Глава 8. AI Supply Chain Security & Shadow AI: компоненты и kill-switch | Григорий Добряков

Григорий Добряков

Курс · Enterprise AI Governance Architecture

Глава 8Курс AI Governance

Глава 8. AI Supply Chain Security & Shadow AI: компоненты и kill-switch

Три сцены из одного банка. Первая: инженер скачивает с публичного хаба дообученную модель для «Ковчега» — в формате pickle-чекпойнта с молчаливым бэкдором, который исполняет код при загрузке весов (реальный класс атаки, задокументированный JFrog на Hugging Face). Вторая: сотрудник, которому «Ковчег» кажется медленным, копирует клиентскую выписку в публичный чат-бот — данные банка ушли в Shadow AI. Третья: агентная ветка «Ковчега» начинает вести себя аномально, и выясняется, что остановить её нечем — по отчёту Saviynt 2026, лишь 5% security-лидеров уверены, что смогли бы сдержать скомпрометированного агента.

Эта глава — про supply-chain plane и последний рубеж, kill-switch: защита стека от отравления моделей и уязвимых компонентов, блокировка несанкционированных ИИ-сервисов и техническая возможность экстренно остановить автономных агентов.

Бизнес-цель клиента

Знать, из чего собрана AI-система, не пускать в неё непроверенное, не давать данным утекать в Shadow AI и уметь мгновенно остановить агента. Обещания бизнесу:

  1. Каждый компонент (веса, датасет, промпт, библиотека) — в реестре и проверен.
  2. Корпоративные данные не уходят на неавторизованные AI-эндпоинты.
  3. Любого агента можно остановить и откатить в безопасное состояние — и это протестировано.

Драйвер: угроза или регулятор

Архитектурный паттерн

AI Circuit Breaker & Kill-Switch Architecture — реестр компонентов (AIBOM) + сканирование + контроль периметра + многослойный механизм остановки. Kill-switch — не одна кнопка, а слоистый набор детерминированных контролей: прервать сессию, отозвать креды и доступ к инструментам, откатить в безопасное состояние.

Инженерный стек & провайдеры

Инженерная реализация

### Шаг 1. AIBOM в CI

Автогенерация ML-BOM (CycloneDX): что, откуда, версия, лицензия, хэш — для весов, датасетов, системных промптов, библиотек, а также агентов, MCP-серверов и vector store. Ручной реестр устаревает — только генерация в пайплайне.

### Шаг 2. Сканирование весов перед деплоем

model artifact → ModelScan/picklescan → [код внутри?] ─да→ block + alert
                                              │нет
                       prefer safetensors ────┴→ verify hash/provenance → deploy

### Шаг 3. Блокировка Shadow AI

CASB/SWG обнаруживает и блокирует отправку корпоративного трафика на неавторизованные внешние AI-эндпоинты. Санкционированный gateway (гл. 5) — единственный легальный путь к моделям. Важно: запрет без удобной легальной альтернативы порождает Shadow AI (см. гл. 10, over- governance).

### Шаг 4. AI Kill-Switch как внешнее состояние

Kill-switch реализован как state machine, а не «if» в коде: флаг в policy engine / feature-flag, который все сервисы и агенты обязаны проверять перед действием. Слои:

  1. прервать текущую сессию/цикл агента;
  2. отозвать short-lived креды и доступ к инструментам (MCP-скоупы, API-ключи);
  3. откатить в безопасное состояние (заморозить незавершённые действия — гл. 9).

### Шаг 5. Least privilege для агентов

Инструменты агента — с минимальными скоупами, short-lived, отзываемые креды, sandbox (детали — гл. 9).

Где ломается

Стандарты и маппинг

Лаба и артефакт

Сгенерировать CycloneDX ML-BOM для «Ковчега» (включая vector store и MCP-серверы); прогнать веса через ModelScan, показать блок на pickle-бэкдоре и переход на safetensors; настроить kill-switch как policy-флаг и провести учение остановки агентной ветки с отзывом кредов; сымитировать Shadow AI-эндпоинт и блок CASB. Артефакт: AIBOM + отчёт скана + протокол теста kill-switch (доказательство oversight для гл. 6, 10).

Чеклист зрелости

Источники

На практике

Как это устроено — инженерные разборы

Отдельные howto из практики, где плоскость контроля показана на работающем коде и артефакте.

Читать дальше

Ставите ИИ в продакшен под регуляторным риском?

Проектирование control plane под вашу систему: приватность, доступ, guardrails, аудит, соответствие EU AI Act / ISO 42001 — как работающая архитектура, а не политика в PDF.

Написать на почту

Движок перехода

Next Move Engine — система, которая доводит команду до автономного цикла доставки.

Next Move Engine →