Игорь Градов
Игорь Градов
7 мин
ai

AI firewall для LLM: 5 слоёв защиты, которые требует корпоративный CISO

Корпоративный ИИ давно вышел за границы пилотных проектов, и теперь запросы к моделям летят из десятков точек одновременно: от IDE разработчиков и внутренних ассистентов до «теневых» чатов, которыми сотрудники пользуются в обход любых регламентов.

AI firewall для LLM: 5 слоёв защиты, которые требует корпоративный CISO
Почему это важно

Крупные российские компании уже формулируют матрицы на сотни требований к защите ИИ-контура, и CISO (директор по информационной безопасности) спрашивает не «ловите ли вы jailbreak», а «куда утекают персональные данные и кто в три часа ночи заметит, что сервисная учётка выжгла месячный бюджет токенов (единиц, на которые нарезается текст для оплаты)».

Источник, корпоративная матрица требований к AI firewall (ИИ-файрволу, шлюзу безопасности между пользователями и языковыми моделями), описывает более 500 формализованных пунктов. Ещё год назад заказчик просил «прокси для ChatGPT». Сегодня это запрос на полноценный контрольный контур: от маскирования персональных данных по 152-ФЗ до управления бюджетами на токены и контроля ИИ-агентов (программ, которые сами вызывают инструменты от имени пользователя).

Ниже разберём, из каких слоёв складывается AI firewall и как с каждым работать на практике.

Что понадобится

  • Доступ к корпоративному каталогу пользователей (LDAP, Active Directory или аналог) для настройки ролей
  • Список моделей, которые используют сотрудники: внешние (OpenAI, Anthropic, DeepSeek, GigaChat, YandexGPT) и локальные (Ollama, vLLM, llama.cpp)
  • Понимание, где стоит точка перехвата трафика: API-шлюз, прозрачный прокси, браузерный плагин или агент на рабочей станции
  • Реестр категорий данных, подлежащих защите по 152-ФЗ: ИНН, СНИЛС, паспортные данные, полисы, спецкатегории
  • Бюджетные лимиты в рублях на организацию, команду и отдельного пользователя
  • Время на базовую настройку: от одного до трёх рабочих дней для минимального контура

Пять слоёв AI firewall: пошаговая сборка контура

  1. Определите точку контроля. AI firewall встаёт в разрыв трафика между пользователем и моделью. Варианты: API-шлюз, прозрачный прокси, sidecar-контейнер, браузерный плагин, агент на конечной точке. Подключение не должно ломать работу ИИ-ассистентов. Здесь же закрывайте «теневой ИИ» (Shadow AI), ситуацию, когда сотрудники уходят в публичный чат мимо шлюза. Весь ИИ-трафик попадает под тот же режим, что и остальной корпоративный канал.

  2. Соберите каталог моделей. Публичное имя, которое видит пользователь, и конкретное развёртывание за ним это разные сущности. За одним именем может жить пул: локальный vLLM, GigaChat, внешний провайдер. Для каждой записи укажите режим, цену входных и выходных токенов, пределы контекста, лимиты запросов в минуту (RPM) и токенов в минуту (TPM). Обязательна метка размещения: «локальная» или «внешняя». Без неё маршрутизатор не имеет права допускать данные к модели.

# Пример записи в каталоге моделей
model_alias: "gpt-4o"
backend: "openai"
deployment: "external"
price_input_per_1k: 0.005
price_output_per_1k: 0.015
context_limit: 128000
rpm_limit: 60
training_on_data: false    # запрет обучения на переданных данных
  1. Настройте конвейер безопасности. Это не один классификатор, а пайплайн (последовательность проверок) с чётким порядком шагов. Сначала нормализация и правила, затем небольшие модели-анализаторы, затем модель-судья на спорных оценках. Каждое срабатывание порождает событие аудита. Отдельные требования: поддержка русскоязычной морфологии, распознавание гомоглифов (символов-двойников из других алфавитов, которые маскируют инъекции), разбор офисных форматов, OCR и речи. Косвенные инъекции из файлов, почты, RAG (генерации с опорой на базу знаний) и результатов инструментов проверяются тем же конвейером.

  2. Закройте данные по 152-ФЗ. Настройте маскирование: ИНН, СНИЛС, паспорт, полис, спецкатегории. Плейсхолдер (заглушка вместо реальных данных) должен быть устойчивым на протяжении всей сессии, а обратная подстановка работать в потоковом ответе. Маскирование обязано накрывать историю диалога и саммари (краткие пересказы), иначе модель «помнит» сущность, найденную несколько ходов назад. Секреты и корпоративные категории идут тем же механизмом.

  3. Разграничьте роли и бюджеты. Иерархия: организация, команда, пользователь. Двухуровневый RBAC (управление доступом на основе ролей). Вход только через корпоративный каталог, без локальных учёток, которые потом никто не отзывает. Каждый запрос принадлежит ровно одной команде, её задаёт ключ. По нему считаются доступные модели, квота и бюджет. Потолок в рублях задаётся на всех трёх уровнях: командный лимит можно детализировать внутрь, индивидуальная квота перекрывает общую. Без этого расследование инцидента упирается в общую кучу токенов, где нельзя понять, чей контур перерасходовал.

Как проверить устойчивость контура?

Через сканер ML Red Teaming заказчик запускает регулярную проверку: текстовые атаки, визуальные вставки и скрытые слои на изображениях, речевые инструкции в аудио, многошаговые сценарии, атаки через результаты инструментов. Набор проб расширяется собственными кейсами, а не только поставкой вендора.

Вердикт опирается на фиксированную методику и модель-судью, чтобы пентест можно было повторить после смены модели, системного промпта (начальной инструкции модели) или корпуса базы знаний. Каждая проба привязана к классу угрозы и сразу даёт вход в политику AI firewall: что блокировать, что маскировать, какой маршрут закрыть. Если находка живёт только в отчёте и не становится правилом шлюза, сканер бесполезен.

Как это применить

Представим: сотрудник отдела продаж копирует в публичный чат ИИ таблицу с ФИО клиентов и номерами договоров. Без AI firewall данные уходят на внешний сервер. С настроенным контуром происходит следующее: браузерный плагин перехватывает запрос, конвейер безопасности распознаёт ИНН и ФИО, маскирует их устойчивыми плейсхолдерами, пропускает запрос к модели, а в ответе подставляет реальные значения обратно. В журнале аудита фиксируется: кто, когда, из какой команды, к какой модели, какие сущности были замаскированы. Бюджет команды продаж уменьшается на стоимость потраченных токенов.

Частые ошибки

Каталог без метки размещения. Если модель не помечена как «внешняя» или «локальная», маршрутизатор может отправить конфиденциальные данные на публичный API. Это не баг настройки, а архитектурная дыра.

Маскирование без истории. Плейсхолдер подставляется в текущий запрос, но саммари и контекст предыдущих ходов остаются «чистыми». Модель извлекает данные из третьего хода диалога, маскирование обходится без всякой атаки.

Локальные учётки для «временного» доступа. Их создают на тест, а потом забывают отозвать. Через полгода под ними работают подрядчики, и ни одна квота или политика на них не распространяется.

Сканер без обратной связи в политику. ML Red Teaming нашёл уязвимость, но результат лежит в PDF-отчёте. Пока кто-то прочитает и вручную добавит правило, вектор атаки уже эксплуатируется.

Игнорирование русскоязычной специфики. Гомоглифы из кириллицы и латиницы, морфологические варианты запрещённых слов, специфические форматы документов (СНИЛС, ИНН), всё это западные решения из коробки не покрывают.

Что делать с этим прямо сейчас, по ролям

Автору Дзена и копирайтеру. Если вы работаете с корпоративным заказчиком, который внедряет ИИ, понимание слоёв AI firewall делает вас ценнее: вы можете писать регламенты, инструкции для сотрудников, описания политик. Проверьте, не уходят ли ваши собственные тексты с данными клиентов в публичные чаты ИИ.

Маркетологу. Бюджеты на токены это новая статья расходов, которую нужно планировать так же, как рекламный бюджет. Если в компании нет лимитов по командам, один неконтролируемый агентный контур может выжечь месячный бюджет за ночь.

Предпринимателю в РФ. 152-ФЗ распространяется на любые персональные данные, которые ваши сотрудники отправляют в модели, включая внешние. Из доступных в России моделей: GigaChat и YandexGPT поддерживают локальное развёртывание. Для открытых моделей (опенсорс) подойдут Ollama и vLLM на собственных серверах. Формирование каталога моделей с метками размещения и настройку маскирования ПДн можно начать уже сейчас, до выбора конкретного вендора AI firewall.

Совет редакции dzen.guru

По нашим наблюдениям, большинство компаний начинают с первого и четвёртого слоёв: ставят точку перехвата и закрывают утечку ПДн. Это разумно, потому что закрывает два самых болезненных риска: Shadow AI и нарушение 152-ФЗ. Но без третьего слоя (конвейер безопасности с русскоязычной морфологией) маскирование легко обходится через парафраз или гомоглифы. Я бы рекомендовал не откладывать настройку конвейера «на потом», а запускать его параллельно, хотя бы в режиме логирования без блокировки. Честная оговорка: рынок AI firewall в России только формируется, и готового коробочного решения, которое закрывает все 500 требований из источника, пока нет. Контур придётся собирать из нескольких компонентов.

Пять слоёв AI firewall это не абстрактная модель, а конкретный чеклист, по которому уже работают крупные заказчики. Начните с каталога моделей и маскирования ПДн, параллельно закройте Shadow AI через точку перехвата, и у вас будет рабочий контур, который можно наращивать, а не переделывать с нуля.

Научитесь работать с ИИ на практике

В dzen.guru мы разбираем реальные сценарии использования нейросетей для авторов и предпринимателей, от промптов до корпоративной безопасности.

Попробовать dzen.guru
Поделиться:TelegramVK
Игорь Градов
Игорь Градов

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».

Комментарии

Читайте также

Crusoe разорвала контракт на $1,25 млрд: дата-центры ИИ выбрали проверенную энергию
ai

Crusoe разорвала контракт на $1,25 млрд: дата-центры ИИ выбрали проверенную энергию

Crusoe, стартап из Денвера, строящий дата-центры для ИИ, разорвал контракт на 1,25 млрд долларов с компанией Boom Supersonic на поставку газовых турбин нового…

4 мин
ai

Aikido сжала модель с 753 до 328 ГБ: открытые языковые модели ищут уязвимости без облака

Aikido Security, разработчик инструментов для автоматического тестирования безопасности кода, опубликовала открытые веса (open weights) модели Altar-1, которая…

5 мин
Что такое ИИ-агент и как MWS сжимает его запуск с месяцев до дней
ai

Что такое ИИ-агент и как MWS сжимает его запуск с месяцев до дней

Бизнес-задачу, которую раньше решали месяцами, от прототипа ИИ-агента до его запуска в рабочую среду, платформа MWS AI Agents Platform сжимает до дней, забирая…

6 мин