Видит ли ваш SOC ChatGPT? Почему без сетевой видимости DLP превращается в слепую зону

Видит ли ваш SOC ChatGPT? Почему без сетевой видимости DLP превращается в слепую зону

Генеративный искусственный интеллект перестал быть экзотикой. Ещё пару лет назад сотрудники использовали ChatGPT или Copilot скорее из любопытства, а сегодня многие компании уже не представляют без них повседневную работу. Маркетологи готовят тексты, разработчики пишут код, аналитики суммируют документы, юристы составляют черновики договоров, а сотрудники технической поддержки быстрее отвечают клиентам. Всё это действительно повышает производительность, но одновременно создаёт новую проблему, о которой ещё недавно почти никто не задумывался.

Каждый запрос к языковой модели - это потенциальная передача данных за пределы корпоративной инфраструктуры. Пользователь может вставить в диалог внутренний документ, отправить исходный код, загрузить финансовый отчёт или прикрепить коммерческое предложение, даже не задумываясь о последствиях. С точки зрения сотрудника он просто пользуется удобным рабочим инструментом. С точки зрения службы информационной безопасности компания может потерять чувствительную информацию, даже не заметив самого факта утечки.

Именно поэтому всё чаще возникает вопрос: знает ли вообще SOC, что сотрудники используют генеративный ИИ? Или этот трафик остаётся невидимой зоной между корпоративной сетью и облачным сервисом?

Почему привычный DLP уже не решает проблему

Классические DLP-системы появились в эпоху, когда основные каналы передачи информации были хорошо известны. Электронная почта, файловые серверы, корпоративные мессенджеры, USB-накопители и облачные хранилища - именно вокруг этих направлений строились политики защиты данных.

Генеративный ИИ изменил правила игры. Теперь сотруднику достаточно открыть браузер, вставить текст в окно диалога или перетащить файл в интерфейс ChatGPT, Claude, Gemini или Copilot. Для пользователя это выглядит как обычная работа с веб-сайтом, но для службы безопасности появляется ещё один канал передачи информации, который далеко не всегда находится под контролем существующих средств защиты.

Особенно сложной ситуация становится из-за повсеместного использования HTTPS. Трафик между пользователем и сервисом шифруется, поэтому традиционные средства мониторинга зачастую видят лишь сам факт подключения, но не понимают, какие именно данные покинули организацию. В результате DLP продолжает исправно контролировать почту и файловые серверы, тогда как новый канал обмена информацией остаётся практически незаметным.

Почему сетевой подход становится необходимостью

Именно здесь начинают играть ключевую роль решения класса Network Detection and Response (NDR). В отличие от классических DLP-систем, они концентрируются не только на содержимом файлов, но и на самом сетевом взаимодействии.

Современные NDR-платформы позволяют увидеть, что происходит внутри корпоративной сети, какие сервисы используют сотрудники, с какими узлами устанавливаются соединения и какие устройства взаимодействуют с внешними ресурсами. Даже если содержимое трафика недоступно из-за шифрования, сама сетевая картина уже даёт большое количество полезной информации.

Именно поэтому всё больше организаций начинают рассматривать сетевую видимость как обязательную часть контроля использования генеративного ИИ.

Три подхода к контролю GenAI

На практике компании обычно используют несколько уровней контроля, каждый из которых решает собственную задачу.

Самый простой вариант - фиксировать обращения к сервисам генеративного ИИ. Когда пользователь открывает ChatGPT, Claude, Gemini или другой аналогичный сервис, система обнаруживает соответствующий сетевой запрос, регистрирует событие и при необходимости уведомляет SOC. Такой подход позволяет быстро понять, насколько активно сотрудники используют подобные инструменты и кто именно обращается к ним чаще всего. Его главный недостаток очевиден: если использование ИИ разрешено большинству сотрудников, количество уведомлений может быстро превратиться в поток информационного шума.

Более спокойный подход заключается в сборе исключительно метаданных. Вместо постоянных тревог система сохраняет сведения о времени соединения, IP-адресах, используемых устройствах, продолжительности сессий и других технических параметрах. Такой режим практически не нагружает аналитиков SOC и позволяет строить общую картину использования генеративного ИИ внутри организации. Кроме того, подобная информация становится очень полезной во время расследования инцидентов, когда необходимо восстановить последовательность действий пользователя.

Наиболее глубокий уровень контроля связан уже непосредственно с передачей файлов. Если инфраструктура позволяет анализировать соответствующий трафик, система способна определить факт загрузки документа в сервис генеративного ИИ, проверить его на наличие персональных данных, медицинской информации, коммерческой тайны или других чувствительных сведений и сохранить необходимый контекст события. Именно этот подход обеспечивает наиболее высокий уровень защиты, хотя требует значительно более сложной архитектуры и контроля сетевого трафика.

Не существует универсальной политики

Многие организации пытаются найти единственное правильное решение: полностью запретить использование генеративного ИИ или, наоборот, никак его не ограничивать. На практике оба подхода редко оказываются удачными.

Полный запрет почти всегда приводит к появлению теневого использования. Если сотруднику действительно нужен ChatGPT для выполнения рабочих задач, он найдёт способ воспользоваться личным смартфоном или домашним компьютером. В результате организация потеряет не только контроль над данными, но и саму возможность видеть происходящее.

Полное отсутствие контроля тоже сложно назвать разумной стратегией. Чем активнее сотрудники используют внешние ИИ-сервисы, тем выше вероятность случайной передачи конфиденциальной информации.

Поэтому большинство зрелых организаций постепенно переходят к гибридной модели. Для подразделений, работающих с критически важными данными, используются максимально строгие политики контроля. Для остальных сотрудников достаточно мониторинга сетевой активности и аудита использования сервисов. Такой подход позволяет сохранить баланс между безопасностью и продуктивностью.

Что действительно стоит сделать уже сейчас

Контроль генеративного ИИ начинается вовсе не с покупки нового программного обеспечения. В первую очередь необходимо понимать, какие сервисы вообще используются внутри организации. ChatGPT давно перестал быть единственным игроком на рынке. Список подобных платформ постоянно расширяется, появляются новые модели, корпоративные версии, плагины и интеграции, поэтому политики безопасности тоже должны регулярно пересматриваться.

Не менее важно интегрировать средства сетевого мониторинга с существующим SOC и SIEM. Отдельно собранные журналы редко приносят пользу, если их никто не анализирует. Намного эффективнее, когда события автоматически попадают в существующие процессы расследования инцидентов и становятся частью общей картины происходящего.

Отдельного внимания заслуживает обучение сотрудников. Многие пользователи даже не подозревают, что вставленный в окно чата документ может содержать коммерческую тайну или другую чувствительную информацию. Простое понимание того, что любые действия с корпоративными данными могут контролироваться, уже значительно снижает вероятность случайных утечек.

И, наконец, важно помнить, что рынок генеративного ИИ развивается с невероятной скоростью. Пока организация утверждает новую политику безопасности, могут появиться десятки новых сервисов и способов их интеграции в рабочие процессы. Именно поэтому контроль подобных платформ должен быть не разовой задачей, а непрерывным процессом.

Итоги

Генеративный искусственный интеллект уже стал частью современной корпоративной среды, и этот процесс вряд ли удастся остановить. Он действительно помогает сотрудникам работать быстрее и эффективнее, однако одновременно открывает совершенно новый канал потенциальных утечек данных.

В этих условиях классические DLP-системы уже не способны обеспечить полный контроль над происходящим. Чтобы понимать, какие данные покидают организацию и каким образом сотрудники взаимодействуют с внешними ИИ-сервисами, необходима полноценная сетевая видимость. Именно поэтому решения класса NDR всё чаще становятся важной частью современной архитектуры информационной безопасности.

Вопрос уже давно звучит не как «Разрешать ли использовать ChatGPT?», а совершенно иначе: видит ли ваш SOC то, что происходит между сотрудником и генеративным ИИ? Если ответ отрицательный, значит часть корпоративного трафика уже сегодня находится вне поля зрения службы безопасности. И чем активнее компании внедряют искусственный интеллект в повседневную работу, тем дороже может оказаться эта слепая зона.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять