Три уровня безопасности автономного ИИ: архитектура эшелонированной защиты для автономных агентов
Источник: VentureBeat · VB Staff
При поддержке Nutanix
Автономные системы, способные рассуждать, принимать собственные решения и выполнять действия в определенной среде, создают категорию рисков, для сдерживания которых средства контроля на уровне приложений никогда не предназначались. Рассмотрение этого риска как единой проблемы ведет к созданию неполных архитектур, говорит Оскар Вальберг (Oscar Wahlberg), старший директор по управлению продуктами в Nutanix.
«Защитные механизмы, предназначенные для перехвата вредоносных запросов, не остановят агента, если у него начнется галлюцинация и он сделает то, чего делать никогда не должен был — например, случайно удалит базы данных или скомпрометирует конфиденциальные данные с помощью учетных данных, которые ему были предоставлены, но затем используются совсем для других целей», — говорит Вальберг. «Это главная проблема по мере того, как предприятия переводят автономные агенты из стадии экспериментов в продакшн».
Как только агентной системе предоставляются права на выполнение операций в дата-центре, система безопасности должна масштабироваться до многоуровневой (defense-in-depth) архитектуры, охватывающей инфраструктуру, хранилища, вычисления, сети и управляющую плоскость (control plane). Каждый уровень устраняет определенную категорию рисков, а не дублирует одни и те же элементы контроля по всему стеку. Ни один отдельный компонент безопасности или вендор не может обеспечить такую защиту в одиночку. Многоуровневая безопасность зависит от слаженной работы этих уровней.
Разделив обязанности между уровнями стека и придерживаясь сегментации с нулевым доверием (zero trust), организации могут создать защищенный фреймворк, который улучшит их общую защиту. Понимание того, какие риски относятся к какому уровню, превращает принцип многоуровневой защиты в практичный фреймворк безопасности, состоящий из трех уровней, каждый из которых имеет четкую зону ответственности.
Инфраструктурный уровень: формирование доверия там, где работают ИИ-агенты
Базовая обязанность инфраструктурного уровня — создание колыбели доверия (root of trust), которая отвечает на простой вопрос: кто работает в этой среде? Эта доверенная идентичность становится обязательным условием для каждого средства контроля безопасности, находящегося выше. Прежде чем организация сможет доверять тому, что делает агент, она должна сначала убедиться в целостности среды, в которой этот агент запущен. Когда агент запрашивает разрешение на выполнение операции, система должна иметь возможность проверить, что запрос исходит от легитимного агента, а не от чего-то, маскирующегося под него.
Обеспечение такого уровня уверенности зависит от технологий, которые закрепляют доверие в самом «железе», включая аттестацию платформ, конфиденциальные вычисления и безопасную загрузку (secure boot), а также от средств контроля, предотвращающих несанкционированный доступ как внутри сервера, так и за его пределами. Для регулируемых отраслей, таких как финансовые услуги, этот уровень обеспечивает возможность изоляции рабочих нагрузок ИИ, чтобы ни агент, ни среда не могли функционировать за пределами назначенного им диапазона. Это снижает риски, включая подделку моделей и сред выполнения, компрометацию цепочки поставок и несанкционированный доступ к конфиденциальным рабочим нагрузкам ИИ.
Стековый (сетевой) уровень: управление взаимодействием ИИ-агентов
Как только агенты начинают общаться друг с другом, с API, приложениями и корпоративными системами, они порождают такой уровень параллелизма и динамического взаимодействия, с которым традиционные статические сетевые конфигурации никогда не были рассчитаны справляться. Агент, настроенный на вызов API, запросы к источникам данных и запуск дополнительных агентов без каких-либо ограничений, создает разветвленную сеть трафика типа «восток-запад», которую крайне трудно анализировать; эта сложность может легко замаскировать латеральное перемещение (перемещение внутри сети) или утечку данных, если не настроены соответствующие уровни сетевой безопасности.
«Мы должны относиться к ИИ-агентам как к новому классу сетевых идентификаторов и следить за тем, чтобы агент мог общаться только с теми другими агентами или источниками данных, для которых это явно разрешено», — говорит Вальберг. «Это означает отход от жестких статических правил в пользу динамического применения политик».
Решением от Nutanix является Agent Gateway — часть решения Nutanix Agentic AI. Это унифицированный и управляемый слой, созданный для обеспечения контроля затрат и возможностей управления, помогающих администрировать автономных агентов. В сочетании с агентами, основанными на принципах сегментации с нулевым доверием (zero trust), и использованием таких возможностей, как Nutanix Flow для микросегментации, с интеграцией сетевых вендоров (включая интеграцию в Cisco Secure AI Factory), Agent Gateway помогает предприятиям управлять взаимодействием между агентами, моделями, источниками данных и корпоративными приложениями.
Сетевой уровень управляет латеральным перемещением, утечкой данных и контролирует сетевые взаимодействия агента. Фреймворк нулевого доверия с блокировкой доступа по умолчанию и масштабируемым мониторингом взаимодействий важен для агентов, поскольку они могут демонстрировать ненадежное поведение. Интеграция программного обеспечения Nutanix с серверами Cisco UCS и Cisco AI POD обеспечивает готовую физическую инфраструктуру (вычисления, хранение и сеть), на которой функционирует ИИ-фабрика.
Уровень плоскости управления (Control Plane): регулирование того, что разрешено делать ИИ-агентам
Плоскость управления — это мозг всей системы, предоставляющий централизованную точку для управления правами агентов, доступом к инструментам, потреблением ресурсов и видимостью среды выполнения. Важнейшее значение имеет наличие единого пространства, где политики могут применяться последовательно, а не изобретаться заново для каждого отдельного агента, отмечает Вальберг.
«Agent Gateway выступает в качестве универсальной конечной точки для различных моделей и инструментов, поэтому ИТ-команда может настроить своих агентов на взаимодействие с этой единственной точкой управления», — поясняет он.
Централизованный шлюз ИИ позволяет администратору отслеживать, аудировать и контролировать доступ к моделям, а также к инструментам MCP, защищая данные и регулируя привилегированный доступ. Этот уровень призван помочь снизить такие риски, как злоупотребление привилегиями, выход агентов из-под контроля, несанкционированное использование инструментов, утечка данных и чрезмерное потребление моделей, которое может привести к перерасходу токенов, если агенты застревают в циклах выполнения. Все это требует восприятия госуправления (governance) как системы контроля времени выполнения, а не как второстепенного требования для соблюдения нормативов (compliance).
Почему универсальная безопасность не работает в средах агентного ИИ
Главная архитектурная ошибка предприятий заключается в предположении, что единую модель безопасности можно применить ко всем слоям ИИ-стека. Когда организация пытается решить проблему доверия на уровне «железа» с помощью ПО уровня приложений или полагается на статические устаревшие сетевые правила для управления динамическими агентами, она строит архитектуру, которая либо мешает агентной системе выполнять свою работу, либо оставляет критические двери широко открытыми. Мышление по принципу «один размер подходит всем» обычно приводит к значительным потерям производительности и операционным трениям.
«Не сумев распределить конкретные обязанности по соответствующим уровням, предприятия сталкиваются с «слепыми зонами» в управлении», — говорит Вальберг. «Они могут защитить результат работы модели, но упустить из виду утечку данных между агентами, или же защитить сеть, но не иметь достаточной видимости на уровне плоскости управления, чтобы понять, что они впустую сжигают тонны токенов из-за того, что агенты застряли в каком-то циклическом процессе выполнения».
Фокус исключительно на модели оставляет самые большие пробелы в безопасности, поскольку защитный экран, перехватывающий вредоносный промпт, никак не мешает агенту с галлюцинацией злоупотреблять легитимными учетными данными. Внедрение безопасности по всему стеку помогает гарантировать, что даже если угроза на уровне модели минует первоначальные фильтры, агент останется ограничен доверием на базе «железа», сетевой изоляцией и контролем доступа на уровне агента.
Как Intel, Cisco и Nutanix совместно создают многоуровневую защиту
Трехстороннее партнерство демонстрирует, как многоуровневая архитектура воплощается на практике в виде хорошо управляемого ИИ-облака корпоративного класса. Intel поставляет процессоры для запуска агентных нагрузок и защищает среду выполнения с помощью доверия на базе аппаратного обеспечения и конфиденциальных вычислений, одновременно снижая затраты благодаря своим ускорителям. Процессоры Intel Xeon 6 со встроенными инструкциями AMX эффективно ускоряют инференс ИИ без необходимости полагаться исключительно на дорогие графические процессоры.
Cisco обертывает эту среду защищенной тканью (fabric), которая регулирует коммуникацию между агентами и корпоративными инструментами, в то время как Nutanix предоставляет программную платформу, минимизирующую архитектурные разрывы (silos), и центральную плоскость управления, которая обеспечивает соблюдение прав, видимость и контроль затрат, связывая всю архитектуру воедино в комплексное решение многоуровневой защиты, позволяющее предприятиям масштабировать агентный ИИ.
Из трех уровней предприятия в настоящее время больше всего недооценивают плоскость управления, отмечает Вальберг. По его словам, истинная плоскость управления выходит далеко за рамки первичного развертывания, упрощая операции Day 2 и предоставляя ИТ-командам постоянную наблюдаемость (observability) и строгий контроль токенов, необходимые для обеспечения безопасности и экономической эффективности автономных агентов в продакшне.
«Помимо выбора моделей и инструментов, управление развертыванием агентов и их доступом к моделям и бизнес-инструментам в рамках тесно интегрированной платформы всего стека будет иметь решающее значение для успеха ИИ-проектов», — говорит он, указывая на недалекое будущее, когда организации перейдут от горстки сценариев использования ИИ к тысячам агентов, работающих автономно для развития бизнеса.
Технологическим лидерам следует уже сегодня уделять первоочередное внимание созданию централизованного уровня управления, способного в режиме реального времени администрировать идентичности агентов, права на инструменты и бюджеты токенов, поскольку именно эта точка контроля формирует операционный потенциал для безопасного масштабирования.
«Нельзя построить ИИ-систему, не решая массу сложных задач», — поясняет он. «И вам необходима плоскость управления, способная взаимодействовать с различными вендорами и инфраструктурами, чтобы помочь вам реализовать эти стратегии многоуровневой защиты».
Узнайте больше о решении Nutanix Agentic AI здесь.
Спонсорские статьи — это контент, подготовленный компанией, которая либо платит за публикацию, либо имеет деловые отношения с VentureBeat, и они всегда четко маркируются. Для получения дополнительной информации обращайтесь по адресу sales@venturebeat.com.



