Практическая структура для выявления и приоритизации основных рисков безопасности в инфраструктуре ИИ-дата-центров, охватывающая аппаратное обеспечение, сети, плоскости управления и цепочку поставок, с стратегиями смягчения последствий для провайдеров и клиентов.

FORGE — Укрепите «железо» под моделью.
🌐 Веб-сайт: https://forge-framework.io
ИИ-дата-центры строятся быстрее, чем обеспечивается их безопасность.
Стремительное расширение дата-центров, GPU-облаков и специализированных вычислительных сред породило риски безопасности в области аппаратного обеспечения, сетей, хранилищ, оркестрации, идентификации, плоскостей управления и физических операций. Многие из этих рисков напоминают традиционные проблемы безопасности дата-центров или облаков, но современные центры обработки данных и ИИ-инфраструктура меняют их серьёзность: системы, изначально спроектированные для доверенных операторов, теперь поддерживают высокоценные мультитенантные рабочие нагрузки от несвязанных между собой клиентов.
Топ-10 рисков безопасности центров обработки данных и ИИ-инфраструктуры представляет собой практическую основу для выявления, приоритизации и снижения наиболее важных рисков безопасности в инфраструктурном слое, обеспечивающем работу ИИ. Эта основа определяет наиболее критические режимы отказа в ИИ-инфраструктуре и помогает преобразовать их в конкретные требования безопасности.
Эта основа сосредоточена на безопасности ИИ-инфраструктуры и дата-центров, в которых она размещается: физическое оборудование, сетевые фабрики, плоскости управления, системы оркестрации, системы хранения и операционные среды, на которых выполняются ИИ-нагрузки.
Она не фокусируется на самих ИИ-моделях или рисках прикладного уровня, таких как prompt-инъекции, небезопасное поведение агентов, злоупотребление моделями или оценка на уровне моделей. Эти риски рассматриваются в рамках, ориентированных на другие части ИИ-стека, включая OWASP Top 10 для LLM-приложений, MITRE ATLAS, NIST AI Risk Management Framework и ISO/IEC 42001. Вместе эти ресурсы дают специалистам более полную картину безопасности ИИ — от рисков управления и прикладного уровня до лежащей в основе вычислительной инфраструктуры.
Некоторые риски в этом документе также существуют в традиционных дата-центрах и облачных средах. Они включены сюда, потому что ИИ-инфраструктура делает их существенно более серьёзными: совместные высокоценные вычисления, сложные кластеры ускорителей, плотные слои управления и мультитенантные операции могут превратить обычные слабости инфраструктуры в более серьёзные риски безопасности, поскольку вероятность и последствия любого инцидента значительно выше, чем в традиционных корпоративных программных и сервисных развёртываниях.
Нео-облачные провайдеры могут использовать эту основу как практическое руководство по ландшафту угроз ИИ-инфраструктуры, анализу поверхности атак, усилению среды, приоритизации безопасности и демонстрации зрелости.
Заказчики ИИ-инфраструктуры могут использовать эту основу как практическое руководство для закупок, проверок безопасности, контрактных требований, сравнения провайдеров и оценки устойчивости к реалистичным сценариям компрометации от арендатора к инфраструктуре.
Команды безопасности гибридных облаков могут использовать эту основу как практическое руководство для настройки, обслуживания и защиты своей локальной инфраструктуры от современных атак, которые могут быстро переключаться между средами.
Создано, чтобы развиваться вместе с областью, и остаётся открытым, чтобы всё сообщество ИИ и безопасности могло использовать его, оспаривать и улучшать.
Мы хотели бы поблагодарить и отметить всех экспертов, которые приняли участие в рецензировании и валидации этого документа.
Есть отзывы или хотите внести вклад? [email protected]
Домены FORGE определяют линзу оценки: области инфраструктуры, где живёт риск безопасности ИИ. Матрица рисков ниже сопоставляет отдельные риски с этими доменами.
| Домен | Название | Описание |
|---|---|---|
| F | Целостность флота | Доверие к аппаратному обеспечению, прошивкам, программным артефактам, образам, зависимостям и цепочкам поставок, составляющим флот ИИ-инфраструктуры. |
| O | Операции и плоскости управления | Привилегированные системы, используемые для управления, автоматизации и администрирования ИИ-инфраструктуры, включая BMC, планировщики, оркестрацию, автоматизацию и инструменты администрирования. |
| R | Изоляция ресурсов | Границы, разделяющие арендаторов, рабочие нагрузки, среды выполнения и повторно используемую инфраструктуру в совместных ИИ-системах. |
| G | Сетка | Сетевые фабрики и объектные системы, которые соединяют ИИ-кластеры и поддерживают их питание, охлаждение и работоспособность. |
| E | Управление доказательствами и экспозицией | Доказательства, необходимые клиентам для понимания зрелости безопасности провайдера, архитектурного охвата, открытых сервисов и скорости выпуска патчей. |
Идентификаторы FORGE упорядочены по серьёзности, от самой высокой к самой низкой. Матрица группирует каждый риск по домену и показывает его вероятность, воздействие и сложность обнаружения.
| ID | Домен | Риск | Уровень риска | Вероятность | Воздействие | Сложность обнаружения |
|---|---|---|---|---|---|---|
| FORGE-01 | F | Компрометация целостности аппаратного обеспечения и прошивок | Критический | Средняя | Серьёзное | Высокая |
| FORGE-02 | G | Уязвимости сети и межсоединений | Критический | Средняя | Серьёзное | Высокая |
| FORGE-03 | R | Небезопасная мультитенантная изоляция и повторное использование ресурсов | Критический | Низкая | Серьёзное | Очень высокая |
| FORGE-04 | O | Небезопасная out-of-band плоскость управления | Критический | Средняя | Высокое | Очень высокая |
| FORGE-05 | F | Компрометация цепочки поставок ИИ-инфраструктуры | Критический | Высокая | Высокое | Высокая |
| FORGE-06 | G | Небезопасные системы управления объектами и дата-центрами | Высокий | Низкая | Высокое | Очень высокая |
| FORGE-07 | R | Небезопасная обработка данных и артефактов | Высокий | Высокая | Высокое | Средняя |
| FORGE-08 |
Каждый риск следует единой структуре: Определение, Описание, Воздействие и режимы отказа, Стратегии предотвращения и смягчения (для провайдеров и для клиентов), Сценарии атак и Ссылки.
Темпы строительства современного дата-центра и ИИ-инфраструктуры значительно опережают возможности по их защите. Когда эта инфраструктура — GPU-кластеры, конвейеры обучения, высокопроизводительные сети и конечные точки инференса — оказывается скомпрометированной, радиус поражения несопоставим с обычными вычислениями. Атакующие получают доступ к проприетарным моделям стоимостью в сотни миллионов долларов, возможность отравить фундаментальные обучающие данные и устойчивые позиции в наиболее привилегированных средах из доступных.
Эта динамика усиливается структурным рыночным дисбалансом: дефицит GPU даёт провайдерам непропорциональное преимущество. Когда спрос на ускоренные вычисления значительно превышает предложение, клиенты часто не могут выбирать провайдера на основе его уровня безопасности — они берут то, что доступно. Провайдеры испытывают малое рыночное давление для инвестиций в зрелость безопасности, а клиенты принимают риск, который не потерпели бы в обычном облаке. Этот дисбаланс — фон, на котором следует читать каждый риск в этом документе. Это рыночное давление становится всё более опасным, поскольку исследования безопасности и возможности эксплуатации с поддержкой ИИ сжимают временные рамки для защитников. Слабости, которые когда-то могли оставаться незамеченными годами, теперь могут быть обнаружены, объединены в цепочки и использованы гораздо быстрее.
В то же время исследования безопасности и возможности эксплуатации с поддержкой ИИ сжимают временные рамки для защитников: слабости, которые когда-то могли оставаться незамеченными годами, теперь могут быть обнаружены, объединены в цепочки и использованы гораздо быстрее.
ИИ-инфраструктура находится на пересечении облачных вычислений, высокопроизводительных вычислений и физических операций дата-центров. Она использует знакомые компоненты, такие как серверы, хранилища, сети, планировщики, плоскости управления и системы идентификации, но комбинирует их способами, которые меняют модель безопасности.
Традиционные среды HPC часто проектировались для доверенных пользователей, исследовательских сообществ или внутренних операторов. Современная ИИ-инфраструктура всё чаще поддерживает коммерческие, высокоценные мультитенантные рабочие нагрузки от несвязанных клиентов. В результате допущения, приемлемые в доверенных средах или средах одной организации, могут стать серьёзными рисками безопасности при применении к совместной ИИ-инфраструктуре.
Обеспечение безопасности ИИ-инфраструктуры и дата-центров потребует сотрудничества между облачными провайдерами, поставщиками аппаратного и сетевого обеспечения, компаниями в сфере безопасности, системными интеграторами и клиентами. Это особенно важно в таких областях, как высокопроизводительные сети, видимость east-west, сегментация, защита плоскости управления и средства контроля безопасности инфраструктуры.
Атакующие уже начали нацеливаться на инфраструктуру, цепочки поставок и экосистемы дата-центров, поддерживающие передовые ИИ и HPC-нагрузки. В некоторых случаях цель — прямое хищение чувствительных исследований, моделей или инженерных данных, в других — шпионаж, предварительное размещение или возможность нарушить работу стратегически важных вычислительных сред. Недавние сообщения иллюстрируют обе модели:
Это ранние примеры. Поверхность атак, вероятно, расширится по мере созревания стека, и этот документ будет развиваться вместе с ним.
Риск лучше всего понять, рассматривая потенциальных атакующих. Модель угроз охватывает гораздо больше, чем классического «внешнего атакующего», и средства контроля в этом документе откалиброваны по полному набору:
Риски в этой основе сосредоточены на режимах отказа, специфичных для ИИ-инфраструктуры или усиленных ею. Они не заменяют необходимость в сильных корпоративных средствах контроля безопасности. На практике многие атаки на ИИ-инфраструктуру могут начинаться через знакомые пути компрометации предприятия, включая слабую или отсутствующую MFA, фишинг, кражу учётных данных, компрометацию SaaS и слабые средства контроля идентификации.
Эти пути следует рассматривать как сквозные векторы начального доступа. Скомпрометированная идентичность, конечная точка, учётная запись SaaS, система CI/CD или административные учётные данные могут обеспечить плацдарм, необходимый для достижения нескольких рисков, описанных в этой основе. Поэтому эти разделы сосредоточены на том, что может произойти, когда атакующий достигает или может влиять на саму среду ИИ-инфраструктуры.
Кандидаты в риски были взяты из:
Каждый кандидат оценивался по четырём измерениям: Вероятность, Воздействие, Эксплуатируемость и Сложность обнаружения, при этом для включения были отобраны риски с наивысшими оценками.
Это живой документ. ИИ-инфраструктура быстро развивается, и атаки на неё тоже. Будущие редакции добавят новые риски, уточнят существующие и включат уроки, извлечённые на практике. Отзывы и предлагаемые дополнения от практиков приветствуются и будут отмечены при публикации новой версии.
Содержимое этого репозитория лицензировано по CC BY-NC-SA 4.0.
| E |
| Пробелы в сертификации и сбои прозрачности провайдера |
| Высокий |
| Средняя |
| Высокое |
| Средняя |
| FORGE-09 | O | Небезопасные операционные инфраструктурные сервисы | Высокий | Высокая | Среднее | Средняя |
| FORGE-10 | E | Пробелы в эмбарго вендоров и сбои скорости выпуска патчей | Средний | Средняя | Среднее | Низкая |