Фраза «у нас уже стоит DLP, и она защитит от утечек в ChatGPT и Copilot» звучит часто, но технически это ошибка. DLP и LLM/AI Firewall защищают разные поверхности и решают разные задачи, отмечают в INFERA Security. Общее у них одно — борьба с утечкой. Дальше начинаются различия.
Где DLP работает, а где слепнет
Классический DLP ищет размеченный контент в известных каналах: почта, файлы, мессенджеры, облако, съёмные носители, печать. Он отвечает на вопрос: «уходит ли секретный файл по знакомому маршруту?». У ИИ-контура вопросы другие: «можно ли отдать этот текст модели?», «нет ли в запросе инъекции?», «имеет ли сотрудник право вызвать именно эту модель?», «не ушёл ли вызов в обход шлюза?», «может ли ИИ-агент вызывать инструмент и какие намерения он планирует сделать». В разборе INFERA перечислены конкретные точки, где DLP перестаёт видеть картину: утечка больше не выглядит как файл, модель сама создаёт новый текст, атака маскируется под обычный диалог, канал «легитимен», модель это не хранилище файла, а генератор, права на данные не равны правам на модель, не учитывается экономика и устойчивость контура, существует теневой ИИ (Shadow AI), а контроль ИИ-агентов устроен совсем иначе, чем контроль чата.
Что не закрывает DLP по OWASP Top 10 for LLM
OWASP Top 10 for LLM описывает риски на уровне модели. Сверить их с возможностями классического DLP удобнее всего таблицей из разбора INFERA. Prompt Injection (LLM01) для DLP это обычный текст без понятия обхода инструкций. Sensitive Information Disclosure (LLM02): копию шаблона DLP ещё поймает, а пересказ и сжатие нет. Supply Chain (LLM03): DLP не ведёт каталог моделей и не проверяет артефакт поставки. Improper Output Handling (LLM05): DLP смотрит на файл, а не на аргумент вызова инструмента (tool call). System Prompt Leakage (LLM07): в запросе нет «секрета из картотеки DLP». Misinformation (LLM09): DLP не оценивает истинность генерации. Unbounded Consumption (LLM10): квоты и бюджет токенов не его функция.
Агенты сдвигают единицу риска с файла на действие
В OWASP Top 10 for Agentic Applications единица риска — это не чат, а вызов инструмента и намерение задачи. Agent Goal Hijack (ASI01): документ или страница подменяют цель агента на несколько шагов, DLP не держит в памяти эту цель. Tool Misuse (ASI02): нет вредоносного файла, есть команда DELETE, перевод, git push. Identity and Privilege Abuse (ASI03): это уже не контентный фильтр. Unexpected Code Execution (ASI05): сгенерированный текст становится командой на хосте. Memory and Context Poisoning (ASI06): отравление памяти и RAG живёт дольше сессии. Insecure Inter-Agent Communication (ASI07): DLP не верифицирует протокол между агентами. К этому списку в INFERA добавляют техники MITRE ATLAS: LLM Prompt Injection (AML.T0051), Jailbreak (AML.T0054), извлечение системного промпта (AML.T0056), отравление RAG (AML.T0070/AML.T0071).
Что проверить у себя
- Все ли обращения к внешним и внутренним LLM идут через единый шлюз. Обход base_url — это инцидент, а не «пользователь открыл сайт».
- Есть ли у каждого вызова субъект, приложение, модель, политика и бюджет токенов. Нет владельца — это неучтённый канал (Shadow AI).
- Собирается ли телеметрия по ИИ-контуру отдельно от DLP: кто, какую модель, какой класс данных, какой вердикт, сколько токенов, какой инструмент хотели вызвать.
- Реализован ли режим fail-closed для модели: если вердикта нет, запрос не уходит. Для почтового DLP такой режим на всём потоке обычно неприемлем, для LLM/AI Firewall такой режим безопаснее по умолчанию.
- Контролируется ли вызов инструмента агентом до исполнения: SQL, письмо, платёж, git push. Иначе контроль видит только результат, а не намерение.
- Разделены ли зоны ответственности: DLP остаётся на почте, файлах, печати и съёмных носителях; LLM/AI Firewall и контроль агента закрывают диалог с моделью и вызов инструмента.