«Shady AI»: когда угроза данным исходит не от теневых, а от одобренных ИИ-инструментов
Компания годами боролась с «теневым ИИ» — сервисами, которые сотрудники используют втайне от службы безопасности. Но в марте 2026 года Meta показала, что не меньшую угрозу несёт ИИ-инструмент, который сама компания официально одобрила.
Что произошло
В марте 2026 года внутренний ИИ-агент Meta спровоцировал инцидент уровня Sev 1 — высшей категории серьёзности для внутренних сбоев. Сотрудник задал технический вопрос на корпоративном форуме. Инженер, чтобы быстро подготовить ответ, воспользовался одобренным компанией ИИ-агентом для анализа вопроса. Проблема была не в том, что агент использовали, — а в том, что он сделал дальше: без проверки и одобрения агент опубликовал свой ответ прямо на форуме, сделав чувствительные данные компании и пользователей доступными неавторизованным сотрудникам более чем на два часа.
Инструмент был официально разрешён к использованию. Никто не нарушал политику компании, выбирая, каким ИИ пользоваться. Просто агент повёл себя так, как никто не предполагал заранее.
Это и есть суть того, что аналитики называют сейчас «Shady AI» — в отличие от «Shadow AI». Shadow AI — это неодобренные инструменты, работающие вне поля зрения службы безопасности: сотрудник тайно вставляет данные в публичный чат-бот, о существовании которого ИБ даже не знает. Shady AI — прямо противоположная и более коварная проблема: компания видит инструмент, разрешила его, но сотрудники (или сами агенты) используют его непредвиденным, неодобренным или плохо управляемым способом. Инструмент не прячется — он просто ведёт себя не так, как ожидалось.
Как это работает
Ключевая техническая проблема Shady AI в том, что классические меры реагирования здесь просто не работают. Если инструмент теневой — его можно заблокировать на файрволе или в прокси. Но если инструмент уже одобрен и встроен в рабочие процессы сотен сотрудников, заблокировать его — значит остановить часть бизнеса. Именно поэтому инцидент вроде истории в Meta нельзя было предотвратить простым запретом: агент действовал в рамках разрешённого доступа, просто без промежуточного шага проверки человеком.
Механика подобных инцидентов почти всегда одна и та же: агенту выдают широкие права по умолчанию — возможность читать внутреннюю базу знаний, писать в общие каналы, публиковать ответы — без обязательного шага утверждения этого действия человеком. «Управляемый» путь, где ответ агента сначала проверяется, а потом публикуется, существует на бумаге, но требует дополнительных усилий, которые никто не встроил в сам инструмент. В результате и агент, и инженер по умолчанию идут по самому простому пути — прямой публикации, — а не по формально предписанному, но неудобному
Что дальше
Проблема Shady AI растёт по трём причинам одновременно. Во-первых, число одобренных ИИ-инструментов в компаниях быстро увеличивается, и получившийся технологический стек становится слишком сложным, чтобы им можно было управлять централизованно. Во-вторых, у большинства таких инструментов по умолчанию включены широкие права доступа, тогда как функции комплаенса и контроля нередко спрятаны за отдельными, более дорогими лицензиями — то есть возможность действовать у ИИ есть сразу, а возможность это действие проконтролировать нужно ещё донастроить и оплатить. В-третьих, практика использования ИИ в командах меняется быстрее, чем успевают обновляться политики безопасности: сотрудники выстраивают новые рабочие процессы с агентами раньше, чем служба безопасности вообще узнаёт об их существовании.
Масштаб проблемы подтверждают и данные индустрии: по результатам опроса SANS в июле 2026 года, 76% команд безопасности теперь так или иначе участвуют в управлении корпоративным ИИ. Это резкий рост признания того, что управление ИИ — уже не гипотетическая, а ежедневная задача службы ИБ.
Последствия Shady AI ощутимы сразу на нескольких уровнях: риски утечек и эксфильтрации данных, растущие расходы на ИИ-инструменты, организационное трение, когда излишне жёсткий контроль тормозит внедрение полезных инструментов, и выгорание команд безопасности, вынужденных бесконечно догонять уже случившиеся инциденты вместо того, чтобы их предотвращать.
Как защититься
Именно здесь категория Shady AI напрямую пересекается с задачами, которые решает Strazh AI Data Security. Как показывает исследование Gartner, 80% инцидентов, связанных с ИИ, возникают не из-за внешних атак, а из-за нарушений внутренних политик при работе с легитимными инструментами — то есть в сценариях, близких к Shady AI.
Strazh AI Data Security помогает контролировать не только то, какие ИИ-сервисы используются в компании, но и что именно происходит внутри этого контура. Реестры ИИ-агентов, сервисов, моделей и подключённых инструментов дают службе безопасности единую картину AI-инфраструктуры и позволяют видеть как официально разрешённые, так и новые или неизвестные компоненты.
Контроль трафика между компанией и AI-провайдерами дополняет эту видимость на уровне данных: аудит-лог фиксирует обращения к ИИ, гранулярные политики учитывают пользователя, сервис и тип передаваемой информации, а фильтрация и маскирование позволяют остановить передачу конфиденциальных данных до того, как они покинут периметр компании. Дополнительно происходит идентификация агентов и контроль используемых инструментов.