Программный продукт Ростеха поможет выявить теневой ИИ
Компания "РТ-Информационная безопасность" (РТ-ИБ, входит в Госкорпорацию Ростех) сформировала пакеты экспертизы для выявления так называемого "теневого ИИ" — ИИ-агентов, которые используются на рабочих компьютерах без контроля службы информационной безопасности. RT Protect EDR позволяет не только определить наличие такого ПО, но и выявить его активность — запуск команд, работу с файлами и другие действия на устройстве. Новый продукт поможет компаниям контролировать риски, связанные с доступом ИИ к корпоративным данным и системам. Об этом сообщили в пресс-службе госкорпорации.

ИСТОЧНИК ФОТО: Ростех.
Сотрудники компаний часто используют ИИ-агенты для работы с кодом и другими задачами непосредственно на рабочих компьютерах. Так интеллектуальные помощники могут получать контекст проекта, читать и изменять файлы, запускать команды, обращаться к внешним и локальным моделям, использовать плагины и средства автоматизации браузера.
"Использование ИИ-инструментов само по себе не является признаком нарушения информационной безопасности. Вместе с тем ИИ-агент действует от имени пользователя и наследует его полномочия, а значит, потенциально может обращаться к репозиториям, ключам доступа, конфигурационным файлам и другим данным, доступным учётной записи. В связи с этим при оценке активности агента мы считаем необходимым учитывать, от имени какого пользователя он работает, к каким данным обращается и какие действия выполняет. Обращения ИИ-процессов к таким объектам требуют особого внимания при расследовании. Наша задача — дать заказчикам инструмент, который позволяет видеть реальную активность ИИ-агентов и оценивать связанные с ней риски", — отметил генеральный директор "РТ-ИБ" Дмитрий Прендецкий.
Специалисты "РТ-ИБ" проанализировали наиболее распространённые ИИ-инструменты — Claude Code, OpenAI Codex, GitHub Copilot CLI, Gemini CLI, Cursor, Cline и OpenHands, а также локальную среду запуска моделей Ollama. Эксперты определили особенности их работы на компьютере — запускаемые процессы, используемые файлы и каталоги, способы установки и сетевые обращения. И на основе этих данных нашли признаки, по которым система может выявлять активность разных ИИ-агентов.
Согласно исследованию, невозможно обнаружить такую активность только по сетевому трафику или наличию установленной программы. Некоторые локальные модели могут работать непосредственно на компьютере без обращения к внешним сервисам, а сами ИИ-инструменты — запускаться разными способами и не всегда отображаться в перечне корпоративного ПО.
Эксперты "РТ-ИБ" сформировали два пакета экспертизы обнаружения и последовательности расследования для RT Protect EDR. Пакет "Контроль ИИ-агентов" фиксирует запуск и поведение агента на хосте, связывает его с учетной записью пользователя и показывает, к каким данным и командам он обращается, а пакет "Теневой ИИ" подсвечивает несанкционированные клиенты, локальные модели и каналы обращения к внешним сервисам.
Такой подход позволяет выявить ИИ-агента, который выполняет действия в рабочей среде, а также сохраняет применимость при появлении новых решений.