# «У нас стоит DLP» — почему этого недостаточно для защиты от утечек в ChatGPT и Copilot
Каноническая страница: https://plainews.ru/posts/dlp-ne-zashchishchaet-ot-utechek-v-llm
Опубликовано: 2026-09-28T14:01:23.234Z

DLP не видит промпты, jailbreak и инъекции в RAG. Разбираем, где заканчивается защита классического DLP и начинается зона LLM/AI Firewall.
Фраза «у нас уже стоит DLP, она закроет ChatGPT и Copilot» звучит в ИБ-командах всё чаще. Проблема в том, что она технически неверна. DLP и LLM/AI Firewall решают разные задачи на разных поверхностях атаки — и подменять одно другим опасно.

## Что DLP умеет хорошо и где его мир заканчивается

Классический DLP отвечает на один вопрос: уходит ли уже размеченная конфиденциальная информация по привычному каналу? Почта, файлы, съёмные носители, облачный диск, мессенджеры — это его территория. Он ищет сигнатуру паспорта, отпечаток документа, шаблон ПДн и бьёт тревогу, когда находит совпадение.

Это работает, пока данные движутся как файлы и сообщения с предсказуемой структурой. Как только сотрудник открывает чат с языковой моделью, предпосылки рушатся сразу в нескольких местах.

## Пять причин, по которым DLP слеп к диалогу с LLM

**Утечка больше не выглядит как файл.** Сотрудник вставляет в промпт фрагмент договора, пересказ условий сделки или кусок исходного кода. Это не вложение и часто не совпадает ни с одной сигнатурой. DLP, настроенный на документы и регулярные выражения, такой промпт либо не заметит вовсе, либо поднимет инцидент уже после того, как текст ушёл в модель.

**Ответ модели — не копия файла.** LLM пересказывает, сжимает, переводит, «обезличивает» — и секрет уходит в новой формулировке, которую шаблон DLP не распознает. Классический движок ищет совпадение; LLM/AI Firewall анализирует смысл запроса и выдачи до того, как пользователь увидел ответ.

**Атака маскируется под обычный диалог.** «Забудь предыдущие инструкции», косвенная инъекция в документе для RAG, обход ограничений через ролевую игру — для DLP это легитимный текст. Именно эти техники описывают OWASP Top 10 for LLM, OWASP Top 10 for Agentic Applications и MITRE ATLAS. DLP об этих фреймворках угроз структурно ничего не знает.

**Канал выглядит легитимным.** HTTPS к внешней LLM для сетевого DLP — это разрешённый SaaS-трафик. Без разрыва TLS на границе с моделью промпт в теле запроса не разбирается. Инцидент либо не поднимается вовсе, либо поднимается на копии трафика постфактум — уже после доставки данных в модель.

**DLP не управляет правами на модель.** Инструмент проверяет, есть ли в тексте паспорт или коммерческая тайна, но не спрашивает: имеет ли этот сотрудник право вызывать внешнюю LLM, эту конкретную модель, этот контур? LLM/AI Firewall стыкуется с политикой доступа: нет права — запрос не уходит, независимо от содержимого.

## Где стоит LLM/AI Firewall и что он контролирует

LLM/AI Firewall встаёт в разрыв между пользователем (или ИИ-агентом) и моделью. Он работает до доставки промпта в LLM и до возврата ответа пользователю — и отвечает на вопросы, которые DLP не задаёт:

- можно ли отдать этот текст модели;
- не является ли запрос инъекцией или jailbreak;
- какие данные допустимо вернуть в ответе;
- не ушёл ли вызов мимо корпоративного шлюза;
- может ли ИИ-агент вызывать этот инструмент (tool call) и каковы его намерения.

Телеметрия тоже другая. DLP говорит: «ушёл файл X». LLM/AI Firewall говорит: «сотрудник N спросил у модели M вот это, получил вот такой ответ, израсходовал столько-то токенов, вердикт — заблокировано».

| Параметр | Классический DLP | LLM / AI Firewall |
| --- | --- | --- |
| Объект защиты | Файл, письмо, буфер, облачный диск | Промпт, контекст, ответ модели, маршрут к LLM, tool call |
| Единица решения | Сигнатура, отпечаток, шаблон | Смысл текста, намерение, политика доступа к модели |
| Момент контроля | Часто постфактум, на копии трафика | В разрыве сессии: до вызова модели и до возврата ответа |
| Что видит хорошо | Паспорт, карта, точная копия файла | Пересказ тайны, инъекция, jailbreak, секреты в выдаче |
| Слепая зона | Диалог с LLM, динамическая генерация, tool call | Почта, флешка, печать, файловый шаринг |
| Фреймворки угроз | Утечки ПДн по каналам | OWASP Top 10 for LLM, OWASP Agentic, MITRE ATLAS |

## Shadow AI и агенты — отдельная история

Личный ChatGPT в браузере, IDE-агент с прямым подключением к внешней модели, обход корпоративного base\_url — для DLP это просто ещё один HTTPS. Для LLM/AI Firewall сам факт обхода шлюза уже является инцидентом.

Когда в инфраструктуре появляются ИИ-агенты, единица риска смещается ещё дальше: уже не чат, а конкретный вызов инструмента — SQL-запрос, отправка письма, git push, платёж. DLP не сверяет вызов инструмента с намерением задачи и не ставит deny-by-default на MCP (Model Context Protocol). Это принципиально другой контур контроля, который классическая архитектура DLP не предусматривала.

## Что это значит для ИБ-команды на практике

DLP и LLM/AI Firewall не конкуренты — они закрывают непересекающиеся поверхности атаки. SOC при правильной схеме получает разные сигналы, а не дубль. Убирать DLP не нужно: почта, флешки, печать и файловый шаринг никуда не делись.

Но если в компании уже работают ChatGPT, Copilot, внутренние RAG-системы или хотя бы один ИИ-агент — считать DLP достаточной защитой от утечек через эти каналы не получится. Промпт с фрагментом договора уйдёт в модель раньше, чем DLP успеет поднять инцидент. А jailbreak в диалоге он не увидит вовсе.

## Источники

- Habr AI: Почему DLP не контролирует ИИ и не закрывает OWASP Top 10 for LLM, Agentic Applications и MITRE ATLAS
