Standing Privileges #опытэкспертов
Материал подготовлен на основе выступления Дениса Батранкова в рамках образовательного курса «Директор по кибербезопасности 8.0»
Одна из ключевых проблем безопасности ИИ-агентов — постоянные права доступа к корпоративным ресурсам. Если такой доступ сохраняется после завершения задачи, это создает предпосылки для атак класса Excessive Agency
Рекомендуется использовать архитектурный принцип Zero Standing Privileges (ZSP).
1️⃣ У агента нет постоянных прав
Агент не имеет никаких прав по умолчанию в состоянии ожидания. Zero Standing Privileges — базовый принцип архитектуры безопасных
агентных систем.
2️⃣ Доступ предоставляется только по необходимости
Агент получает доступ исключительно к тем ресурсам, которые нужны для выполнения конкретной задачи.
Используется подход Just-in-Time: права выдаются только на время выполнения операции — не дольше.
3️⃣ Автоматический отзыв
После завершения задачи все права автоматически отзываются. Это исключает накопление привилегий, не оставляет "забытых" прав и сокращает окно для эксплуатации Excessive Agency.
💥 Если вы внедряете или планируете использовать корпоративный ИИ, то на четвёртом модуле курса «Директор по кибербезопасности 8.0», эксперты подробно разбирают требования ФСТЭК №117, AI-BOM, AI Gateway, SOC для ИИ, ML Red Teaming, архитектурные подходы к защите ИИ-систем и многое другое.
#ДиректорПоИБ
