Безопасность¶
Для чего нужен этот раздел¶
Безопасность ИИ Студии нельзя свести к одному переключателю «защищено». Система одновременно работает с чатами, файлами, корпоративными знаниями, локальными моделями, интернет-поиском, сервисами Яндекс Облака, Yandex AI и административными данными.
Поэтому главный вопрос безопасности звучит не «защищена ли Студия вообще», а так:
какие данные обрабатываются, где они находятся, кто имеет к ним доступ, в какой момент они покидают локальный контур и какими средствами это ограничено.
Эта глава помогает владельцу системы и администратору построить такую модель осознанно.
Два базовых режима¶
Локальный режим¶
Если при этом не используются внешние сервисы и интернет-поиск, содержание запроса и ответа не требуется передавать внешней модели.
Режим с внешними сервисами¶
В этом режиме часть данных покидает локальный контур в объёме, необходимом для выполнения операции.
Именно поэтому в Студии отдельно различаются:
- локальная модель;
- Yandex AI;
- интернет-поиск;
- сервисы Яндекс Облака;
- поиск по корпоративным документам;
- общий доступ к разговорам;
- память;
- плановые задания.
Эти механизмы нельзя объединять в одно понятие «облако» или «локально».
Базовые принципы безопасности¶
1. Минимально необходимые права¶
Пользователь, служебная учётная запись и отдельный сервис должны получать только те полномочия, которые требуются для их задачи.
Не используйте полный административный доступ как способ «быстро исправить 403».
Подробнее: Права доступа.
2. Явная граница данных¶
Пользователь должен понимать, когда его запрос обрабатывает локальная модель, а когда Yandex AI или внешний сервис.
Подробнее: Где проходят данные и Локальная и облачная модель.
3. Секреты не являются содержимым чата¶
Пароли, закрытые ключи, токены и другие учётные данные должны храниться в предназначенном для этого серверном контуре, а не в разговорах, памяти или базе знаний.
Подробнее: Секреты и ключи.
4. Запрет важнее удобства¶
Если функция запрещена политикой организации, модель не должна уметь обойти запрет «по просьбе пользователя».
В продуктовом профиле ИИ Студии выполнение произвольного кода отключено. Подключённые системные сервисы применяют серверные правила доступа и подтверждения действий.
5. Недоверенные данные остаются недоверенными¶
Веб-страница, PDF, файл из базы знаний и ответ внешнего сервиса могут содержать текст, который пытается повлиять на модель.
Например:
Такой текст должен рассматриваться как данные, а не как системная команда.
6. Защита строится слоями¶
аутентификация
↓
роль и права
↓
доступ к объекту
↓
серверная политика
↓
сетевые ограничения
↓
права внешней служебной учётной записи
↓
журналирование и проверка
Если один слой ошибся, следующий должен ограничить последствия.
Основные защищаемые данные¶
Учётные данные¶
- пароли пользователей;
- административные пароли;
- авторизованный ключ Яндекс Облака;
- временные IAM-токены;
- ключи внешних программных интерфейсов;
- секреты сеансов;
- закрытый TLS-ключ.
Пользовательские данные¶
- сообщения;
- история разговоров;
- названия разговоров;
- загруженные документы;
- память;
- проекты;
- помощники;
- навыки;
- общие ссылки.
Корпоративные данные¶
- внутренние регламенты;
- исходный код;
- журналы систем;
- финансовые сведения;
- сведения об инфраструктуре;
- база знаний.
Административные данные¶
- роли;
- группы;
- права;
- конфигурация;
- журналы;
- состояние моделей;
- сведения о подключённом Яндекс Облаке.
Основные угрозы¶
Компрометация пользовательской учётной записи¶
Последствия должны ограничиваться тем, к чему пользователь действительно имеет доступ. Поэтому не используйте общие учётные записи и регулярно отзывайте устаревшие права.
Компрометация административной учётной записи¶
Риск выше: злоумышленник может менять роли, конфигурацию, модельный маршрут и интеграции. Административный доступ нужно защищать сильнее обычного.
Утечка авторизованного ключа¶
Закрытая часть ключа позволяет получать IAM-токены от имени служебной учётной записи. Поэтому минимальные права этой учётной записи реально ограничивают ущерб.
Вредоносный документ¶
Документ может содержать инструкции для модели. Он не должен давать модели дополнительные права.
Вредоносная веб-страница¶
То же относится к найденным сайтам. Защитный получатель страниц дополнительно блокирует обращения к локальным и служебным адресам.
Ошибка администратора¶
Частые примеры:
- назначена слишком широкая роль;
- опубликована административная служба;
- секрет попал в журнал;
- открыт порт базы данных;
- резервная копия оставлена без защиты;
- включена облачная модель без оценки допустимых данных;
- опубликована ссылка на конфиденциальный разговор.
Локальная модель¶
Локальная модель уменьшает число внешних границ, но не отменяет требования безопасности.
Она не защищает автоматически от:
- лишних прав пользователя;
- общего доступа к разговору;
- утечки файла через файловую систему;
- неправильного резервного копирования;
- компрометации сервера;
- включённого интернет-поиска;
- вызова внешнего сервиса.
Поэтому фраза «у нас локальная модель, значит всё безопасно» неверна.
Yandex AI¶
Yandex AI является внешним по отношению к локальному серверу контуром обработки.
В текущей архитектуре:
- подключение выполняет администратор;
- обычный пользователь не меняет глобального поставщика модели;
- серверный шлюз получает IAM-токен;
- браузер не получает закрытую часть авторизованного ключа;
- браузер не получает IAM-токен;
- локальная модель не переключается в Yandex AI скрыто при ошибке;
- ответ сохраняет сведения о фактически использованной модели.
Подробнее: Локальная и облачная модель.
Интернет-поиск¶
не равно
Поиск и получение страниц являются отдельной внешней границей.
Подробнее: Сетевая изоляция.
RAG и файлы¶
При локальной модели найденные фрагменты могут обрабатываться локально. При Yandex AI необходимые для ответа фрагменты могут стать частью запроса облачной модели.
Поэтому безопасность базы знаний определяется одновременно:
- доступом к документу;
- доступом к помощнику;
- доступом к индексу;
- активной моделью;
- общим доступом;
- резервными копиями.
Яндекс Облако¶
Для рабочего сценария рекомендуется:
- отдельная служебная учётная запись;
- минимально необходимые роли;
- ограничение рабочим каталогом;
- отдельное полномочие для Billing;
- отдельное полномочие для Yandex AI;
- регулярная ревизия прав;
- ротация ключа;
- отрицательный тест изменяющих операций.
Подробнее: Безопасность интеграции.
Общие ссылки¶
Перед публикацией разговора проверяйте:
- сообщения;
- файлы;
- цитаты;
- имена людей;
- внутренние адреса;
- сведения об инфраструктуре;
- финансовые данные;
- случайно вставленные секреты.
После завершения совместной работы отзывайте ссылку.
Память¶
Не сохраняйте в память:
- пароли;
- одноразовые коды;
- токены;
- закрытые ключи;
- временные ссылки доступа;
- секретные строки подключения.
После удаления чувствительной записи проверяйте результат в новом разговоре: старый разговор может уже содержать её в истории.
Резервные копии¶
В одной копии могут оказаться пользователи, разговоры, файлы, конфигурация, индексы и секретные данные. Поэтому резервная копия должна иметь ограниченный доступ, срок хранения, защиту и проверку восстановления.
Подробнее: Резервное копирование.
Регулярные проверки¶
Ежедневно или автоматически¶
- готовность ключевых компонентов;
- отсутствие циклических перезапусков;
- ошибки входа и шлюзов;
- свободное место;
- состояние модели.
Еженедельно¶
- новые административные учётные записи;
- необычные ошибки прав;
- состояние резервного копирования;
- ненужные общие ссылки;
- ошибки плановых заданий.
Ежемесячно¶
- состав ADMIN;
- группы и роли;
- служебные учётные записи;
- внешние интеграции;
- авторизованные ключи;
- срок хранения резервных копий;
- опубликованные помощники и навыки.
После обновления¶
- USER не открывает панель администратора.
- USER не получает запрещённые функции.
- Выполнение произвольного кода остаётся запрещённым.
- Пользователь А не видит частные данные пользователя Б.
- Яндекс Облако остаётся в предусмотренном режиме только чтения.
- Локальная модель не переключается в Yandex AI скрыто.
- Получатель веб-страниц не открывает локальные и служебные адреса.
- Секреты не появляются в диагностических ответах.