Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
OWASP-Top-10-AI-Infrastructure-Security-Risks — Практическая структура для выявления и приоритизации основных рисков безопасности в инфраструктуре ИИ-дата-центров, охватывающая аппаратное обеспечение, сети, плоскости управления и цепочку поставок, с стратегиями смягчения последствий для провайдеров и клиентов. | Kitploit
Инструменты/GitHubGitHub/owasp/owasp-top-10-ai-infrastructure-security-risks
Безопасность облачной инфраструктурыСетевая безопасностьАппаратная БезопасностьБезопасность Цепочки ПоставокСтатьи и ИсследованияОбучение и ОбразованиеПодобранные РесурсыБезопасность ИИ
GitHub
owasp/owasp-top-10-ai-infrastructure-security-risks

OWASP-Top-10-AI-Infrastructure-Security-Risks

Практическая структура для выявления и приоритизации основных рисков безопасности в инфраструктуре ИИ-дата-центров, охватывающая аппаратное обеспечение, сети, плоскости управления и цепочку поставок, с стратегиями смягчения последствий для провайдеров и клиентов.

Репозиторий
1 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Топ-10 рисков безопасности центров обработки данных и ИИ-инфраструктуры

FORGE - Топ-10 рисков безопасности центров обработки данных и ИИ-инфраструктуры. Укрепите «железо» под моделью.

FORGE — Укрепите «железо» под моделью.

🌐 Веб-сайт: https://forge-framework.io

Краткое резюме

ИИ-дата-центры строятся быстрее, чем обеспечивается их безопасность.

Стремительное расширение дата-центров, GPU-облаков и специализированных вычислительных сред породило риски безопасности в области аппаратного обеспечения, сетей, хранилищ, оркестрации, идентификации, плоскостей управления и физических операций. Многие из этих рисков напоминают традиционные проблемы безопасности дата-центров или облаков, но современные центры обработки данных и ИИ-инфраструктура меняют их серьёзность: системы, изначально спроектированные для доверенных операторов, теперь поддерживают высокоценные мультитенантные рабочие нагрузки от несвязанных между собой клиентов.

Топ-10 рисков безопасности центров обработки данных и ИИ-инфраструктуры представляет собой практическую основу для выявления, приоритизации и снижения наиболее важных рисков безопасности в инфраструктурном слое, обеспечивающем работу ИИ. Эта основа определяет наиболее критические режимы отказа в ИИ-инфраструктуре и помогает преобразовать их в конкретные требования безопасности.

Что охватывает эта основа

Эта основа сосредоточена на безопасности ИИ-инфраструктуры и дата-центров, в которых она размещается: физическое оборудование, сетевые фабрики, плоскости управления, системы оркестрации, системы хранения и операционные среды, на которых выполняются ИИ-нагрузки.

Она не фокусируется на самих ИИ-моделях или рисках прикладного уровня, таких как prompt-инъекции, небезопасное поведение агентов, злоупотребление моделями или оценка на уровне моделей. Эти риски рассматриваются в рамках, ориентированных на другие части ИИ-стека, включая OWASP Top 10 для LLM-приложений, MITRE ATLAS, NIST AI Risk Management Framework и ISO/IEC 42001. Вместе эти ресурсы дают специалистам более полную картину безопасности ИИ — от рисков управления и прикладного уровня до лежащей в основе вычислительной инфраструктуры.

Некоторые риски в этом документе также существуют в традиционных дата-центрах и облачных средах. Они включены сюда, потому что ИИ-инфраструктура делает их существенно более серьёзными: совместные высокоценные вычисления, сложные кластеры ускорителей, плотные слои управления и мультитенантные операции могут превратить обычные слабости инфраструктуры в более серьёзные риски безопасности, поскольку вероятность и последствия любого инцидента значительно выше, чем в традиционных корпоративных программных и сервисных развёртываниях.

Для кого предназначена эта основа

Нео-облачные провайдеры могут использовать эту основу как практическое руководство по ландшафту угроз ИИ-инфраструктуры, анализу поверхности атак, усилению среды, приоритизации безопасности и демонстрации зрелости.

Заказчики ИИ-инфраструктуры могут использовать эту основу как практическое руководство для закупок, проверок безопасности, контрактных требований, сравнения провайдеров и оценки устойчивости к реалистичным сценариям компрометации от арендатора к инфраструктуре.

Команды безопасности гибридных облаков могут использовать эту основу как практическое руководство для настройки, обслуживания и защиты своей локальной инфраструктуры от современных атак, которые могут быстро переключаться между средами.

Благодарности

Создано, чтобы развиваться вместе с областью, и остаётся открытым, чтобы всё сообщество ИИ и безопасности могло использовать его, оспаривать и улучшать.

Мы хотели бы поблагодарить и отметить всех экспертов, которые приняли участие в рецензировании и валидации этого документа.

Есть отзывы или хотите внести вклад? [email protected]

Авторы

  • Michael Katchinskiy (Head of Security Research @ Lava)
  • Yakir Kadkoda (CTO @ Lava)

Рецензенты

  • Tony Rea (Global AI Infrastructure Lead @ Dell)
  • Daniel Iziourov (Director of Platform Security @ Nebius)
  • Vjaceslavs Klimovs (Senior Technical Director @ Roblox)
  • Assaf Namer (Head of AI Security @ Google)
  • Tyson Macaulay (Deputy Director @ NC CIPSER)
  • Golan Ben-Oni (CIO/CISO @ IDT)
  • Florina Ciorba (Associate Professor, Head of High Performance Computing group @ University of Basel)
  • Arthur Reed (Security Engineer @ PNNL)
  • Deumens Erik (Director Research Computing @ University of Florida)
  • Saad Malik (CTO @ Spectro Cloud)
  • Selim Aissi (Former Vice President, Global Information Security @ Visa & Intel)
  • Guy Bilitski (Leading AI Operations @ SDS AI)
  • Dan Farmer (Security Researcher)
  • Michael Bargury (CTO @ Zenity)
  • Amir Jerbi (Former CTO @ Aqua Security)
  • Bill Stout (Former Technical Director, AI Product Security @ ServiceNow)
  • Roey Yaacovi (CTO, DSPM & AI Security @ IBM)
  • Guy Shanny (Co-Founder & CEO, Polar Security, acquired by IBM)
  • Ziv Karliner (CTO @ Pillar)
  • Assaf Morag (Security Researcher)
  • James Berthoty (Founder & CEO @ Latio)

Пять доменов линзы FORGE

Домены FORGE определяют линзу оценки: области инфраструктуры, где живёт риск безопасности ИИ. Матрица рисков ниже сопоставляет отдельные риски с этими доменами.

ДоменНазваниеОписание
FЦелостность флотаДоверие к аппаратному обеспечению, прошивкам, программным артефактам, образам, зависимостям и цепочкам поставок, составляющим флот ИИ-инфраструктуры.
OОперации и плоскости управленияПривилегированные системы, используемые для управления, автоматизации и администрирования ИИ-инфраструктуры, включая BMC, планировщики, оркестрацию, автоматизацию и инструменты администрирования.
RИзоляция ресурсовГраницы, разделяющие арендаторов, рабочие нагрузки, среды выполнения и повторно используемую инфраструктуру в совместных ИИ-системах.
GСеткаСетевые фабрики и объектные системы, которые соединяют ИИ-кластеры и поддерживают их питание, охлаждение и работоспособность.
EУправление доказательствами и экспозициейДоказательства, необходимые клиентам для понимания зрелости безопасности провайдера, архитектурного охвата, открытых сервисов и скорости выпуска патчей.

Топ-10 рисков

Идентификаторы FORGE упорядочены по серьёзности, от самой высокой к самой низкой. Матрица группирует каждый риск по домену и показывает его вероятность, воздействие и сложность обнаружения.

IDДоменРискУровень рискаВероятностьВоздействиеСложность обнаружения
FORGE-01FКомпрометация целостности аппаратного обеспечения и прошивокКритическийСредняяСерьёзноеВысокая
FORGE-02GУязвимости сети и межсоединенийКритическийСредняяСерьёзноеВысокая
FORGE-03RНебезопасная мультитенантная изоляция и повторное использование ресурсовКритическийНизкаяСерьёзноеОчень высокая
FORGE-04OНебезопасная out-of-band плоскость управленияКритическийСредняяВысокоеОчень высокая
FORGE-05FКомпрометация цепочки поставок ИИ-инфраструктурыКритическийВысокаяВысокоеВысокая
FORGE-06GНебезопасные системы управления объектами и дата-центрамиВысокийНизкаяВысокоеОчень высокая
FORGE-07RНебезопасная обработка данных и артефактовВысокийВысокаяВысокоеСредняя
FORGE-08

Каждый риск следует единой структуре: Определение, Описание, Воздействие и режимы отказа, Стратегии предотвращения и смягчения (для провайдеров и для клиентов), Сценарии атак и Ссылки.

Введение

Темпы строительства современного дата-центра и ИИ-инфраструктуры значительно опережают возможности по их защите. Когда эта инфраструктура — GPU-кластеры, конвейеры обучения, высокопроизводительные сети и конечные точки инференса — оказывается скомпрометированной, радиус поражения несопоставим с обычными вычислениями. Атакующие получают доступ к проприетарным моделям стоимостью в сотни миллионов долларов, возможность отравить фундаментальные обучающие данные и устойчивые позиции в наиболее привилегированных средах из доступных.

Эта динамика усиливается структурным рыночным дисбалансом: дефицит GPU даёт провайдерам непропорциональное преимущество. Когда спрос на ускоренные вычисления значительно превышает предложение, клиенты часто не могут выбирать провайдера на основе его уровня безопасности — они берут то, что доступно. Провайдеры испытывают малое рыночное давление для инвестиций в зрелость безопасности, а клиенты принимают риск, который не потерпели бы в обычном облаке. Этот дисбаланс — фон, на котором следует читать каждый риск в этом документе. Это рыночное давление становится всё более опасным, поскольку исследования безопасности и возможности эксплуатации с поддержкой ИИ сжимают временные рамки для защитников. Слабости, которые когда-то могли оставаться незамеченными годами, теперь могут быть обнаружены, объединены в цепочки и использованы гораздо быстрее.

В то же время исследования безопасности и возможности эксплуатации с поддержкой ИИ сжимают временные рамки для защитников: слабости, которые когда-то могли оставаться незамеченными годами, теперь могут быть обнаружены, объединены в цепочки и использованы гораздо быстрее.

Почему безопасность ИИ-инфраструктуры отличается

ИИ-инфраструктура находится на пересечении облачных вычислений, высокопроизводительных вычислений и физических операций дата-центров. Она использует знакомые компоненты, такие как серверы, хранилища, сети, планировщики, плоскости управления и системы идентификации, но комбинирует их способами, которые меняют модель безопасности.

Традиционные среды HPC часто проектировались для доверенных пользователей, исследовательских сообществ или внутренних операторов. Современная ИИ-инфраструктура всё чаще поддерживает коммерческие, высокоценные мультитенантные рабочие нагрузки от несвязанных клиентов. В результате допущения, приемлемые в доверенных средах или средах одной организации, могут стать серьёзными рисками безопасности при применении к совместной ИИ-инфраструктуре.

Обеспечение безопасности ИИ-инфраструктуры и дата-центров потребует сотрудничества между облачными провайдерами, поставщиками аппаратного и сетевого обеспечения, компаниями в сфере безопасности, системными интеграторами и клиентами. Это особенно важно в таких областях, как высокопроизводительные сети, видимость east-west, сегментация, защита плоскости управления и средства контроля безопасности инфраструктуры.

Недавние сообщения

Атакующие уже начали нацеливаться на инфраструктуру, цепочки поставок и экосистемы дата-центров, поддерживающие передовые ИИ и HPC-нагрузки. В некоторых случаях цель — прямое хищение чувствительных исследований, моделей или инженерных данных, в других — шпионаж, предварительное размещение или возможность нарушить работу стратегически важных вычислительных сред. Недавние сообщения иллюстрируют обе модели:

  • Сообщения об атаках на ИИ-дата-центры США — В апреле 2025 года TIME сообщил, что исследователи, беседовавшие с чиновниками национальной безопасности и операторами дата-центров, узнали об одном случае, когда ИИ-дата-центр крупной американской технологической компании был атакован, и была похищена интеллектуальная собственность. Они также описали другой случай, когда аналогичный объект был атакован через конкретный неназванный компонент; если бы атака удалась, она могла бы вывести весь дата-центр из строя на месяцы.
  • Нацеливание государств на ИИ-инфраструктуру IP — Федеральные уголовные преследования подтвердили, что государства напрямую нацеливаются на архитектуру ИИ-дата-центров на уровне аппаратного обеспечения и систем. В одном случае бывший инженер крупной американской технологической компании был признан виновным в экономическом шпионаже после кражи тысяч страниц проектов ИИ-дата-центров, включая архитектуру чипов, спецификации системной интеграции и программное обеспечение оркестрации для крупномасштабного обучения моделей.
  • Сообщения об эксфильтрации из Национального суперкомпьютерного центра Китая в Тяньцзине — В апреле 2026 года публичные сообщения описали заявления о том, что из тяньцзиньского суперкомпьютерного хаба, объекта, который, как сообщается, поддерживает тысячи исследовательских, промышленных и государственных пользователей, было похищено более 10 петабайт данных. Данные, предположительно полученные в результате взлома, рекламировались для продажи в каналах Telegram. Инцидент иллюстрирует риск концентрации, возникающий, когда высокоценные рабочие нагрузки, данные и результаты исследований объединяются в единой передовой вычислительной среде.

Это ранние примеры. Поверхность атак, вероятно, расширится по мере созревания стека, и этот документ будет развиваться вместе с ним.

Угрозы

Риск лучше всего понять, рассматривая потенциальных атакующих. Модель угроз охватывает гораздо больше, чем классического «внешнего атакующего», и средства контроля в этом документе откалиброваны по полному набору:

  • Внешний атакующий — Неаутентифицированный или неавторизованный субъект с сетевым доступом.
  • Скомпрометированный облачный клиент — Легитимная учётная запись клиента, арендатор или рабочая нагрузка, которые были скомпрометированы и работают на совместной инфраструктуре провайдера.
  • Злонамеренный инсайдер предприятия — Сотрудник или подрядчик организации, потребляющей ИИ, с легитимным доступом.
  • Злонамеренный облачный подрядчик — Третья сторона с ограниченным доступом к среде провайдера, например технические специалисты по оборудованию, системные интеграторы, поставщики логистики или вендоры по ремонту.
  • Злонамеренный сотрудник облака — Сотрудник на стороне провайдера с привилегированным доступом к гипервизорам, BMC, физическим хостам, системам хранения или плоскостям данных арендаторов.
  • Противник в пути — Субъект с доступом к оборудованию или компонентам во время производства, промежуточного хранения, складирования, транспортировки, таможенной обработки или доставки до того, как они попадут в защищённую среду дата-центра провайдера.
  • Системный интегратор — Организация, ответственная за сборку, настройку или поставку полных систем из отдельных компонентов.
  • Поставщик — Вышестоящий вендор аппаратного обеспечения, прошивок или драйверов.
  • ИИ-агенты — Любые ИИ-агенты, действующие от имени и выдающие себя за любого из вышеперечисленных.

Компрометация предприятия как вектор начального доступа

Риски в этой основе сосредоточены на режимах отказа, специфичных для ИИ-инфраструктуры или усиленных ею. Они не заменяют необходимость в сильных корпоративных средствах контроля безопасности. На практике многие атаки на ИИ-инфраструктуру могут начинаться через знакомые пути компрометации предприятия, включая слабую или отсутствующую MFA, фишинг, кражу учётных данных, компрометацию SaaS и слабые средства контроля идентификации.

Эти пути следует рассматривать как сквозные векторы начального доступа. Скомпрометированная идентичность, конечная точка, учётная запись SaaS, система CI/CD или административные учётные данные могут обеспечить плацдарм, необходимый для достижения нескольких рисков, описанных в этой основе. Поэтому эти разделы сосредоточены на том, что может произойти, когда атакующий достигает или может влиять на саму среду ИИ-инфраструктуры.

Как были отобраны риски

Кандидаты в риски были взяты из:

  • Анализа исследований в области безопасности, отчётов об инцидентах и опубликованных CVE, затрагивающих ИИ-специфичные компоненты.
  • Обзора документации по безопасности вендоров от NVIDIA, AMD и крупных облачных провайдеров.
  • Наблюдаемых моделей уязвимостей в GPU-облачных средах и платформах ML-оркестрации.
  • Обсуждений с практиками безопасности, работающими в ИИ-инфраструктуре в различных отраслях.

Каждый кандидат оценивался по четырём измерениям: Вероятность, Воздействие, Эксплуатируемость и Сложность обнаружения, при этом для включения были отобраны риски с наивысшими оценками.

Версионирование и вклад

Это живой документ. ИИ-инфраструктура быстро развивается, и атаки на неё тоже. Будущие редакции добавят новые риски, уточнят существующие и включат уроки, извлечённые на практике. Отзывы и предлагаемые дополнения от практиков приветствуются и будут отмечены при публикации новой версии.

Лицензия

Содержимое этого репозитория лицензировано по CC BY-NC-SA 4.0.

Скачать инструмент
E
Пробелы в сертификации и сбои прозрачности провайдера
Высокий
Средняя
Высокое
Средняя
FORGE-09OНебезопасные операционные инфраструктурные сервисыВысокийВысокаяСреднееСредняя
FORGE-10EПробелы в эмбарго вендоров и сбои скорости выпуска патчейСреднийСредняяСреднееНизкая