Фраза «у нас уже стоит DLP, она закроет ChatGPT и Copilot» звучит в ИБ-командах всё чаще. Проблема в том, что она технически неверна. DLP и LLM/AI Firewall решают разные задачи на разных поверхностях атаки — и подменять одно другим опасно.

Что DLP умеет хорошо и где его мир заканчивается

Классический DLP отвечает на один вопрос: уходит ли уже размеченная конфиденциальная информация по привычному каналу? Почта, файлы, съёмные носители, облачный диск, мессенджеры — это его территория. Он ищет сигнатуру паспорта, отпечаток документа, шаблон ПДн и бьёт тревогу, когда находит совпадение.

Это работает, пока данные движутся как файлы и сообщения с предсказуемой структурой. Как только сотрудник открывает чат с языковой моделью, предпосылки рушатся сразу в нескольких местах.

Пять причин, по которым DLP слеп к диалогу с LLM

Утечка больше не выглядит как файл. Сотрудник вставляет в промпт фрагмент договора, пересказ условий сделки или кусок исходного кода. Это не вложение и часто не совпадает ни с одной сигнатурой. DLP, настроенный на документы и регулярные выражения, такой промпт либо не заметит вовсе, либо поднимет инцидент уже после того, как текст ушёл в модель.

Ответ модели — не копия файла. LLM пересказывает, сжимает, переводит, «обезличивает» — и секрет уходит в новой формулировке, которую шаблон DLP не распознает. Классический движок ищет совпадение; LLM/AI Firewall анализирует смысл запроса и выдачи до того, как пользователь увидел ответ.

Атака маскируется под обычный диалог. «Забудь предыдущие инструкции», косвенная инъекция в документе для RAG, обход ограничений через ролевую игру — для DLP это легитимный текст. Именно эти техники описывают OWASP Top 10 for LLM, OWASP Top 10 for Agentic Applications и MITRE ATLAS. DLP об этих фреймворках угроз структурно ничего не знает.

Канал выглядит легитимным. HTTPS к внешней LLM для сетевого DLP — это разрешённый SaaS-трафик. Без разрыва TLS на границе с моделью промпт в теле запроса не разбирается. Инцидент либо не поднимается вовсе, либо поднимается на копии трафика постфактум — уже после доставки данных в модель.

DLP не управляет правами на модель. Инструмент проверяет, есть ли в тексте паспорт или коммерческая тайна, но не спрашивает: имеет ли этот сотрудник право вызывать внешнюю LLM, эту конкретную модель, этот контур? LLM/AI Firewall стыкуется с политикой доступа: нет права — запрос не уходит, независимо от содержимого.

Где стоит LLM/AI Firewall и что он контролирует

LLM/AI Firewall встаёт в разрыв между пользователем (или ИИ-агентом) и моделью. Он работает до доставки промпта в LLM и до возврата ответа пользователю — и отвечает на вопросы, которые DLP не задаёт:

  • можно ли отдать этот текст модели;
  • не является ли запрос инъекцией или jailbreak;
  • какие данные допустимо вернуть в ответе;
  • не ушёл ли вызов мимо корпоративного шлюза;
  • может ли ИИ-агент вызывать этот инструмент (tool call) и каковы его намерения.

Телеметрия тоже другая. DLP говорит: «ушёл файл X». LLM/AI Firewall говорит: «сотрудник N спросил у модели M вот это, получил вот такой ответ, израсходовал столько-то токенов, вердикт — заблокировано».

ПараметрКлассический DLPLLM / AI Firewall
Объект защитыФайл, письмо, буфер, облачный дискПромпт, контекст, ответ модели, маршрут к LLM, tool call
Единица решенияСигнатура, отпечаток, шаблонСмысл текста, намерение, политика доступа к модели
Момент контроляЧасто постфактум, на копии трафикаВ разрыве сессии: до вызова модели и до возврата ответа
Что видит хорошоПаспорт, карта, точная копия файлаПересказ тайны, инъекция, jailbreak, секреты в выдаче
Слепая зонаДиалог с LLM, динамическая генерация, tool callПочта, флешка, печать, файловый шаринг
Фреймворки угрозУтечки ПДн по каналамOWASP Top 10 for LLM, OWASP Agentic, MITRE ATLAS

Shadow AI и агенты — отдельная история

Личный ChatGPT в браузере, IDE-агент с прямым подключением к внешней модели, обход корпоративного base\_url — для DLP это просто ещё один HTTPS. Для LLM/AI Firewall сам факт обхода шлюза уже является инцидентом.

Когда в инфраструктуре появляются ИИ-агенты, единица риска смещается ещё дальше: уже не чат, а конкретный вызов инструмента — SQL-запрос, отправка письма, git push, платёж. DLP не сверяет вызов инструмента с намерением задачи и не ставит deny-by-default на MCP (Model Context Protocol). Это принципиально другой контур контроля, который классическая архитектура DLP не предусматривала.

Что это значит для ИБ-команды на практике

DLP и LLM/AI Firewall не конкуренты — они закрывают непересекающиеся поверхности атаки. SOC при правильной схеме получает разные сигналы, а не дубль. Убирать DLP не нужно: почта, флешки, печать и файловый шаринг никуда не делись.

Но если в компании уже работают ChatGPT, Copilot, внутренние RAG-системы или хотя бы один ИИ-агент — считать DLP достаточной защитой от утечек через эти каналы не получится. Промпт с фрагментом договора уйдёт в модель раньше, чем DLP успеет поднять инцидент. А jailbreak в диалоге он не увидит вовсе.

Источники