Назад к блогу

Shadow AI в корпоративной сети: что даёт видимость AI-трафика на межсетевом экране

Shadow AI в корпоративной сети: что даёт видимость AI-трафика на межсетевом экране

Появление в NGFW встроенной видимости AI-трафика позволяет компаниям наконец увидеть, какие нейросервисы реально используют сотрудники, не прибегая к полной расшифровке TLS. Это первый шаг к управляемому внедрению ИИ вместо тотальных запретов, которые лишь подталкивают к обходам.

В Ideco NGFW Novum v23 появился первый уровень Shadow AI Discovery — обнаружение известных AI-сервисов в трафике, мониторинг их использования и управление доступом к ним. Модуль «Контроль приложений» получил 83 протокола AI-приложений, а в Контент-фильтре к существовавшей категории «ИИ чат-боты» добавились две новые: «ИИ-агенты» и «ИИ-сервисы». Распознавание опирается на сетевые признаки и не требует обязательной расшифровки TLS для базовой видимости.

Что именно изменилось

Сервисы вроде ChatGPT, Claude, DeepSeek, GigaChat, YandexGPT, а также прокси вроде Chad AI и GPTunneL теперь определяются как конкретные приложения, а не как обобщённый HTTPS-трафик. Идентификация идёт по сетевым признакам — DNS, SNI, характеристикам соединения. Администратор видит использование приложения в существующих механизмах контроля и журналирования, а для утверждённых и неутверждённых сервисов можно применять разные сетевые политики. Отдельный дашборд для ИИ-трафика планируется в ближайшей минорной версии.

Помимо Shadow AI, в релиз вошли управление QoS (приоритизация трафика и распределение полосы между категориями), настройки MTU и MSS для сетевых интерфейсов и IPsec — для IPsec MSS задаётся отдельно, без изменения MTU интерфейса. Доменные политики стали устойчивее: объект вида *.domain.com охватывает все поддомены, поэтому правило не приходится вручную дополнять после появления нового поддомена поставщика; это же удобно и для маршрутизации, например для доступа к зарубежным сервисам через VPN-каналы.

Добавлены внутренние интерфейсы Virtual Ethernet (veth-пара между Системным контекстом и VCE) и Virtual Switch (виртуальный L2-интерфейс, объединяющий несколько VCE в одну сеть). Между контекстами можно строить внутреннюю маршрутизацию и коммутацию, включая BGP и LACP. Ideco Client поддерживает первичную аутентификацию по пользовательскому сертификату вместо пароля в Windows, Linux и macOS.

Как работает распознавание без расшифровки TLS

SNI — это расширение TLS, позволяющее клиенту сообщить серверу имя сервера, к которому он обращается, поскольку сам TLS такого механизма не предоставляет. Клиент может включить это расширение в (расширенный) client hello, и имя передаётся в открытом виде в ClientHello до установления защищённого соединения. Поэтому промежуточное устройство в точке прохождения запросов может распознать известный AI-сервис по имени сервера, не расшифровывая трафик.

Именно на этом основан первый уровень Shadow AI Discovery. Распознавание приложения отвечает на вопрос «какой сервис используется», а контроль данных — на вопрос «что именно в него передают»; это разграничение принципиально.

Почему точкой обнаружения выбран NGFW

Межсетевой экран находится в точке, через которую проходят запросы пользователей и серверов к внешним AI-сервисам, и там уже есть сетевой контекст, политики доступа и журналы. Поэтому для обнаружения AI-трафика не нужно разворачивать и покупать отдельное решение только ради ответа на вопрос «кто куда ходит в AI». Механизмы «Контроль приложений» и «Контент-фильтр» отличают известный AI-сервис от общего трафика.

Предыстория: почему запрет целиком не работает

Запретить все AI-сайты целиком — простой, но слабый ответ: он не отделяет утверждённый корпоративный сервис от личного аккаунта, не помогает понять реальный спрос и подталкивает пользователей искать обходы. До политики нужен инвентаризационный слой: сначала увидеть сервисы, затем классифицировать риск, определить допустимые сценарии и только после этого применять ограничения.

Дополнительный фактор — из-за официальной недоступности в России многих AI-сервисов в рунете широкое распространение получили сервисы-прокси и агрегаторы AI-моделей, а самостоятельно составлять и поддерживать их списки — неблагодарная работа.

Что это меняет на практике

Типичный результат первой недели пилота после включения видимости AI-трафика — не «DeepSeek в бухгалтерии», а десяток сервисов, о которых ИБ не знала: браузерные ассистенты, встроенные в SaaS копилоты, AI-плагины к IDE, транскрибаторы созвонов. Этот список может стать отправной точкой для внутренней политики по AI: что разрешить корпоративно, что закрыть, а для чего подобрать управляемую альтернативу. Наблюдения превращаются в основу внутреннего реестра AI-инструментов и правил их использования.

Отдельная задача — локальные LLM. Ollama, LM Studio или vLLM, поднятые разработчиком «на попробовать», не ходят во внешние сервисы, но создают собственный класс рисков: неконтролируемые модели, к которым обращаются корпоративные данные. Если такой inference endpoint работает между сегментами и трафик к нему проходит через NGFW, сетевой слой становится естественной точкой его учёта.

Риск создаёт и AI-агент внутри сети: он может быть развёрнут злоумышленниками для быстрого закрепления в инфраструктуре, а небезопасно настроенный и используемый агент может в будущем «заразиться» и перейти на «тёмную сторону силы».

Ограничения и открытые вопросы

Первый уровень Shadow AI Discovery не анализирует содержание промптов, не определяет автоматически тип передаваемого документа и не заменяет DLP. Он даёт видимость сервисов и основу для политик, но не контроль содержимого передаваемых данных.

В roadmap заявлены два направления развития AI в NGFW. Первое — MCP-доступ агентов к функциям NGFW с жёстким разграничением полномочий и аудитом действий. Второе — LLM Proxy, где можно будет реализовать единые правила, журналирование и маршрутизацию запросов, а позже и их фильтрацию. Discovery внедрено первым делом, поскольку нельзя управлять тем, существование чего сеть пока не замечает; остальные функции появятся в следующей версии уже в конце октября.

Источники

Похожее