10 сентября · 12:00 МСК · бесплатно

Агенту выдали API-ключ. Кто теперь контролирует его руки?

Пока служба безопасности фильтрует промпты, ИИ-агент уже читает почту, вызывает инструменты и действует от имени доверенного сервиса. Разберём Agent Runtime Security — контроль действий агента до того, как команда ушла на исполнение.

Денис Батранков × INFERA SECURITY · 90 минут технического разбора и Q&A

01 · ВходПисьмо, тикет или документ со скрытой инструкцией
02 · КонтекстАгент принимает внешние данные за часть задачи
03 · Tool callЛегитимно вызывает API, MCP-сервер или терминал
04 · УщербДанные уходят наружу от имени доверенного сервиса
Новая граница атаки

LLM Firewall защищает «мозг». Ущерб наносят «руки»

Запретить слово drop table во входном промпте недостаточно. С точки зрения фильтра запрос может выглядеть нормально. С точки зрения WAF вызов приходит от доверенного приложения. Но агент действует в реальной инфраструктуре — с реальными правами и необратимыми последствиями.

01

Косвенный prompt injection

Вредоносная инструкция лежит не в запросе пользователя, а во входящем письме, тикете или документе, который агент прочитал сам.

02

Ложные ветки и мусорный контекст

Агента заставляют бесконечно ходить по неверным шагам, расходовать бюджет и вытеснять из контекста важные ограничения.

03

Отравленные знания

Документ в RAG выглядит релевантным, но меняет решение агента. Фильтрация исходного промпта такую атаку просто не видит.

04

Избыточные полномочия

Tool call технически корректен, но инструмент, аргументы или момент вызова не соответствуют задаче. Здесь и нужен контроль runtime.

О чём поговорим

От карты угроз — к архитектуре контроля

01 / 05

Почему контроль промптов больше не спасает

Где заканчивается безопасность модели и начинается безопасность системы: контекст, RAG, tool loop, права и внешние эффекты.

02 / 05

OWASP Top 10 for Agentic Applications 2026

Ключевые угрозы агентных приложений — от indirect prompt injection и poisoned knowledge base до tool misuse и excessive agency.

03 / 05

Shadow AI на ноутбуках разработчиков

Какие агенты уже работают через IDE, плагины и локальные MCP-серверы, даже если корпоративная политика говорит, что «ИИ запрещён».

04 / 05

Перехват tool calls в режиме fail-closed

Как проверять инструмент, аргументы, полномочия и контекст до исполнения; где нужны allowlist, sandbox, approval и kill switch.

05 / 05

Практический чек-лист для CISO

Что инвентаризировать, где поставить наблюдаемость и какие действия агента нельзя оставлять без явного контроля уже сейчас.

Кому приходить

Тем, кто отвечает не за демонстрацию ИИ, а за последствия

CISO и руководителям SOC

Чтобы увидеть теневых агентов в контуре и перенести контроль с деклараций на реальные действия.

Архитекторам и AppSec

Чтобы спроектировать tool layer, permissions, audit trail и fail-closed политику до выхода агента в продакшен.

AI/ML-командам, CTO и CIO

Чтобы запускать агентные сценарии без ложного выбора между скоростью разработки и управляемой безопасностью.

Регистрация на внешней площадке

10 сентября, 12:00 МСК

MTS Link откроется в новой вкладке. Там же можно добавить эфир в календарь и заранее проверить систему. Количество мест на площадке ограничено.

90 минут + Q&AОнлайн и бесплатноДенис Батранков × INFERA SECURITY
Запись прошлого вебинара

Почему сильная техническая презентация не приводит к сделке

Эфир 25 августа уже закончился, но его можно посмотреть целиком. Разбираю пять ошибок ИТ-пресейла: от экскурсии по интерфейсу до финального «спасибо за внимание», после которого никто ни о чём не договорился.

Открыть запись на YouTube ↗
От бесплатного разбора — к практике

«Говори так, чтобы покупали»

На вебинаре про выступления вы увидите схему. На очном тренинге принесёте собственную презентацию или демо, проведёте первый прогон, исправите ошибки и сразу выступите ещё раз. Москва, один день, максимум восемь участников.

Посмотреть тренинг →