ESPNThe only MLB playoff preview you need: World Series odds, likely MVPs and how far all 12 teams will goThe Jerusalem PostHezbollah's Nasrallah commemoration exposes its lost standing in Lebanon, expert saysPunchAI should complement, not replace, judicial officers – A’Ibom CJESPN DeportesAl Rojas Vivo: Álvarez, Sánchez, Durán, Stewart y Espada, los latinos de 2026Inquirer‘Most unique’ birds documented in Apayao biosphereColliderNew James Bond Release Officially Adds a 'Game of Thrones' StarAnime News NetworkStalled Despera Anime Project Gets MangaPopular ScienceBald eagles Shadow and Kaydee share a peaceful morning, Jackie’s memorial service approachesVariety‘Stillwater’: Amazon Series Based on Graphic Novel Casts Ben Hardy in Lead RoleBBC عربي"محادثات مرتقبة غير مباشرة" بين واشنطن وطهران في نيويورك، وخامئني يقول إن "القوات الأمريكية ستُجبر على مغادرة بحر العرب"20 Minuten«Bin 100 Meter reingelaufen»: Bodensee-Pegel so tief wie noch nieBBC NewsBest thing we can offer young people is a job, not benefits, says chancellor
The Daily Newsstand · Free, Always
Monday, September 28, 2026

Почему DLP не контролирует ИИ и не закрывает OWASP Top 10 for LLM, Agentic Applications и MITRE ATLAS

Translate

«У нас уже стоит DLP, и она защитит от утечек в ChatGPT и Copilot». Эта фраза звучит достаточно часто, но она технически неверна. В этой статье мы разберем, почему DLP не может контролировать ИИ, обеспечить безопасное взаимодействие и сквозную видимость использования ИИ в корпоративной инфраструктуре.

DLP и LLM/AI Firewall решают разные задачи на разных поверхностях. Оба класса борются с утечкой. На этом сходство заканчивается.

Классический DLP не разбирает диалог с моделью, не останавливает запрос до доставки в LLM, не видит jailbreak и косвенную инъекцию в RAG и не управляет маршрутом к модели. LLM/AI Firewall к моделям не заменяет DLP на почте, флешке и печати.

DLP ищет известный чувствительный контент в известных каналах: почта, файлы, съёмные носители, веб, облако, мессенджеры. Он отвечает на вопрос: «уходит ли уже размеченная конфиденциальная информация по привычному каналу?».

LLM/AI Firewall стоит в разрыве между пользователем или ИИ-агентом и ИИ-моделью. Он отвечает на другие вопросы:

  • можно ли отдать этот текст модели;

  • не является ли запрос инъекцией или jailbreak;

  • можно ли вернуть этот ответ и какие именно данные можно вернуть в ответе;

  • имеет ли этот сотрудник право вызывать именно эту ИИ-модель;

  • не ушёл ли вызов мимо корпоративного шлюза;

  • может ли вызывать инструмент (tool call) ИИ-агент и какие намерения он планирует сделать.

ИИ ломает предпосылки DLP сразу в нескольких местах:

  • Утечка больше не выглядит как файл. Сотрудник вставляет в промпт фрагмент договора, пересказ сделки или кусок исходников. Это не вложение и часто не совпадает с сигнатурой. DLP, настроенный на документы и регулярные выражения, такой промпт не посчитает инцидентом, либо вообще его не увидит, либо увидит слишком поздно.

  • Модель сама создаёт новый текст. Ответ LLM – это не копия исходного файла. Секрет можно пересказать, сжать, перевести, «обезличить» так, что шаблон DLP не сработает, а смысл уйдёт. Классический движок DLP ищет совпадение, а LLM/AI Firewall анализирует смысл запроса и выдачи.

  • Атака маскируется под обычный диалог. «Забудь предыдущие инструкции», косвенная инъекция в документе для RAG, обход ограничений через ролевую игру – для DLP это легитимный текст. Для LLM/AI Firewall это угрозы OWASP ТОP 10 for LLM и техники из MITRE ATLAS.

  • Два направления, не одно. DLP исторически смотрит на исходящее. В ИИ критичны оба потока: в промпте уносят исходники и ПДн, в ответе модель может воспроизвести секрет из контекста, RAG или следов обучения. LLM/AI Firewall проверяет и запрос, и выдачу.

  • DLP чаще работает на копии трафика. Инцидент поднимается после отправки. LLM/AI Firewall работает до доставки в модель и до выдачи ответа пользователю: пропустить, замаскировать или заблокировать.

  • Семантика против шаблона. Регулярное выражение сможет поймать, но не фразу «переведи клиенту Иванову ту же сумму, что вчера, на карту, которую он прислал в чате». LLM/AI Firewall разбирает связи в тексте, а не только формат сущности.

  • Канал «легитимен». HTTPS к внешней LLM для сетевого DLP часто выглядит как разрешённый SaaS. Без разрыва TLS на границе с моделью промпт в теле запроса не разбирается.

  • ИИ-модель – это не хранилище файла, а генератор. Даже если на вход не попал шаблонный секрет, выход может содержать конфиденциальные сведения в новой формулировке. Классический DLP не умеет оценивать потенциальный вывод ИИ-модели до того, как пользователь его увидит и скопирует дальше.

  • Права на данные ≠ права на модель. DLP не спрашивает, имеет ли этот сотрудник право вызывать внешнюю LLM, эту конкретную ИИ-модель или этот контур. LLM/AI Firewall стыкуется с доступом: нет права – запрос не уходит, независимо от того, есть в тексте паспорт или нет.

  • Экономика и устойчивость контура. Расход токенов, принудительная маршрутизация на разрешённую модель, единый аудит всех обращений к ИИ – это не может делать DLP.

  • Теневой ИИ (Shadow AI). Личный ChatGPT, обход корпоративного base_url, IDE-агент к внешней модели – для DLP это браузер или «ещё один HTTPS». Для LLM/AI Firewall обход шлюза сам по себе инцидент. Модуль по контролю ИИ-агентов (INFERA AI.SafeAgent) контролирует использование ИИ на рабочих станциях, выявлять Shadow AI, которые сотрудники используют без ведома служб ИТ и ИБ.

  • Контроль ИИ-агенты ещё дальше от DLP. Когда появляется ИИ-агент, единица риска уже не чат, а факт вызова инструмента (tool call) и контроль до его исполнения: SQL, письмо, платёж, git push. Это другой контур контроля в ИИ-инфраструктуре. DLP не сверяет вызов инструмента с намерением задачи и не ставит deny-by-default на MCP.

Что видит DLP и чего принципиально не видит

Классический DLP

Контроль взаимодействия с моделью (LLM / AI Firewall)

Объект защиты

Файл, письмо, буфер, веб-пост, облачный диск

Промпт, контекст, ответ модели, маршрут к LLM, вызов инструмента

Единица решения

Сигнатура, отпечаток, словарь, шаблон ПДн, шаблон документа, база контентной фильтрации

Смысл текста, история диалога, намерение, класс данных, политика доступа к модели

Момент контроля

Часто с серьезной задержкой и на копии трафика

В разрыве сессии: до вызова модели и до возврата ответа

Что видит хорошо

Паспорт, карта, метка документа, точная копия файла

Пересказ коммерческой тайны, инъекция, jailbreak, секреты в выдаче

Слепая зона

Диалог с LLM, динамическая генерация, обход шлюза, tool call

Почта, флешка, печать, файловый шаринг – это не его контур

Телеметрия

Кто отправил какой файл и куда

Кто что спросил у какой модели, какой вердикт, что ответила модель, сколько токенов было израсходовано

Рамки угроз

Утечки ПДн и коммерческой тайны по каналам

OWASP Top 10 for LLM, OWASP Top 10 for Agentic Applications, MITRE ATLAS

 SOC при правильной схеме получает разные сигналы, а не дубль.

  • DLP говорит: «ушёл файл X».

  • LLM/AI Firewall (контроль модели) говорит: «в промпте были реквизиты / jailbreak, запрос замаскирован или заблокирован».

  • Agent Runtime Security (контроль агента) говорит: «агент вызвал payments.refund сверх лимита, действие остановлено до исполнения».

Карта угроз

OWASP Top 10 for LLM описывает риски: инъекция в промпт, раскрытие сведений, цепочка поставок, отравление данных и модели, небезопасная обработка выхода, чрезмерная агентность, утечка системного промпта, слабости векторов и эмбеддингов, дезинформация, неконтролируемое потребление ресурсов (токенов).

OWASP Top 10 for Agentic Applications сдвигает фокус с ответа модели на действие: перехват цели агента, злоупотребление инструментом, путаница идентичности и привилегий, агентная цепочка поставок, нежелательное исполнение кода, отравление памяти и контекста, небезопасная связь между агентами, каскадные сбои, эксплуатация доверия человека, агенты, ушедшие от политики.

MITRE ATLAS даёт тактики и техники противника. Для генеративного контура это как минимум LLM Prompt Injection (AML.T0051, прямая / косвенная / по событию), Jailbreak (AML.T0054), извлечение системного промпта (AML.T0056), утечка данных модели (AML.T0057), компрометация плагинов (AML.T0053), отказ в обслуживании и выжигание бюджета (AML.T0029, AML.T0034), отравление RAG (AML.T0070, AML.T0071).

Разберем подробнее что из этого DLP закрывает сам, а что требует другого уровня контроля.

OWASP Top 10 for LLM: где DLP бессилен

Риск

Что происходит

Почему DLP не закрывает

LLM01 Prompt Injection

Входной промпт меняет поведение модели

Для DLP это обычный текст. Нет понятия как происходит обход инструкций и как через промпт злоумышленник может присвоить себе права администратора

LLM02 Sensitive Information Disclosure

Секрет уходит в промпте или рождается в ответе в новой формулировке

DLP ищет копию шаблона. Пересказ и сжатие DLP не поймает

LLM03 Supply Chain

В контур попала чужая модель, адаптер, плагин, MCP-сервер

DLP не ведёт каталог моделей и не проверяет артефакт поставки

LLM05 Improper Output Handling

Выход модели без проверки уходит в SQL, shell, браузер, письмо

DLP смотрит на файл, не на аргумент инструмента

LLM07 System Prompt Leakage

Модель отдаёт скрытый системный промпт и внутренние правила

В запросе нет «секрета из картотеки DLP» и злоумышленник спокойно получит данные к системному промпту

LLM09 Misinformation

Уверенный, но ложный ответ запускает действие

DLP не оценивает истинность генерации и намерений

LLM10 Unbounded Consumption

Шквал запросов, выжигание токенов

Квоты модели – это не функция DLP. Токен это одновременно единица стоимости, единица риска (индикатор аномалии) и единица нагрузки на инференс. Если ИБ-система не считает его до вызова модели, она не управляет риском.

 OWASP Top 10 for Agentic: единица риска – действие, а не файл

Риск

Что происходит

Почему DLP не закрывает

ASI01 Agent Goal Hijack

Документ или страница подменяют цель агента на несколько шагов

DLP не держит в памяти цель агента и даже не знает о ней

ASI02 Tool Misuse

Легитимный инструмент с вредоносными аргументами

Нет вредоносного файла. Есть DELETE, перевод, git push. DLP не анализирует такие тексты и команды

ASI03 Identity and Privilege Abuse

Агент действует чужой или слишком широкой учёткой

Это не контентный фильтр

ASI04 Agentic Supply Chain

В рантайм попал чужой MCP, skill, плагин

DLP не защищает от атак на цепочку поставок  

ASI05 Unexpected Code Execution

Сгенерированный текст становится командой на хосте

Контроль агентов нужен до исполнения (задержка по времени до 10 миллисекунд)

ASI06 Memory and Context Poisoning

Память и RAG отравляются на следующие сессии

Долгоживущий контекст – это не канал выгрузки

ASI07 Insecure Inter-Agent Communication

Агенты принимают поддельное поручение

DLP не верифицирует протокол между ИИ-агентами

 Если в карте угроз напротив этих техник стоит только «DLP / WAF / NGFW», то покрытие «бумажное». Межсетевой экран не знает гриф фрагмента договора. WAF не выбирает модель. DLP ищет шаблон в письме и файле, но не удерживает сущность через всю сессию и не останавливает агента по сумме вложенных вызовов.

Что еще:

Периметр. Любое обращение к внешней или внутренней LLM идёт только через шлюз. Обход base_url – это инцидент, а не «пользователь открыл сайт».

Владелец. У каждого вызова есть субъект, приложение, модель, политика и бюджет. «Отдел сам подключил ключ OpenAI» – это неучтённый канал (Shadow AI).

Журнал. Нужна телеметрия: кто, какую модель, какой класс данных, какой вердикт, сколько токенов, какой инструмент хотели вызвать. Выгрузка «письмо заблокировано DLP» этот контур не описывает.

Режим отказа. Для модели безопаснее fail-closed: если нет вердикта, то запрос не уходит. Для почтового DLP такой режим на всём потоке часто неприемлем. Это ещё один довод не смешивать классы.

Деньги. LLM токены – это уже серьезная статья расходов. DLP не режет бюджет модели, не переводит закрытый запрос на локальный контур, не контролирует аномальное поведение ИИ-модели или агентов.

Как контроли дополняют друг друга

Правильная схема не «вместо DLP», а «рядом с DLP».

DLP остаётся на почте, файлах, печати, облаке, мессенджерах, съёмных носителях.

LLM/AI Firewall на точках, где можно принять решение о запросе и ответе модели до того, как текст уехал наружу или вернулся человеку.

Контроль агента на конечной точке закрывает Shadow AI и легитимного агента с легитимными правами: там, где вредоносного файла нет, а ущерб уже есть.

DLP и LLM Firewall – это смежные контроли утечки. Это не один класс и не взаимозаменяемые продукты. DLP не разбирает диалог с моделью, не останавливает запрос до доставки в LLM, не закрывает prompt injection, jailbreak, Shadow AI, отравление RAG и злоупотребление инструментом агента. Он не управляет маршрутом и расходом модели. LLM Firewall не заменяет DLP на классических каналах.

Пока организация пытается закрыть генеративный контур «классическими» ИБ-системами, она получает удобное окно к нескольким ИИ-поставщикам без владельца, без бюджета на каждый вызов и без таблицы допуска. Это уже не пробел в защите чата. Это новый канал, который важно защищать по-новому.

View the original on Хабр →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.