Эксперты по кибербезопасности Сбера разработали комплексную модель угроз для ИИ-систем, охватывающую все ключевые этапы жизненного цикла, от подготовки данных до интеграции в приложения. Документ доступен на портале «Кибрарий» и позволяет организациям оценить уязвимости в своих ИИ-системах и адаптировать под новые угрозы свои защитные механизмы.
Модель описывает 70 угроз, связанных с применением генеративного (GenAI) и предиктивного (PredAI) ИИ, включая свойства информации, которые могут быть нарушены, такие как конфиденциальность и целостность, и возможные последствия угроз. Для наглядности включены схемы взаимодействия объектов.
Сергей Лебедь, вице-президент Сбера по кибербезопасности, подчеркнул, что внедрение ИИ в бизнес-процессы создает новые киберугрозы, требующие системного подхода к их прогнозированию и нейтрализации. Модель учитывает опыт Сбера в повышении защищенности своих AI-моделей и лучшие мировые практики, такие как документы OWASP, MITRE и NIST.
Документ позволяет организациям любой отрасли комплексно оценить уязвимости, адаптировать защитные механизмы и минимизировать потенциальные потери. Разработанная модель пригодится командам, которым требуется системный подход к моделированию угроз.
Исследование описывает 70 угроз, связанных с использованием моделей генеративного (GenAI) и предиктивного (PredAI) искусственного интеллекта. Для каждой из этих угроз, помимо возможных последствий, определены свойства информации, которые нарушаются (конфиденциальность, целостность и т.д.), и объект, который может быть подвергнут воздействию нарушителя, например, датасеты для обучения или open-source модели.
Сергей Лебедь, подчеркнул: «Внедрение технологий искусственного интеллекта в бизнес-процессы компаний неизменно сопровождается вызовами кибербезопасности. Организации, использующие ИИ, сталкиваются с новыми рисками, способными повлиять на устойчивость систем и конфиденциальность данных». Создание документа особенно актуально на фоне растущего использования GenAI-моделей в критически важных бизнес-процессах все большего числа отечественных компаний и возникающих в связи с этим новых угроз безопасности.
Разработанная модель угроз учитывает опыт команд Сбербанка при работе над повышением защищенности собственных ИИ-моделей, а также лучшие мировые практики в этой области: документы OWASP, MITRE, NIST и др.
