Компания финансового сектора

Комплексная оценка безопасности корпоративного LLM/RAG-решения: анализ архитектуры и потоков данных, границы доверия, риски prompt injection, модель угроз и roadmap устранения недостатков.

КЛИЕНТ

Организация финансового сектора, эксплуатирующая корпоративное решение на базе большой языковой модели (LLM) для работы с внутренними документами и поддержки клиентского сервиса. Заказчик не раскрывается в соответствии с соглашением о неразглашении.

ОТРАСЛЬ

Финансовый сектор.

ЗАДАЧА

В состав решения заказчика входили LLM, механизм RAG, векторная база данных, корпоративные источники данных и интеграции с CRM. Перед специалистами компании «КРЕДО-С» были поставлены ключевые задачи:

  • Оценить риски использования LLM в корпоративном контуре;
  • Определить достаточность реализованных организационных и технических мер защиты;
  • Сформировать модель угроз, специфичных для архитектуры LLM/RAG.

ПРОБЛЕМАТИКА

Классические методики аудита не покрывают специфику генеративных систем: границы доверия между пользователем, моделью, механизмом извлечения и корпоративными источниками данных размыты, а недоверенное содержимое документов способно влиять на ответ модели. Работы выполнялись на действующем решении без остановки клиентского сервиса.

Состав проектной команды «КРЕДО-С»: ведущий эксперт по кибербезопасности, ведущий специалист по информационной безопасности и руководитель проекта.

РЕШЕНИЕ

Экспертами «КРЕДО-С» выполнен полный цикл работ по анализу защищённости информационных систем с методикой, адаптированной под LLM/RAG:

  • Анализ архитектуры LLM/RAG-решения и потоков данных;
  • Определение границ доверия между пользователями, LLM, RAG, источниками данных и внешними сервисами;
  • Анализ механизмов аутентификации и разграничения доступа;
  • Оценка способов передачи корпоративной информации в LLM и её дальнейшей обработки;
  • Анализ system prompts и механизмов ограничения поведения модели;
  • Оценка безопасности RAG: формирование базы знаний, ingestion, retrieval и предоставление контекста модели;
  • Анализ рисков prompt injection и indirect prompt injection;
  • Проверка рисков получения пользователем информации, к которой он не должен иметь доступа;
  • Оценка журналирования, мониторинга событий ИБ и возможностей расследования инцидентов;
  • Моделирование специфичных для LLM/RAG угроз.

ВЫЯВЛЕННЫЕ НЕДОСТАТКИ

  • Недостаточное разграничение доступа к данным, поступающим в RAG;
  • Возможность влияния недоверенного содержимого документов на формируемый моделью ответ;
  • Отсутствие достаточной фильтрации данных до передачи модели;
  • Возможность раскрытия части системных инструкций;
  • Избыточные права компонентов, взаимодействующих с корпоративными источниками;
  • Недостаточное журналирование LLM-запросов и действий;
  • Отсутствие специализированного мониторинга событий безопасности AI/LLM;
  • Отсутствие формализованной модели угроз для LLM/RAG.

РЕЗУЛЬТАТЫ

  • Оценка текущего уровня защищённости LLM/RAG-решения;
  • Модель актуальных угроз;
  • Реестр выявленных рисков;
  • Рекомендации по архитектурным и техническим изменениям;
  • Предложения по совершенствованию процессов эксплуатации и мониторинга;
  • Roadmap устранения выявленных недостатков.

ЧАСТО ЗАДАВАЕМЫЕ ВОПРОСЫ

Чем аудит безопасности LLM/RAG отличается от обычного аудита информационной безопасности?

Классические методики не покрывают специфику генеративных систем. В LLM/RAG размыты границы доверия между пользователем, моделью, механизмом извлечения и корпоративными источниками, а недоверенное содержимое обычного документа способно повлиять на ответ модели. Поэтому к стандартному анализу защищённости информационных систем добавляются проверки system prompts, ingestion и retrieval, а модель угроз строится отдельно под архитектуру решения.

Что такое prompt injection и indirect prompt injection?

Prompt injection — попытка пользователя инструкцией в запросе вывести модель за пределы предусмотренного сценария. Indirect prompt injection опаснее: инструкция прячется в самом документе, который попадает в базу знаний RAG, и срабатывает, когда модель берёт этот фрагмент в контекст. В проекте подтвердилась возможность влияния недоверенного содержимого документов на формируемый моделью ответ.

Какие недостатки чаще всего находятся в корпоративных LLM/RAG-решениях?

В этом проекте — недостаточное разграничение доступа к данным, поступающим в RAG, отсутствие фильтрации данных до передачи модели, возможность раскрытия части системных инструкций, избыточные права компонентов у корпоративных источников, недостаточное журналирование LLM-запросов и отсутствие специализированного мониторинга событий безопасности AI/LLM. Формализованной модели угроз для LLM/RAG у заказчика не было.

Нужно ли останавливать сервис на время работ?

Нет. Оценка проводилась на действующем решении, без остановки клиентского сервиса: анализ архитектуры и потоков данных, механизмов аутентификации и разграничения доступа выполняется по документации и в согласованных окнах, а проверки не затрагивают продуктивную нагрузку.

Что заказчик получает по итогам?

Оценку текущего уровня защищённости LLM/RAG-решения, модель актуальных угроз, реестр выявленных рисков, рекомендации по архитектурным и техническим изменениям, предложения по процессам эксплуатации и мониторинга и roadmap устранения недостатков — с приоритетами, по которому можно планировать работы.

Другие проекты по безопасности ИИ: практическое тестирование LLM (AI Red Teaming) · обезличивание персональных данных для LLM и RAG.

Вам требуется аналогичное решение?

Специалисты компании «КРЕДО-С» готовы провести технический аудит и подобрать оптимальное решение под задачи вашего предприятия с учётом всех требований законодательства и регуляторов (ФСТЭК, ФСБ, Банк России).

Заказать консультацию эксперта

Решаем такие же задачи для вашей инфраструктуры

Обсудим проект, сроки и стоимость под вашу ситуацию.

Обсудить проект →

Отправить заявку на сотрудничество

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных

Условия сотрудничества

Закупки по 44-ФЗ и 223-ФЗПоставки и услуги для государственных и корпоративных заказчиков, участие в конкурсных процедурах.
ЭДО и постоплатаЭлектронный документооборот, закрывающие по этапам работ, отсрочка платежа по договору.
SLA с ответственностью исполнителяСроки, параметры сервиса и зоны ответственности закреплены договором, регулярная отчётность.
Лицензии ФСТЭК России и NDAРаботы по защите информации – легально: опыт с КИИ, ГИС и ИСПДн, соглашение о неразглашении.

ООО «КРЕДО-С» · ИНН 7106014366 · КПП 710601001 · ОГРН 1027100747596 · на рынке с 1993 года · 300034, г. Тула, ул. Демонстрации, 27 · офисы: Тула, Москва