Почему DLP не контролирует ИИ и не закрывает OWASP Top 10 for LLM, Agentic Applications и MITRE ATLAS

«У нас уже стоит DLP, и она защитит от утечек в ChatGPT и Copilot». Эта фраза звучит достаточно часто, но она технически неверна. В этой статье мы разберем, почему DLP не может контролировать ИИ, обеспечить безопасное взаимодействие и сквозную видимость использования ИИ в корпоративной инфраструктуре.
DLP и LLM/AI Firewall решают разные задачи на разных поверхностях. Оба класса борются с утечкой. На этом сходство заканчивается.
Классический DLP не разбирает диалог с моделью, не останавливает запрос до доставки в LLM, не видит jailbreak и косвенную инъекцию в RAG и не управляет маршрутом к модели. LLM/AI Firewall к моделям не заменяет DLP на почте, флешке и печати.
DLP ищет известный чувствительный контент в известных каналах: почта, файлы, съёмные носители, веб, облако, мессенджеры. Он отвечает на вопрос: «уходит ли уже размеченная конфиденциальная информация по привычному каналу?».
LLM/AI Firewall стоит в разрыве между пользователем или ИИ-агентом и ИИ-моделью. Он отвечает на другие вопросы:
можно ли отдать этот текст модели;
не является ли запрос инъекцией или jailbreak;
можно ли вернуть этот ответ и какие именно данные можно вернуть в ответе;
имеет ли этот сотрудник право вызывать именно эту ИИ-модель;
не ушёл ли вызов мимо корпоративного шлюза;
может ли вызывать инструмент (tool call) ИИ-агент и какие намерения он планирует сделать.
ИИ ломает предпосылки DLP сразу в нескольких местах:
Утечка больше не выглядит как файл. Сотрудник вставляет в промпт фрагмент договора, пересказ сделки или кусок исходников. Это не вложение и часто не совпадает с сигнатурой. DLP, настроенный на документы и регулярные выражения, такой промпт не посчитает инцидентом, либо вообще его не увидит, либо увидит слишком поздно.
Модель сама создаёт новый текст. Ответ LLM – это не копия исходного файла. Секрет можно пересказать, сжать, перевести, «обезличить» так, что шаблон DLP не сработает, а смысл уйдёт. Классический движок DLP ищет совпадение, а LLM/AI Firewall анализирует смысл запроса и выдачи.
Атака маскируется под обычный диалог. «Забудь предыдущие инструкции», косвенная инъекция в документе для RAG, обход ограничений через ролевую игру – для DLP это легитимный текст. Для LLM/AI Firewall это угрозы OWASP ТОP 10 for LLM и техники из MITRE ATLAS.
Два направления, не одно. DLP исторически смотрит на исходящее. В ИИ критичны оба потока: в промпте уносят исходники и ПДн, в ответе модель может воспроизвести секрет из контекста, RAG или следов обучения. LLM/AI Firewall проверяет и запрос, и выдачу.
DLP чаще работает на копии трафика. Инцидент поднимается после отправки. LLM/AI Firewall работает до доставки в модель и до выдачи ответа пользователю: пропустить, замаскировать или заблокировать.
Семантика против шаблона. Регулярное выражение сможет поймать, но не фразу «переведи клиенту Иванову ту же сумму, что вчера, на карту, которую он прислал в чате». LLM/AI Firewall разбирает связи в тексте, а не только формат сущности.
Канал «легитимен». HTTPS к внешней LLM для сетевого DLP часто выглядит как разрешённый SaaS. Без разрыва TLS на границе с моделью промпт в теле запроса не разбирается.
ИИ-модель – это не хранилище файла, а генератор. Даже если на вход не попал шаблонный секрет, выход может содержать конфиденциальные сведения в новой формулировке. Классический DLP не умеет оценивать потенциальный вывод ИИ-модели до того, как пользователь его увидит и скопирует дальше.
Права на данные ≠ права на модель. DLP не спрашивает, имеет ли этот сотрудник право вызывать внешнюю LLM, эту конкретную ИИ-модель или этот контур. LLM/AI Firewall стыкуется с доступом: нет права – запрос не уходит, независимо от того, есть в тексте паспорт или нет.
Экономика и устойчивость контура. Расход токенов, принудительная маршрутизация на разрешённую модель, единый аудит всех обращений к ИИ – это не может делать DLP.
Теневой ИИ (Shadow AI). Личный ChatGPT, обход корпоративного base_url, IDE-агент к внешней модели – для DLP это браузер или «ещё один HTTPS». Для LLM/AI Firewall обход шлюза сам по себе инцидент. Модуль по контролю ИИ-агентов (INFERA AI.SafeAgent) контролирует использование ИИ на рабочих станциях, выявлять Shadow AI, которые сотрудники используют без ведома служб ИТ и ИБ.
Контроль ИИ-агенты ещё дальше от DLP. Когда появляется ИИ-агент, единица риска уже не чат, а факт вызова инструмента (tool call) и контроль до его исполнения: SQL, письмо, платёж, git push. Это другой контур контроля в ИИ-инфраструктуре. DLP не сверяет вызов инструмента с намерением задачи и не ставит deny-by-default на MCP.
Что видит DLP и чего принципиально не видит
Классический DLP | Контроль взаимодействия с моделью (LLM / AI Firewall) | |
Объект защиты | Файл, письмо, буфер, веб-пост, облачный диск | Промпт, контекст, ответ модели, маршрут к LLM, вызов инструмента |
Единица решения | Сигнатура, отпечаток, словарь, шаблон ПДн, шаблон документа, база контентной фильтрации | Смысл текста, история диалога, намерение, класс данных, политика доступа к модели |
Момент контроля | Часто с серьезной задержкой и на копии трафика | В разрыве сессии: до вызова модели и до возврата ответа |
Что видит хорошо | Паспорт, карта, метка документа, точная копия файла | Пересказ коммерческой тайны, инъекция, jailbreak, секреты в выдаче |
Слепая зона | Диалог с LLM, динамическая генерация, обход шлюза, tool call | Почта, флешка, печать, файловый шаринг – это не его контур |
Телеметрия | Кто отправил какой файл и куда | Кто что спросил у какой модели, какой вердикт, что ответила модель, сколько токенов было израсходовано |
Рамки угроз | Утечки ПДн и коммерческой тайны по каналам | OWASP Top 10 for LLM, OWASP Top 10 for Agentic Applications, MITRE ATLAS |
SOC при правильной схеме получает разные сигналы, а не дубль.
DLP говорит: «ушёл файл X».
LLM/AI Firewall (контроль модели) говорит: «в промпте были реквизиты / jailbreak, запрос замаскирован или заблокирован».
Agent Runtime Security (контроль агента) говорит: «агент вызвал payments.refund сверх лимита, действие остановлено до исполнения».
Карта угроз
OWASP Top 10 for LLM описывает риски: инъекция в промпт, раскрытие сведений, цепочка поставок, отравление данных и модели, небезопасная обработка выхода, чрезмерная агентность, утечка системного промпта, слабости векторов и эмбеддингов, дезинформация, неконтролируемое потребление ресурсов (токенов).
OWASP Top 10 for Agentic Applications сдвигает фокус с ответа модели на действие: перехват цели агента, злоупотребление инструментом, путаница идентичности и привилегий, агентная цепочка поставок, нежелательное исполнение кода, отравление памяти и контекста, небезопасная связь между агентами, каскадные сбои, эксплуатация доверия человека, агенты, ушедшие от политики.
MITRE ATLAS даёт тактики и техники противника. Для генеративного контура это как минимум LLM Prompt Injection (AML.T0051, прямая / косвенная / по событию), Jailbreak (AML.T0054), извлечение системного промпта (AML.T0056), утечка данных модели (AML.T0057), компрометация плагинов (AML.T0053), отказ в обслуживании и выжигание бюджета (AML.T0029, AML.T0034), отравление RAG (AML.T0070, AML.T0071).
Разберем подробнее что из этого DLP закрывает сам, а что требует другого уровня контроля.
OWASP Top 10 for LLM: где DLP бессилен
Риск | Что происходит | Почему DLP не закрывает |
LLM01 Prompt Injection | Входной промпт меняет поведение модели | Для DLP это обычный текст. Нет понятия как происходит обход инструкций и как через промпт злоумышленник может присвоить себе права администратора |
LLM02 Sensitive Information Disclosure | Секрет уходит в промпте или рождается в ответе в новой формулировке | DLP ищет копию шаблона. Пересказ и сжатие DLP не поймает |
LLM03 Supply Chain | В контур попала чужая модель, адаптер, плагин, MCP-сервер | DLP не ведёт каталог моделей и не проверяет артефакт поставки |
LLM05 Improper Output Handling | Выход модели без проверки уходит в SQL, shell, браузер, письмо | DLP смотрит на файл, не на аргумент инструмента |
LLM07 System Prompt Leakage | Модель отдаёт скрытый системный промпт и внутренние правила | В запросе нет «секрета из картотеки DLP» и злоумышленник спокойно получит данные к системному промпту |
LLM09 Misinformation | Уверенный, но ложный ответ запускает действие | DLP не оценивает истинность генерации и намерений |
LLM10 Unbounded Consumption | Шквал запросов, выжигание токенов | Квоты модели – это не функция DLP. Токен это одновременно единица стоимости, единица риска (индикатор аномалии) и единица нагрузки на инференс. Если ИБ-система не считает его до вызова модели, она не управляет риском. |
OWASP Top 10 for Agentic: единица риска – действие, а не файл
Риск | Что происходит | Почему DLP не закрывает |
ASI01 Agent Goal Hijack | Документ или страница подменяют цель агента на несколько шагов | DLP не держит в памяти цель агента и даже не знает о ней |
ASI02 Tool Misuse | Легитимный инструмент с вредоносными аргументами | Нет вредоносного файла. Есть DELETE, перевод, git push. DLP не анализирует такие тексты и команды |
ASI03 Identity and Privilege Abuse | Агент действует чужой или слишком широкой учёткой | Это не контентный фильтр |
ASI04 Agentic Supply Chain | В рантайм попал чужой MCP, skill, плагин | DLP не защищает от атак на цепочку поставок |
ASI05 Unexpected Code Execution | Сгенерированный текст становится командой на хосте | Контроль агентов нужен до исполнения (задержка по времени до 10 миллисекунд) |
ASI06 Memory and Context Poisoning | Память и RAG отравляются на следующие сессии | Долгоживущий контекст – это не канал выгрузки |
ASI07 Insecure Inter-Agent Communication | Агенты принимают поддельное поручение | DLP не верифицирует протокол между ИИ-агентами |
Если в карте угроз напротив этих техник стоит только «DLP / WAF / NGFW», то покрытие «бумажное». Межсетевой экран не знает гриф фрагмента договора. WAF не выбирает модель. DLP ищет шаблон в письме и файле, но не удерживает сущность через всю сессию и не останавливает агента по сумме вложенных вызовов.
Что еще:
Периметр. Любое обращение к внешней или внутренней LLM идёт только через шлюз. Обход base_url – это инцидент, а не «пользователь открыл сайт».
Владелец. У каждого вызова есть субъект, приложение, модель, политика и бюджет. «Отдел сам подключил ключ OpenAI» – это неучтённый канал (Shadow AI).
Журнал. Нужна телеметрия: кто, какую модель, какой класс данных, какой вердикт, сколько токенов, какой инструмент хотели вызвать. Выгрузка «письмо заблокировано DLP» этот контур не описывает.
Режим отказа. Для модели безопаснее fail-closed: если нет вердикта, то запрос не уходит. Для почтового DLP такой режим на всём потоке часто неприемлем. Это ещё один довод не смешивать классы.
Деньги. LLM токены – это уже серьезная статья расходов. DLP не режет бюджет модели, не переводит закрытый запрос на локальный контур, не контролирует аномальное поведение ИИ-модели или агентов.
Как контроли дополняют друг друга
Правильная схема не «вместо DLP», а «рядом с DLP».
DLP остаётся на почте, файлах, печати, облаке, мессенджерах, съёмных носителях.
LLM/AI Firewall на точках, где можно принять решение о запросе и ответе модели до того, как текст уехал наружу или вернулся человеку.
Контроль агента на конечной точке закрывает Shadow AI и легитимного агента с легитимными правами: там, где вредоносного файла нет, а ущерб уже есть.
DLP и LLM Firewall – это смежные контроли утечки. Это не один класс и не взаимозаменяемые продукты. DLP не разбирает диалог с моделью, не останавливает запрос до доставки в LLM, не закрывает prompt injection, jailbreak, Shadow AI, отравление RAG и злоупотребление инструментом агента. Он не управляет маршрутом и расходом модели. LLM Firewall не заменяет DLP на классических каналах.
Пока организация пытается закрыть генеративный контур «классическими» ИБ-системами, она получает удобное окно к нескольким ИИ-поставщикам без владельца, без бюджета на каждый вызов и без таблицы допуска. Это уже не пробел в защите чата. Это новый канал, который важно защищать по-новому.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.