Ростех разработал систему для обнаружения скрытых ИИ-агентов на рабочих компьютерах
Специалисты компании «РТ-Информационная безопасность», входящей в Ростех, разработали программные инструменты для выявления скрытого использования искусственного интеллекта в корпоративных сетях. Новые средства позволяют обнаруживать ИИ-агентов на рабочих компьютерах, отслеживать выполняемые ими действия и выявлять обращения к внешним ИИ-сервисам.
Разработка представляет собой два пакета экспертизы — «Контроль ИИ-агентов» и «Теневой ИИ», созданных для платформы защиты конечных устройств RT Protect EDR. Они предназначены для ситуаций, когда сотрудники используют интеллектуальных помощников без согласования с подразделением информационной безопасности.
В отличие от обычных чат-ботов, ИИ-агенты могут самостоятельно работать с файлами, запускать программы, выполнять команды и взаимодействовать с другими инструментами. Такие возможности упрощают программирование и автоматизацию повседневных задач, но одновременно создают дополнительные риски для корпоративных данных.
Первый пакет, «Контроль ИИ-агентов», предназначен для анализа активности подобных программ. Система позволяет отслеживать запускаемые процессы, обращения к файлам и выполнение команд, связывая обнаруженные действия с конкретными учётными записями пользователей.
Второй пакет, «Теневой ИИ», ориентирован на поиск несанкционированных ИИ-инструментов. Он помогает специалистам по информационной безопасности выявлять использование сервисов и приложений, которые не были официально разрешены в организации.
При разработке новых инструментов специалисты изучили особенности работы Claude Code, OpenAI Codex, GitHub Copilot CLI, Gemini CLI, Cursor, Cline и OpenHands. Также исследовалась активность локальных языковых моделей, запускаемых через Ollama.
Особое внимание уделили программным агентам, способным выполнять действия непосредственно в операционной системе. В отличие от обычного обращения к веб-версии чат-бота, такие инструменты могут получать доступ к рабочим каталогам, изменять исходный код и запускать команды без отдельного ручного выполнения каждой операции пользователем.
Новые пакеты интегрированы в платформу RT Protect EDR, предназначенную для обнаружения и расследования подозрительной активности на конечных устройствах. Разработчик не раскрыл количественные показатели точности обнаружения ИИ-агентов и частоты ложных срабатываний.