Кибербезопасность

Кибербезопасность · дорожная карта · редакция 20 сентября 2026 года

Безопасность действий, а не слов

Средства защиты прежних поколений опознают нарушителя по признаку: чужой адрес, чужая подпись, отсутствие прав. Автономный агент не даёт ни одного из них — он действует выданным ему токеном и шлёт правильные запросы к разрешённым системам. Опасность возникает не в канале, а в выборе действия.

У каждого числа на странице стоит дата замера и поверхность, на которой оно перепроверяется независимо. Стадия каждой части названа прямо: измерено · строится · замысел.


Три поколения защиты и точка, где ломается третье

Три поколения средств защитыПериметр, затем приложения и права, затем действия автономного агента. На третьем шаге прежние средства не видят нарушения, потому что агент действует выданным токеном в пределах выданных прав.Первое поколениепериметрохраняется:адреса, порты, каналы связиВторое поколениеприложения и праваохраняется:роли, запросы, доступ к даннымТретье поколениедействия автономного агентаохраняется:вызовы инструментов на границе исполненияПервые два поколения опознают нарушителя по признаку. Третье имеет дело с тем, у кого признака нет.
Что именно охраняется на каждом шаге

Первое поколение — периметр. Нарушитель опознаётся как чужой: он приходит не оттуда и не с тем.

Второе поколение — приложения и права. Нарушитель опознаётся как превысивший: он делает то, на что не имеет прав.

Третье поколение — действия автономного агента. Нарушения в прежнем смысле нет: агент действует выданным токеном и в пределах выданных прав. Опасность — в выборе действия, а не в нарушении правила доступа.

Разрыв закрывается там, где замысел становится исполнением. Рассуждение модели не дискретно и проверке не поддаётся; вызов инструмента дискретен — у него есть имя, набор аргументов и адресат, и допустимость такого вызова решается формально, до исполнения.


Где проходит граница

Предмет работы института — не ограничение рассуждения и не отличение хорошего текста от дурного. Шлюз стоит в разрыве между средой, где действие задумано, и средой, где оно исполняется, и отвечает на один вопрос: допустим ли этот вызов при заданных наблюдениях.

Почему не вторая модель-надзиратель. Управляющий контур обязан обладать разнообразием не меньшим, чем управляемый, — закон необходимого разнообразия Эшби. Надзирающая модель меньше и слабее поднадзорной, а значит поднадзорная способна выйти за пределы её разбора. Проверка моделью остаётся вероятностной; проверка решателем детерминирована и воспроизводима.

Границы утверждения. Задержка чужих продуктов не измерялась и их устройство не разбиралось, поэтому ни оценок, ни чисел по ним на странице нет. Сказанное выше относится к устройству двух способов проверки, а не к чьему-либо товару.


От чего защищает шлюз — и чего он не делает

что ломается как именно что делает шлюз
Полномочия шире задачи Агенту выдан прямой доступ к оболочке, базе, файлам и почте, а ограничение записано человеческим текстом в системной подсказке. Вызов инструмента не доходит до исполнителя, если нарушает контракт контура.
Указание, спрятанное в данных Распоряжение злоумышленника лежит в самом документе, который агент читает: в приложении к иску, в присланном резюме, на странице по ссылке. Намерение агента подменено, контракт — нет: недопустимый вызов остаётся недопустимым.
Подмена каталога инструментов Изменена схема параметров инструмента либо в каталог добавлен лишний. Вызов вне разрешённого перечня не проходит.
Закладка в весах или адаптере Загружены непроверенные веса или адаптер со спящей закладкой. Шлюз этого не закрывает. Здесь работает контур допуска моделей — отдельная мера, и она называется прямо, а не прячется за общим словом «защита».
Отравление массива знаний В корпус внедрены поддельные записи, вытесняющие подлинные при поиске. Утверждение без открываемого первоисточника не выходит к пользователю.

Классы названы прямо. Привязка к действующим редакциям отраслевых перечней угроз сверяется по первоисточникам; чужие идентификаторы по памяти на странице не приводятся.


Четыре продукта на одном основании

Общее основание — решатель, цепь квитанций и контракты как данные. Продукты различаются предметом проверки и тем, кому предъявляется доказательство.

MITR Sentinel

Детерминированный шлюз допустимости действий для агентных сред и вайб-кодинга

Где стоит: В разрыв между средой генерации (помощники в среде разработки, корпоративные локальные агенты) и средой исполнения (оболочка, базы, репозитории, внешние вызовы).

Кому ИТ и ИБ банков, финтеха, ритейла, интеграторов, внедряющих автономную разработку

стадия что именно
измерено Ядро в непрерывной работе с 24.04.2026
измерено 9 контрактов в шлюзе и цепь квитанций; медиана проверки 3,2 мс по 53 записям — замер 18.09.2026
измерено Отвечает по протоколу MCP с авторизацией по токену — замер 20.09.2026
замысел Девять контрактов именно этого домена: ограничение изменений файловой системы · запрет разрушающих операций с базой · запрет вывода секретов наружу · блокировка повышения привилегий · защита цепочки поставок кода · контроль исходящей сети · изоляция хранилищ учётных данных · ограничение порождения процессов · запрет агенту менять собственные политики
замысел Реализация на компилируемом языке с прямым встраиванием решателя
замысел Иммунная петля: при отказе ядро невыполнимости возвращается в контекст агента как запрет, чтобы он не зацикливался
строится Честный перцентиль задержки при достаточной серии

Поставка Двоичный агент на своём железе, контейнер, чарт — под отечественные ОС

Чем меряется польза Задержка, незаметная для конвейера; ноль утечек кода и разрушающих изменений в рабочем контуре


ISS Ledger 117

Неизменяемый криптографический комплекс доказательной базы под требования приказа ФСТЭК № 117 и требования Банка России

Кому Субъекты значимых объектов КИИ, операторы государственных систем, руководители ИБ крупных предприятий

стадия что именно
измерено Цепь квитанций только на добавление, связанная хеш-цепочкой, с внешним свидетелем времени
измерено Автономный набор проверки на стандартной библиотеке, без единой сторонней зависимости, опубликован — asi5.ru/console/verify/
замысел Отечественная хеш-функция по ГОСТ наравне с нынешней
замысел Генератор отчётов соответствия по форме приказа и карточек инцидентов
строится Сверка цепи квитанций с требованиями приказа — по идентификаторам, а не по смыслу

Поставка Выделенный защищённый сервис журналирования плюс отдельный набор проверки

Чем меряется польза Проверка надзорного органа проходит без замечаний к протоколированию ИИ

Единственный продукт линии, где главное уже существует и опубликовано: целостность журнала пересчитывается посторонним при помощи открытого набора проверки — без доверия к разработчику и без установки его программного обеспечения.


Juridika Shield

Нормативно-правовая проверка действий агентов в финансах, закупках и работе с персональными данными

Кому Финансовые дирекции, юридические департаменты, тендерные комитеты

стадия что именно
измерено Массив практики открытой части — 14 899 актов — замер 20.09.2026
измерено Пять доменных контрактов выложены на прод и решают, задержка 5–69 мс — замер 20.09.2026
строится Детерминированные наблюдатели: по одному проверщику на факт контракта, без модели
замысел Нормативный слой: редакции норм и их действие на дату
замысел Профили казначейства, закупок и персональных данных

Готовые профили проверки:

  • Казначейство и противодействие отмыванию: блокировка распоряжения при нарушении стоп-листов, лимитов и разделения полномочий
  • Закупки и договоры: запрет подписания и отправки при расхождении с типовой формой и нарушении требований закупочного законодательства
  • Персональные данные: агент физически не может отправить их в сторонний или зарубежный узел

Поставка Интеграционный шлюз к казначейским и учётным системам

Чем меряется польза Предотвращённые нарушения и несанкционированные проводки


Agent Red-Teaming & Certification Sandbox

Полигон состязательных испытаний и формальной аттестации агентов перед допуском в промышленную работу

Кому Разработчики моделей, интеграторы, испытательные лаборатории, службы безопасности при приёмке заказных систем

стадия что именно
измерено Журнал честности с вердиктами ведётся
измерено Независимый проверщик журнала опубликован
замысел Генератор состязательных атак по семи классам
строится Мерка доли действий, нарушивших политику
замысел Выдача заключения по итогам испытаний

Классы атак на стенде:

  • Прямая инъекция и обход ролевых инструкций
  • Непрямая инъекция через искажённые документы и внешние источники
  • Подмена параметров вызова инструмента
  • Чрезмерные полномочия и повышение привилегий
  • Отравление контекста и долговременной памяти
  • Накопительное продавливание политик в длинном диалоге
  • Извлечение системного промпта, ключей и весов

Поставка Подписной стенд испытаний либо разовый аудит

Чем меряется польза Заключение об устойчивости агента к семи классам атак


Требования, под которые ложится продуктовая линия

акт что требует проверено
Приказ ФСТЭК России № 117
в силе с 01.03.2026, взамен приказа № 17
требования к безопасности искусственного интеллекта в государственных системах: контроль обращений и ответов, журналирование, запрет утечки защищаемых данных 20.09.2026
по отраслевому разбору; дословный текст приказа на fstec.ru не сверялся
Федеральный закон № 243-ФЗ
принят 26.07.2026, в силе с 01.09.2026
правовой режим обязательного применения суверенных и национальных моделей в государственных информационных системах 20.09.2026
цитата снята с первоисточника публикации о законе

Рядом с номером акта стоит дата проверки его действия: замер 04.08.2026 показал, что три проверенные страницы из трёх ссылались на отменённые приказы. Норма без даты проверки на этой странице не приводится.


Отраслевые рамки и место линии в них

Знание рамки доказывается не упоминанием её имени, а сопоставлением: контракт — требование в каталоге — запись, которой исполнение показано.

NIST (США)

AI Risk Management Framework 1.0 — рамка управления рисками ИИ; к ней Playbook и профиль для критической инфраструктуры

Язык, на котором о рисках искусственного интеллекта говорят регуляторы и корпоративные покупатели за пределами РФ. Профиль для критической инфраструктуры описывает тот самый контур, в который встаёт шлюз. Сопоставление идёт по функциям рамки: квитанция — запись для функции измерения, клапан — действие по управлению риском.

NIST (США)

SP 800-53 Rev. 5 — «Security and Privacy Controls for Information Systems and Organizations», каталог контролей

Самый распространённый каталог контролей; на него сопоставлено большинство остальных рамок, поэтому через него линия говорит со всеми сразу. Контракт несёт идентификатор контроля, идентификатор попадает в квитанцию — и на вопрос аудитора «покажите исполнение контроля» ответом служит машиночитаемая выборка из цепи, а не пояснительная записка.

ENISA — агентство Европейского союза по кибербезопасности

«Artificial Intelligence Cybersecurity Challenges» — картина угроз ИИ, подготовленная с рабочей группой по ИИ; плюс ежегодный…

Европейская таксономия угроз искусственного интеллекта. В её терминах пишутся требования, и в её терминах заказчик задаёт вопрос «от чего защищает шлюз». Модель угроз линии перекладывается в эту таксономию, чтобы ответ звучал словами читающего.

BSI — Федеральное ведомство по информационной безопасности (Германия)

IT-Grundschutz: модульный компендиум требований плюс стандарты методики; требования разложены по уровням

Эталон модульного подхода: система описывается набором модулей с требованиями, а не общими словами. Ближе всего к тому, как устроен контур в периметре заказчика — шлюз предъявляется как модуль с перечнем закрываемых требований и уровнем.

Правительство Испании (портал электронного правительства)

MAGERIT версия 3 — методология анализа и управления рисками информационных систем

Строгая форма: актив — угроза — мера защиты — остаточный риск. Шлюз в этой форме есть мера защиты, и его действие считается: насколько снижается риск по названному активу. Утверждение «безопасность повышается» превращается в число.

Open Security Architecture — открытое сообщество

Каталог архитектурных паттернов безопасности с сопоставлением на контроли

Открытая форма предъявления архитектурного решения отрасли: 54 паттерна, 315 контролей NIST, 87 сопоставлений рамок. Шлюз допустимости действий агента описывается этой нотацией как паттерн — дверь к признанию решения помимо ведомственных процедур.


Проверка без доверия к разработчику

  • Цепь квитанций пересчитывается открытым набором проверки — автономным, на стандартной библиотеке, без единой сторонней зависимости. Подмена одной записи ломает цепь.
  • Отметка времени ставится независимым свидетелем, а не разработчиком.
  • Стадия каждой части названа выше как есть. У шлюза допустимости девять контрактов среды разработки — замысел: готового шлюза для терминала и конвейера сборки на сегодня не существует.
  • Приоритет по способу верификации закреплён заявкой на изобретение № 2026116990 от 01.06.2026 — состояние заявки проверяется в открытом реестре.

Утверждения «аналогов нет» и «никто такого не делает» на странице отсутствуют намеренно. Отраслевой обзор от 29.07.2026 перечисляет одиннадцать отечественных решений этого класса — рынок не пуст. Предмет линии определяется не отсутствием других, а тем, что проверяется: действие, решателем, с квитанцией, которую пересчитывает посторонний.


Условия выхода из лабораторного контура

Контур, где шлюз работает у постороннего

Технология проверена на собственных агентах института. Доказательством она станет в чужом контуре: конвейер разработки, помощник аналитика, разбор почты заказчика.

форма: пилотный договор или партнёрство

Независимая команда на атаку

Прочность, проверенная собственными руками, доказательством не является. Требуется отчёт, подписанный сторонней лабораторией.

форма: договор или исследовательское сотрудничество

Поток настоящих вызовов инструментов

Контракты выводятся из домена. Записи реальных вызовов контура заказчика — материал, из которого они строятся; без них домен приходится угадывать.

форма: доступ к журналу, обезличенно

Нагрузка промышленного масштаба

Медиана снята на собственном контуре. Честный разброс задержки под промышленной нагрузкой показывает совместный стенд, а не обещание.

форма: совместный прогон

Видеокарта для перечисленного не требуется и не потребуется: допустимость решается решателем, а не моделью.


Что получает партнёр

Институт не принимает безвозмездной помощи от тех, кто ведёт дело. Предоставление площадки, испытаний, живых дел или вычислительного контура закрывается встречным обязательством, и обязательство называется до начала работ, а не после.

Правило состава: чем больше вклад партнёра, тем сильнее встречное обязательство института. Обещается только исполнимое одним человеком и без денег: лицензия, публикация, приоритет, место в совете. Сроков внедрения, круглосуточного сопровождения и доработок под заказчика в составе нет — обещание, под которое нужен штат, дороже несделанной сделки.

Владельцу вычислительных мощностей

  • Бессрочная неисключительная лицензия на ядро допустимости и журнал квитанций — для защиты его собственной сети, без ограничения числа узлов внутри его периметра
  • Место в научно-техническом совете института
  • Имя в разделе «Партнёры» — по его письменному согласию

Оформление: Договор о предоставлении вычислительных ресурсов + встречный безвозмездный лицензионный договор (ст. 1235–1236 ГК).

Испытательной лаборатории

  • Право опубликовать отчёт под своим именем — любой результат, без согласования с институтом; условие названо в самом договоре
  • Соавторство в рецензируемой публикации по фактическому вкладу
  • Постоянное упоминание как лаборатории, проводившей испытания, — во всех редакциях документации, а не только в текущей
  • Бессрочный доступ к стенду для собственных исследований

Оформление: Договор о научно-техническом сотрудничестве с прямым пунктом о свободе публикации результата.

Юридической фирме или адвокатскому бюро

  • Доступ к массиву практики и разборам на срок пилота и год после его окончания
  • Приоритет в очереди: дела бюро разбираются первыми
  • Соавторство в отраслевом отчёте по его специализации, под двумя именами
  • Правка юриста становится проверкой, которую дальше проходят все ответы системы
  • Соглашение о конфиденциальности — в пользу бюро: институт связывает себя первым

Оформление: Соглашение о пилоте + соглашение о конфиденциальности в пользу бюро.

Компании, дающей пилотный контур

Всё перечисленное выше, применимое, и сверх того:

  • Контракты его домена остаются у него бессрочно и безвозмездно — в том числе при прекращении сотрудничества
  • Право первого отказа на коммерческую лицензию в названном сегменте, 12 месяцев
  • Фиксация цены: при появлении коммерческой лицензии — цена первого года со скидкой, названной числом в договоре, на три года
  • Участие в решении, какие контракты среды разработки пишутся первыми

Оформление: Договор о совместных испытаниях (безвозмездный) + приложение о правах на контракты домена + предварительное соглашение о праве первого отказа.

Чего институт не предлагает

  • Доли и опционы — у научной организации нет участников с долями (ст. 10 закона 7-ФЗ); коммерческого оператора не существует.
  • Доля в доходах — права на коммерческое использование передаются лицензией, а не участием в доходах.
  • Авторство в патенте — ст. 1347 ГК: авторство определяется творческим вкладом в изобретение, а не предоставлением ресурса; попытка вписать ставит под удар саму заявку.
  • Бессрочный эксклюзив — закрывает рынок навсегда ради одной договорённости.
  • Лицензия на то, что названо замыслом — лицензия выдаётся на ядро и журнал, которые существуют и проверяются посторонним.

Перечень назван прямо, чтобы разговор начинался не с него. Всё, что обещано выше, исполняется в день подписания.

Обсудить пилот или испытания

АНО «НИИ системного синтеза». Редакция 20 сентября 2026 года. Числа страницы приведены с датой замера.