В Ideco NGFW Novum v23 появился первый уровень Shadow AI Discovery — обнаружение известных AI-сервисов в трафике, мониторинг их использования и управление доступом к ним. Модуль «Контроль приложений»компонент NGFW, который распознаёт приложения в трафике и позволяет управлять доступом к ним получил 83 протокола AI-приложений, а в Контент-фильтрекомпонент NGFW, который относит трафик к категориям и позволяет фильтровать доступ к ним к существовавшей категории «ИИ чат-боты» добавились две новые: «ИИ-агенты» и «ИИ-сервисы». Распознавание опирается на сетевые признаки и не требует обязательной расшифровки TLS для базовой видимости.
Что именно изменилось
Сервисы вроде ChatGPT, Claude, DeepSeek, GigaChat, YandexGPT, а также прокси вроде Chad AI и GPTunneL теперь определяются как конкретные приложения, а не как обобщённый HTTPS-трафик. Идентификация идёт по сетевым признакам — DNS, SNIрасширение TLS, в котором клиент передаёт имя сервера, к которому обращается, в открытом виде до установления защищённого соединения, характеристикам соединения. Администратор видит использование приложения в существующих механизмах контроля и журналирования, а для утверждённых и неутверждённых сервисов можно применять разные сетевые политики. Отдельный дашборд для ИИ-трафика планируется в ближайшей минорной версии.
Помимо Shadow AI, в релиз вошли управление QoS (приоритизация трафика и распределение полосы между категориями), настройки MTU и MSS для сетевых интерфейсов и IPsec — для IPsec MSS задаётся отдельно, без изменения MTU интерфейса. Доменные политики стали устойчивее: объект вида *.domain.com охватывает все поддомены, поэтому правило не приходится вручную дополнять после появления нового поддомена поставщика; это же удобно и для маршрутизации, например для доступа к зарубежным сервисам через VPN-каналы.
Добавлены внутренние интерфейсы Virtual Ethernet (veth-пара между Системным контекстом и VCEвиртуальный экземпляр NGFW, отдельный контекст, между которым и Системным контекстом строится внутренняя маршрутизация) и Virtual Switch (виртуальный L2-интерфейс, объединяющий несколько VCE в одну сеть). Между контекстами можно строить внутреннюю маршрутизацию и коммутацию, включая BGP и LACPпротокол агрегации нескольких физических каналов в один логический. Ideco Client поддерживает первичную аутентификацию по пользовательскому сертификату вместо пароля в Windows, Linux и macOS.
Как работает распознавание без расшифровки TLS
SNI — это расширение TLS, позволяющее клиенту сообщить серверу имя сервера, к которому он обращается, поскольку сам TLS такого механизма не предоставляет. Клиент может включить это расширение в (расширенный) client hello, и имя передаётся в открытом виде в ClientHelloпервое сообщение рукопожатия TLS, в котором клиент предлагает параметры соединения до установления защищённого соединения. Поэтому промежуточное устройство в точке прохождения запросов может распознать известный AI-сервис по имени сервера, не расшифровывая трафик.
Именно на этом основан первый уровень Shadow AI Discovery. Распознавание приложения отвечает на вопрос «какой сервис используется», а контроль данных — на вопрос «что именно в него передают»; это разграничение принципиально.
Почему точкой обнаружения выбран NGFW
Межсетевой экран находится в точке, через которую проходят запросы пользователей и серверов к внешним AI-сервисам, и там уже есть сетевой контекст, политики доступа и журналы. Поэтому для обнаружения AI-трафика не нужно разворачивать и покупать отдельное решение только ради ответа на вопрос «кто куда ходит в AI». Механизмы «Контроль приложений» и «Контент-фильтр» отличают известный AI-сервис от общего трафика.
Предыстория: почему запрет целиком не работает
Запретить все AI-сайты целиком — простой, но слабый ответ: он не отделяет утверждённый корпоративный сервис от личного аккаунта, не помогает понять реальный спрос и подталкивает пользователей искать обходы. До политики нужен инвентаризационный слой: сначала увидеть сервисы, затем классифицировать риск, определить допустимые сценарии и только после этого применять ограничения.
Дополнительный фактор — из-за официальной недоступности в России многих AI-сервисов в рунете широкое распространение получили сервисы-прокси и агрегаторы AI-моделей, а самостоятельно составлять и поддерживать их списки — неблагодарная работа.
Что это меняет на практике
Типичный результат первой недели пилота после включения видимости AI-трафика — не «DeepSeek в бухгалтерии», а десяток сервисов, о которых ИБ не знала: браузерные ассистенты, встроенные в SaaS копилоты, AI-плагины к IDE, транскрибаторы созвонов. Этот список может стать отправной точкой для внутренней политики по AI: что разрешить корпоративно, что закрыть, а для чего подобрать управляемую альтернативу. Наблюдения превращаются в основу внутреннего реестра AI-инструментов и правил их использования.
Отдельная задача — локальные LLM. Ollama, LM Studio или vLLM, поднятые разработчиком «на попробовать», не ходят во внешние сервисы, но создают собственный класс рисков: неконтролируемые модели, к которым обращаются корпоративные данные. Если такой inference endpointточка, к которой обращаются за выводом локальной модели работает между сегментами и трафик к нему проходит через NGFW, сетевой слой становится естественной точкой его учёта.
Риск создаёт и AI-агент внутри сети: он может быть развёрнут злоумышленниками для быстрого закрепления в инфраструктуре, а небезопасно настроенный и используемый агент может в будущем «заразиться» и перейти на «тёмную сторону силы».
Ограничения и открытые вопросы
Первый уровень Shadow AI Discovery не анализирует содержание промптов, не определяет автоматически тип передаваемого документа и не заменяет DLP. Он даёт видимость сервисов и основу для политик, но не контроль содержимого передаваемых данных.
В roadmap заявлены два направления развития AI в NGFW. Первое — MCPпротокол, через который AI-агенты могут обращаться к функциям NGFW-доступ агентов к функциям NGFW с жёстким разграничением полномочий и аудитом действий. Второе — LLM Proxyконтролируемая точка обращения к моделям, где можно будет реализовать единые правила, журналирование и маршрутизацию запросов, а позже и их фильтрацию. Discovery внедрено первым делом, поскольку нельзя управлять тем, существование чего сеть пока не замечает; остальные функции появятся в следующей версии уже в конце октября.