В июне 2025 года исследователи Aim Security показали атаку на Microsoft 365 Copilot.
На корпоративный ящик приходит обычное письмо, его никто не читает. Сотрудник задаёт Copilot рабочий вопрос. Copilot подтягивает в ответ это письмо, выполняет спрятанную в нём инструкцию и выносит наружу данные из переписки.
Фильтр, который Microsoft поставил как раз против таких инъекций, письмо пропустил: оно было написано как просьба к человеку.
Теперь представьте, что у вас в компании внедряют такого же агента, и вам как безопаснику принесли это на согласование. У него будет доступ к почте, CRM и API. Разрешите?
Что остановит агента? Уже ясно, что обычный встроенный системный промпт с правилами не остановит: это лишь пожелание, которое можно не выполнять, и это не контроль.
Автор книги «Архитектура безопасного ИИ» и CISO телеком-оператора Гарик Давтян 16 октября, 12:00 МСК покажет кейс и объяснит как делает он:
🔹четыре точки, где ставят защиту: вход и выход запроса, сам промпт, действия агента;
🔹 восемь инцидентов 2023–2025 годов, среди них Air Canada, Samsung, Arup и EchoLeak, и какой контроль остановил бы каждый из инцидентов;
🔹 одну атаку из 264 сценариев его лаборатории он запустит вживую, чтобы вы потом использовали её на своём стенде;
🔹 четыре меры, с которых начинают защиту.
Я провведу эфир и задам Гарику вопросы, которые будут у присутствующих, уверен, вы спросите про бюджет, ответственных, регуляторику и журналирование.
Займет час, пройдет онлайн, бесплатно. Запись пришлю всем, кто записался.
Записываемся и ставим в календарь тут
batrankov.ru/go/aiwebinar
@safebdv