 году, который поставляет защиту от атак на промпты в реальном времени (runtime).
Что отличает этот подход, так это модель развертывания. По данным Check Point, клиенты могут использовать существующую инфраструктуру брандмауэров без добавления нового аппаратного или программного обеспечения, внедряя средства управления ИИ в уже созданную среду администрирования. Это означает, что команды безопасности могут начать регулировать ИИ-трафик без предварительного развертывания и обслуживания отдельной системы.
Firewall для ИИ от Nightfall AI идет по другому пути. Компания описывает свое автономное предложение как «клиентскую обертку» вокруг взаимодействий с генеративным ИИ, используя API и комплекты разработчика ПО (SDK) для проверки содержимого до того, как оно достигнет модели. Он сканирует на предмет персональных данных, реквизитов платежных карт, медицинской информации и секретных данных, позволяя удалять конфиденциальные материалы до того, как приложение перешлет промпт.
Кроме того, Nightfall предлагает отдельную защиту от инъекций промптов и защитные барьеры (guardrails) для диалогов. Эти проверки анализируют содержимое беседы и такие сигналы, как отказы модели в ответе, а не только категории конфиденциальных данных. Поиск номера платежной карты и распознавание попытки перенаправить модель — это разные задачи безопасности.
Подход ни одной из компаний не является заведомо более продвинутым, чем у другой. Судя по всему, концепция Check Point заключается в том, что специфическая защита ИИ должна находиться внутри инфраструктуры, которую компания уже использует, тогда как подход Nightfall предполагает, что взаимодействия с ИИ заслуживают выделенного слоя внутри рабочих процессов приложений. Для компаний, которым необходимо защитить свои ИИ-системы, практические вопросы касаются покрытия, вмешательства и соблюдения политик, а не того, какой подход кажется более свежим.
Оба подхода указывают на более широкое внимание к надежной инфраструктуре ИИ, а не только к производительности самих моделей. Интегрированный элемент управления может вписаться в устоявшиеся операции, в то время как обертка на уровне приложения дает разработчикам конкретную точку фильтрации данных, направляемых к модели. Ни одно из этих размещений само по себе не гарантирует, что каждое релевантное взаимодействие будет проверено.
Бизнес, который не может наблюдать за взаимодействиями своих агентов, не может с уверенностью оценить, остаются ли эти агенты в рамках своих полномочий. Какая бы архитектура ни завоевала популярность, значимым достижением станут инструменты, которые связывают инструкцию с действием и применяют политику безопасности до того, как будет нанесен ущерб. Важно то, могут ли инструменты безопасности видеть, что на самом деле делают ИИ-системы, и управлять этим, а не просто регистрировать трафик постфактум.



