О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Технологии-2027 · Безопасность ИИ

Модель угроз агентного ИИ: как оценить риски до внедрения

Агентные системы умножают и возможности, и риски: модель с доступом к инструментам превращает ошибку в действие, а промпт-инъекцию — в инцидент. Материал задаёт структуру модели угроз для организаций, планирующих агентов в 2027 году. Обновлено 18.09.2026, горизонт — 2027.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

Модель угроз агентного ИИ на 2027 год — карта из 5 доменов: входы, права, инструменты, цепочки действий и журналирование. Приоритет №1 — непрямая промпт-инъекция через документы: высокая вероятность, ущерб от утечки данных до неверных действий. Отсутствие журналов — угроза с гарантированной реализацией: разбор инцидента невозможен. Карта актуальна на 18.09.2026.

Ключевые факты

  • 5 доменов угроз: входы, права, инструменты, цепочки действий, журналирование (карта угроз 2027 года)
  • Приоритет №1 — непрямая промпт-инъекция через документы (вектор LLM01 OWASP LLM Top 10:2025)
  • Отсутствие журналов — гарантированная угроза: журналирование настраивается с первого дня пилота (правило внедрения 2026 года)
  • Избыточные права агента — средняя вероятность, массовое изменение данных; контрмера — минимальные привилегии (LLM06:2025)
  1. Опишите цепочки действий агента: базы, письма, вызовы API, изменения записей
  2. Оцените входы — документы и данные, через которые возможна промпт-инъекция
  3. Проверьте права агента и уберите избыточные привилегии
  4. Настройте журналирование действий для разбора инцидентов

Почему агенты меняют карту рисков

У чат-бота поверхность атаки — текстовый ответ. У агента — исполняемые действия: запросы к базам, отправка писем, вызов API, изменение записей. Три следствия. Первое: цена успешной атаки растёт от «получен неверный ответ» до «испорчены данные или утечка». Второе: атаковать можно не только промптом пользователя, но и содержимым документов, которые агент читает. Третье: в мультиагентных цепочках ошибка одного звена каскадно распространяется на остальных.

Карта угроз: пять доменов

1. Атаки на вход

Промпт-инъекция — внедрение инструкций в данные, которые обрабатывает модель. Для агентов критичны непрямые инъекции: вредоносная строка в PDF, веб-странице или записи базы, которую агент читает по ходу задачи, меняет его поведение. Классы атак и защиты детально разобраны в обзоре промпт-инъекций и OWASP LLM Top-10.

2. Чрезмерные права

Агенту часто дают права «на всякий случай» — доступ ко всей базе, право отправки писем без ограничений, административные токены. Принцип минимальных привилегий: агент получает только то, что нужно сценарию, на ограниченное время, с отдельной учётной записью. Компромат: правило OWASP LLM06 об избыточных полномочиях — стандарт де-факто для аудитов ИИ-систем.

3. Злоупотребление инструментами

Инструменты агента — API, командная строка, файловая система. Угрозы: вызов инструмента с вредоносными параметрами, цепочка легитимных вызовов с вредоносным итогом, использование инструмента не по назначению. Меры: allow-list действий и команд, подтверждение человеком опасных операций, ограничение диапазонов параметров.

4. Цепочки и зависимости

В мультиагентных системах и при подключении внешних протоколов инструментов появляются риски подмены: злонамеренный сервер инструмента, конфликт описаний функций, «путаница полномочий» между агентами. Меры: верификация источников инструментов, контроль версий и подпись конфигураций, изоляция сред выполнения.

5. Непрозрачность действий

Без журналирования разбор инцидента невозможен. Минимальный журнал шага агента: цель, план, инструмент, входные данные, результат, решение о продолжении. Логи — в SIEM; корреляционные правила для ИИ-событий разбираются в материале о логах LLM.

Матрица риска: вероятность и ущерб

УгрозаВероятностьПотенциальный ущербПриоритет мер
Непрямая промпт-инъекция через документыВысокаяУтечка данных, неверные действияФильтрация входов, изоляция
Избыточные права агентаСредняяМассовое изменение данныхМинимальные привилегии
Злоупотребление инструментомСредняяИнцидент в смежной системеAllow-list, подтверждения
Подмена источника инструментовНиже среднейПолная компрометация агентаВерификация, подписи
Отсутствие журналовГарантированнаяНевозможность разбораЖурналирование с первого дня

Оценки вероятности — экспертные ориентиры для приоритизации, не статистика инцидентов: закрытая экосистема кейсов не даёт публичных цифр.

Контрольный список перед пилотом

  • [ ] Описан сценарий агента: цели, инструменты, границы, критичные действия.
  • [ ] Права: отдельная учётная запись, минимальные привилегии, срок действия.
  • [ ] Входы: источники данных классифицированы, внешние документы проходят фильтрацию.
  • [ ] Действия: allow-list, пороги автономии, подтверждение человеком критичных операций.
  • [ ] Журналы: каждый шаг логируется и уходит в SIEM.
  • [ ] Тесты: прогон сценариев атак, включая тесты устойчивости к инъекциям.
  • [ ] План реагирования: кто и что делает при аномальном поведении агента.

Организационный слой

Технологии не работают без правил. Назначьте владельца агента — человека, отвечающего за сценарий и права; пропишите регламент изменения прав и инструментов; включите агентов в реестр ИИ-активов; договоритесь о периодических тестах с внешней командой — формат ИИ-RED переносит практику red teaming на агентные системы. Для госсектора дополнительные рамки задают границы применения ИИ в ГИС и принципы человека-в-контуре.

Что изменится к 2027 году

Три тренда уже видны: стандартизация тестирования агентных систем (профильные списки рисков дополняются агентными сценариями), рост числа корпоративных пилотов с реальными доступами — и вместе с ним спрос на аудит прав и журналов; появление отраслевых практик регламентов автономии. Организация, встроившая контрольную дисциплину до масштабирования, встречает эти тренды готовой.

Проверьте своего агента до того, как это сделают другие: оставьте заявку на моделирование угроз и тестирование агентного контура.

Коротко о главном

ПараметрЗначение
Доменов угроз5: входы, права, инструменты, цепочки, журналирование
Ключевая атаканепрямая промпт-инъекция через документы
Базовый принцип правминимальные привилегии, отдельные учётки
Контроль действийallow-list и подтверждение человеком
Стандарт-ориентирOWASP LLM Top-10 (LLM06 — избыточные полномочия)
Формат проверкиИИ-RED — red teaming для ИИ-систем

Читать дальше

Практический вывод

Модель угроз выгодно строить до внедрения, а не восстанавливать постфактум по журналам инцидента. Практический порядок: описать пять доменов угроз для конкретного сценария, оценить вероятность и ущерб по матрице, закрыть верхнюю часть матрицы контрольными механизмами и только затем запускать пилот. Контрольный список перед пилотом — фильтр, который отделяет зрелые сценарии от сырых: если на вопрос списка нет ответа, ответ появляется в проекте, а не в разборе аварии. Обновление модели угроз стоит делать при каждом расширении полномочий агента — карта рисков меняется вместе с правами.

Частые вопросы о безопасности агентного ИИ

Полной защиты по построению не существует: модель не различает надёжно инструкции владельца и инструкции внутри данных. Безопасность агентной системы — это архитектурные барьеры: ограничение прав, изоляция, контроль действий, журналирование. Модель — только один из слоёв.

Прямая инъекция приходит от пользователя, которого можно ограничить правами. Непрямая — из данных, которые агент должен читать по роду задачи: документа, письма, страницы. Пользователь не виноват, а агент уже выполняет чужие инструкции. Защита — фильтрация и недоверие к содержимому данных.

Минимум, при котором сценарий работает: только чтение там, где возможно; только те записи и поля, что нужны; никаких административных токенов. Расширение прав — осознанное решение с оценкой риска, а не «добавим на всякий случай».

Для систем с доступом к чувствительным данным или реальным действиям — да: внешние тесты находят сценарии, к которым внутренняя команда привыкла. Формат ИИ-RED совмещает классический пентест с атаками на модель, инструменты и цепочки.

Напрямую: события агентов — это события безопасности. Логи шагов должны попадать в SIEM и коррелировать с прочими событиями: аномальная серия вызовов инструментов, обращения к данным вне профиля задачи — сигналы для детектов. Подробнее — в материале о логах LLM в SIEM.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер. Оценки вероятностей угроз — экспертные ориентиры для приоритизации мер, а не статистика инцидентов. Актуально на 18.09.2026, горизонт — 2027 год.