Ростех разработал пакеты для обнаружения ИИ-агентов в корпоративных сетях
Специалисты «РТ-Информационная безопасность» (РТ-ИБ, входящая в Ростех) создали два пакета экспертизы для системы RT Protect EDR, которые позволяют отслеживать деятельность ИИ-агентов на рабочих машинах сотрудников. Об этом сообщила пресс-служба госкорпорации. Об этом рассказывает Наша Газета Крым.
Первый пакет, названный «Контроль ИИ-агентов», фиксирует запуск и поведение агента на хосте, связывает его с учётной записью и показывает, к каким данным и командам он обращается. Второй пакет, «Теневой ИИ», выявляет несанкционированные клиенты, локальные модели и каналы выхода к внешним сервисам. Такой подход, как пояснили в Ростехе, позволяет отличить просто установленный, но неиспользуемый инструмент от агента, который активно функционирует в среде.
Для определения таких агентов аналитики РТ-ИБ проанализировали популярные инструменты: Claude Code, OpenAI Codex, GitHub Copilot CLI, Gemini CLI, Cursor, Cline, OpenHands и локальную среду Ollama. Они изучили, какие процессы запускают эти инструменты, какие файлы и каталоги используют, как устанавливаются и куда обращаются по сети. На основе этого были сформированы признаки, по которым система определяет активность различных агентов.
Выяснилось, что выявить их только по сетевому трафику или факту установки программы невозможно. Локальные модели функционируют непосредственно на компьютере, не выходя наружу, а сами инструменты стартуют по-разному и не всегда отображаются в корпоративном перечне ПО.
Генеральный директор «РТ-ИБ» Дмитрий Прендецкий отметил, что использование ИИ-инструментов само по себе не является признаком нарушения информационной безопасности. Вместе с тем ИИ-агент действует от имени пользователя и наследует его полномочия, что потенциально позволяет ему обращаться к репозиториям, ключам доступа, конфигурационным файлам и другим данным, доступным учётной записи. По его словам, при оценке активности агента необходимо учитывать, от имени какого пользователя он работает, к каким данным обращается и какие действия выполняет. Обращения ИИ-процессов к таким объектам требуют особого внимания при расследовании.
Интерес к данной теме обусловлен распространением ИИ в рабочих и личных сценариях. По данным НИУ ВШЭ, которые приводит интернет-газета «ЖУК», за три месяца к ИИ-сервисам обращались семьдесят девять процентов российских интернет-пользователей. Четверть из них (двадцать четыре процента) — ежедневно, ещё тридцать семь процентов — несколько раз в неделю.

