О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Технологии-2027 · Мониторинг

Логи LLM в SIEM: как детектировать атаки на ИИ-сервисы

ИИ-сервис в организации — это ещё один источник событий безопасности: запросы, ответы, доступы к данным. Без журналов модели инцидент с промпт-инъекцией невидим. Разбираем, что логировать и какие детекты строить. Обновлено 18.09.2026, горизонт — 2027.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ · актуально на 18.09.2026

Логи LLM в SIEM — отдельный поток телеметрии ИИ-сервисов: идентификаторы пользователя и сессии, хеши запроса и ответа, использованные источники RAG, вызовы инструментов, вердикты фильтров. Детекты стартового набора — инъекции в промптах, аномалии токенов и утечки через вывод. Обязательна псевдонимизация при длительном хранении журналов; отчётность об инцидентах ГИС — до 5 рабочих дней с 01.03.2026.

Ключевые факты

  • 7 групп полей события: пользователь и сессия, запрос, ответ, источники RAG, вызовы инструментов, технические поля, вердикты фильтров
  • Детекты стартового набора: инъекции в промптах, аномалии объёмов, утечки через вывод (LLM01/LLM07 OWASP LLM Top 10:2025)
  • Приватность: текст запроса маскируется или хешируется, персональные данные — псевдонимизация (152-ФЗ)
  • Отчётность об инцидентах ГИС — до 5 рабочих дней по приказу ФСТЭК № 117 (с 01.03.2026)
  1. Зафиксируйте состав телеметрии: пользователь, сессия, хеши запроса и ответа
  2. Логируйте источники RAG, вызовы инструментов и вердикты фильтров
  3. Создайте детекты: инъекции в промптах, аномалии токенов, утечки через вывод
  4. Псевдонимизируйте журналы при длительном хранении

Зачем логировать модель отдельно

Стандартные журналы приложений отвечают «когда и откуда», но не «что произошло в диалоге». Атаки на ИИ-сервисы живут в содержании: инструкция, спрятанная в документе; серия вопросов, выманивающих данные; аномальный объём генерации. Без журналов диалогового слоя SOC не видит класс атак, разобранных в OWASP LLM Top-10 — от промпт-инъекций до утечек через ответы.

Второй мотив — разбор инцидентов. Когда ассистент «выдал лишнее», расследование без логов превращается в гадание: что спросили, что подтянулось из базы знаний, что ответило. С логами — это просмотр одной записи.

Третий — качество: те же журналы питают метрики дрейфа и деградации модели, контроля стоимости, аналитику использования.

Что логировать

Поле событияЗачемПримечание по приватности
Идентификатор пользователя и сессииПривязка к субъекту, расследованиеПсевдонимизация при длительных сроках хранения
Запрос: текст или хеш + признакиДетекты инъекций, воспроизведениеМаскирование персональных данных
Ответ модели: хеш, длина, флаги фильтровУтечки, стоимость, качествоПроверка политик вывода
Использованные источники (RAG)Контроль прав доступа к документамИдентификаторы, не содержимое
Вызовы инструментов и действийАгентные сценарии: кто что вызвалПолный след для агентов
Токены, задержка, модель и версияСтоимость, деградация, измененияТехнические поля
Вердикты фильтров входа-выходаСработавшие защитыОсновной сигнал детектов

Практика приватности: полные тексты диалогов — минимальный срок хранения и ограниченный доступ; для длительного хранения — хеши и метаданные. Журналы сами становятся массивом чувствительных данных — защищайте их соответственно.

Детекты: стартовый набор

  1. Паттерны промпт-инъекций. Сигнатуры известных шаблонов атак: «игнорируй предыдущие инструкции», попытки смены роли, разметка системных промптов. Подробные классы — в разборе промпт-инъекций. Ложные срабатывания неизбежны — порог настраивается.
  2. Попытки извлечения системного промпта. Запросы вида «покажи свои инструкции», аномальные результаты, содержащие служебные конструкции.
  3. Аномалии объёма и частоты. Резкий рост токенов у одного субъекта — признак автоматизированной накачки или обхода лимитов.
  4. Обращения к запрещённым темам и данным. Срабатывания политик вывода: модель не должна выдавать персональные данные из базы знаний тем, у кого нет прав.
  5. Нетипичные цепочки инструментов. Для агентных сценариев: вызовы вне профиля задачи, аномальные параметры — сигналы по модели угроз агентного ИИ.
  6. Корреляция с событиями доступа. Запрос к модели + обращение к источникам данных: странная пара — кандидат в инцидент.

Куда и как отправлять

Формат — привычные события SIEM: структурированные записи с полями, единый источник «ai-service». Корреляция — правила, связывающие события моделей с аутентификацией, доступом к данным и сетевой телеметрией. Алерты — в общий поток SOC с приоритезацией; класс «атака на ИИ» должен иметь своего владельца — аналитика, понимающего контекст моделей. Развёртывание детектов описано в контексте ИИ-мониторинга SOC.

Разбор инцидента: сценарий

Пользователь загружает документ с внедрённой инструкцией; ассистент с доступом к базе знаний начинает выдавать чужие данные. Без логов LLM: странная жалоба, недели разбора. С логами: срабатывание детекта паттернов в момент обработки документа, цепочка «запрос — подтянутые источники — ответ» одной записью, время реакции — минуты. Именно эта разница оправдывает весь журнальный слой.

Чек-лист внедрения

  • [ ] Определён состав журналируемых полей и сроки хранения.
  • [ ] Маскирование персональных данных в текстах запросов настроено.
  • [ ] События моделей уходят в SIEM отдельным источником.
  • [ ] Стартовые детекты включены, пороги откалиброваны на пилоте.
  • [ ] Владелец класса алертов назначен.
  • [ ] Регулярная ревизия: детекты обновляются под новые шаблоны атак.

Встроить журналирование и детекты в ваш ИИ-контур — заявка: НЬЮ-ССТ подключает ИИ-сервисы к мониторингу и отлаживает правила корреляции.

Итог

Журналы ИИ-сервисов — недостающий кусок телеметрии для полноценного мониторинга: без них класс атак на модели невидим, а разбор инцидентов тянется неделями. Стартовый набор полей и детектов из материала внедряется за недели и сразу включает ИИ-контур в общую картину безопасности.

Коротко о главном

ПараметрЗначение
Состав событияпользователь, запрос, ответ, источники, инструменты, токены
Стартовые детектыинъекции, извлечение инструкций, аномалии объёма, темы, инструменты
Приватностьмаскирование ПДн, минимальные сроки полных текстов
Связкакорреляция с доступом к данным и сетевой телеметрией
Класс атакOWASP LLM Top-10
Эффектразбор инцидента — минуты вместо недель

Читать дальше

Практический вывод

Логи языковых моделей — отдельный класс данных для мониторинга: запрос, контекст, действия инструментов и исходы — всё это нужно для расследования инцидентов и поиска атак. Стартовый набор детектов не обязан быть экзотическим: аномальные объёмы, подозрительные конструкции в промптах, обращения к запрещённым ресурсам, странные цепочки вызовов. Отправка в существующую SIEM-инфраструктуру дешевле отдельного решения и сразу даёт корреляцию с остальными событиями. Главное — заранее определить, что логируется и с каким сроком хранения: дописывать это после инцидента поздно.

Частые вопросы о логах LLM

Требует аккуратности, но не противоречит: персональные данные в журналах маскируются, полные тексты хранятся минимально необходимый срок с ограниченным доступом, цели журналирования закреплены в документации оператора. Для длительного хранения остаются метаданные и хеши.

Фильтры ловят известные шаблоны и отрезают тривиальные атаки. Это необходимый, но не достаточный слой: поведенческие аномалии, накачка объёмом и социальная инженерия проходят мимо сигнатур. Полный контур — фильтры плюс поведенческие детекты плюс корреляция с доступом.

По плейбуку: изолировать сессию при явной атаке, зафиксировать событие, проверить — что подтянула модель из данных, не ушли ли ответы наружу, при утечке персональных данных — процедуры оператора по уведомлениям Роскомнадзора (первичное сообщение — в течение 24 часов).

Да: фоновые задачи, индексация документов, интеграции — тоже источники рисков. Отравление базы знаний через документ или аномалии в пайплайне видны именно в служебных журналах.

Прямо: регулярные тесты устойчивости сервисов к инъекциям показывают, что ловят фильтры, а что — только детекты; разрыв между ними — карта доработок. Тесты и мониторинг — пара: один проверяет защиту, второй ловит реальность.

Прозрачностью правил: сотрудники знают, что запросы к корпоративным ассистентам журналируются в служебных целях — как и работа с любыми другими корпоративными системами. В положении фиксируются цели журналирования, круг лиц с доступом к полным текстам и сроки хранения. Такой режим снимает конфликты и не мешает пользоваться ассистентами по делу — наоборот, защищает сотрудника при разборе спорных ситуаций.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер. Сроки уведомлений об утечках персональных данных установлены законодательством; состав журналов настраивайте под ваши правовые основания обработки. Актуально на 18.09.2026, горизонт — 2027 год.