Что защищаем и от кого
Локальная модель меняет карту угроз по сравнению с облачным сервисом. Наружу уходят риски передачи данных третьему лицу — но появляются внутренние: скомпрометированная учётка получает доступ ко всему корпусу знаний; уязвимость инференс-сервера открывает операционную систему; кривая интеграция сливает логи с чувствительными данными. Угрозы самой модели — промпт-инъекции, отравление данных, утечки через ответы — не зависят от места развёртывания; их систематика — в OWASP LLM Top-10.
| Актив | Основные угрозы |
|---|---|
| Инференс-сервер | Эксплуатация уязвимостей, отказ в обслуживании |
| Веса моделей | Кража, подмена, несанкционированное копирование |
| База знаний / векторное хранилище | Отравление, несанкционированное чтение |
| Логи диалогов | Утечка чувствительных данных из истории |
| Интеграции и API | Злоупотребление токенами, инъекции через данные |
Слой 1. Сегментация
Контур модели — отдельный сетевой сегмент: доступ только через шлюз приложения, прямые связи запрещены. Внутри — разделение зоны инференса, зоны данных и зоны управления. Для высокочувствительных контуров — физическая изоляция без выхода в интернет; обновления и модели доставляются контролируемо. Это же требование естественно для систем, работающих с грифованными материалами, где действует своя нормативная база.
Слой 2. Доступы
Пользователи — через единый корпоративный вход с многофакторной аутентификацией; роли по принципу наименьших привилегий: кто может работать с какой базой знаний. Сервисные учётки для интеграций — отдельные, с ограниченным набором прав и сроком действия. Административный доступ к серверам — через защищённые протоколы с записью сессий. Подходы структурированы в материале о Zero Trust.
Слой 3. Инференс-сервер
Минимизация: только необходимые компоненты, отключены отладочные интерфейсы, актуальные версии с патчами. Сервер запускается от непривилегированной учётки с ограничениями на файловую систему. Контейнеризация — с ограничением прав и мониторингом целостности. Не забывайте про цепочку поставки самой модели: откуда веса, кто подписал, проверены ли на внедрённые закладки — тема проверки моделей перед внедрением входит в аудиты НЬЮ-ССТ.
Слой 4. Вход и выход модели
Входной контроль: фильтрация промптов на инъекции и запрещённые конструкции, лимиты длины и частоты запросов. Выходной: фильтры утечек — персональные данные, секреты, служебные промпты не должны покидать контур через ответ. Для баз знаний — права доступа на уровне выдачи: ассистент не должен показывать пользователю документы, к которым у него нет прав, даже если они попали в векторное хранилище.
Слой 5. Данные и база знаний
Классификация загружаемых документов: что можно индексировать, что нельзя никогда. Отравление базы — реальный вектор: документы из внешних источников проходят проверку до попадания в индекс. Резервные копии — зашифрованы и за пределами контура наравне с основными данными.
Слой 6. Журналирование и мониторинг
Журнал: кто, когда, какой запрос, какой ответ, какие документы подтянуты. Персональные данные в журналах маскируются. События — в SIEM с детектами аномалий: нетипичные объёмы запросов, попытки инъекций, обращения к запрещённым темам; корреляционные правила — в разборе логов LLM.
Слой 7. Тесты и обновления
Регулярные проверки: тесты устойчивости к промпт-инъекциям, сканирование уязвимостей инфраструктуры, ревизия прав. Обновление модели — контролируемый процесс с регрессионным тестированием качества и безопасности: новая версия весов может изменить поведение фильтров.
Чек-лист готовности контура
- [ ] Сегмент выделен, прямые доступы закрыты, шлюз — единственная точка входа.
- [ ] Аутентификация корпоративная, роли минимальные, MFA включена.
- [ ] Инференс-сервер минимизирован, версии актуальны, отладка отключена.
- [ ] Входные и выходные фильтры настроены и протестированы.
- [ ] База знаний классифицирована, внешние документы проверяются.
- [ ] Журналы в SIEM, детекты аномалий активны.
- [ ] Регулярные тесты инъекций и ревизии прав запланированы.
- [ ] Модель и её обновления проходят проверку перед загрузкой.
Закрытый контур — сильная защита при такой же сильной дисциплине. Проверьте свой: заявка на аудит LLM-контура с тестами на проникновение.