Лидеры мнений

LLM и серверы MCP: новый план для безопасного ИИ в удаленном доступе

mm
Добавьте Unite.AI в избранные источники в Google

Растущее число организаций принимает модели крупномасштабного языка (LLM). LLM отлично справляются с интерпретацией естественного языка, руководством по устранению неполадок и автоматизацией повторяющихся, рутинных задач, которые замедляют работу администраторов. Когда помощник ИИ может выполнить инструкцию, такую как «подключите меня к основному кластеру Linux и проверьте неудачные входы», и сразу же выполнить полностью оркестрированные действия, выгоды в эффективности и производительности неоспоримы.

Как часть этого тренда, LLM находят свое место в некоторых из наиболее чувствительных уголков ИТ-операций, включая инструменты, которые команды используют для управления удаленными подключениями и привилегированным доступом в гибридных, облачных и локальных средах. Системы удаленного доступа находятся на пересечении доверия, идентификации и операционного контроля. Они управляют сессиями администраторов, обеспечивают аутентификацию и подключают чувствительные рабочие нагрузки к людям, ответственным за их эксплуатацию.

Почему ИИ нуждается в посредническом слое в удаленном доступе

Это расширение LLM в привилегированные рабочие процессы удобно, но также проблематично. Чтобы выполнить команду или подключиться к хосту, некоторые инструменты ИИ просто извлекают учетные данные и передают их через LLM для использования вниз по потоку. Это удобный捷径, но также потенциально опасный. Если модель получает пароли или ключи, то вся граница привилегий разрушается. Организация теряет контроль над управлением учетными данными, аудит становится ненадежным, и LLM становится новым, непрозрачным актором с доступом к сердцу среды.

Кроме того, модели могут быть подвержены манипулированию входными данными, что делает экспозицию учетных данных еще более рискованной. Кроме того, аппетит LLM к контекстным данным делает их рискованными спутниками для систем, которые охраняют ключи, токены и административные пути. В конечном итоге, LLM (и связанные с ними инструменты и модели ИИ) могут быть невероятно полезными, но им никогда не следует разрешать владеть или обрабатывать секреты. Они просто не достаточно зрелые, чтобы быть доверенными в этом отношении.

В свете этих проблем и уязвимостей, теперь возникает центральный вопрос для CIO, CISO и лидеров операций: Как мы можем включить и позиционировать LLM, чтобы они помогли нам, но без того, чтобы они слишком близко подходили к нашим привилегированным рабочим процессам?

К счастью, появляется ответ, который превращает архитектурные уязвимости в сильные стороны: серверы протокола контекста модели (MCP).

Серверы MCP: переопределение того, как LLM взаимодействуют с инфраструктурой

Серверы MCP действуют как безопасные посредники – по сути, «воздушный замок» ИИ – который позволяет LLM запрашивать действия, но без того, чтобы они когда-либо касались учетных данных или привилегированных путей, необходимых для этих действий. Когда организации продвигаются глубже в операции, содействуемые ИИ, подходы, подобные MCP, появляются как план для безопасной, масштабируемой интеграции.

Серверы MCP вводят разделение проблем, которое многие архитекторы безопасности давно утверждают, является необходимым: ИИ помогает, но контролируемая система выполняет. Вместо того, чтобы давать LLM полномочия действовать напрямую, модель ограничена выражением намерения (например, «подключиться сюда», «собрать журналы», «проверить эту политику»), в то время как сервер MCP интерпретирует эти запросы, применяет политику и направляет их через проверенные инструменты. Важно, что этот подход соответствует принципам, описанным в рамочном документе NIST по управлению рисками ИИ, который подчеркивает границы инструментов, посреднические разрешения и эскалацию, контролируемую человеком.

Что делает этот дизайн особенно эффективным, так это то, что LLM никогда не получает привилегированный материал. Аутентификация обрабатывается внутри через безопасную инъекцию учетных данных. В результате LLM видит только результаты, никогда не видя самих секретов. LLM может описать, что произошло, помочь в устранении неполадок и направить человека через следующие шаги, но он не может аутентифицироваться самостоятельно.

Исследования безопасности все чаще подчеркивают, что транспортный слой между моделями ИИ и локальными инструментами является критической частью поверхности атаки. Например, OWASP Top 10 для приложений LLM подчеркивает, как не安全ные взаимодействия плагинов – особенно те, которые обнажаются через открытые конечные точки localhost HTTP – могут позволить непроверенным локальным процессам запускать привилегированные действия. Архитектура, подобная MCP, избегает этого, полагаясь на каналы, обеспеченные ОС, с ограниченным пользователем, такие как именованные каналы, которые обеспечивают более сильную изоляцию. Этот подход соответствует более широким предупреждениям ENISA о не安全ных точках подключения ИИ и рискам, которые они вводят в средах с высокими привилегиями.

Еще одним ключевым преимуществом серверов MCP является возможность выполнения действий внутри удаленных сессий. Используя безопасные виртуальные каналы или эквивалентные механизмы, серверы MCP могут выполнять операции напрямую в средах RDP или SSH, не полагаясь на хрупкие, обходящие MFA скрипты. Этот подход сочетает удобство с управлением: администраторы получают мощную автоматизацию, но без жертвования принципами Zero Trust.

Вместе эти характеристики переопределяют, что такое «безопасная интеграция ИИ». Вместо того, чтобы обертывать ИИ вокруг чувствительных систем, организации помещают между ними закаленный слой, определяя, о чем ИИ может просить и получать – и, что не менее важно, что он никогда не должен видеть.

Операционные выгоды от архитектур LLM + MCP

Операционная отдача от этого дизайна значительна. Медитируя ИИ через MCP, команды ИТ могут оркестрировать настройку среды, стандартизацию конфигурации и задачи, связанные с несколькими сессиями, используя простой естественный язык. Это имеет потенциал значительно сократить время между выявлением проблемы и ее решением; особенно в гибридных средах, где переключение контекста обычно замедляет все.

Эти улучшения также соответствуют более широким отраслевым прогнозам и рекомендациям. Gartner указывает на операции ИТ, содействуемые LLM, как на основной ускоритель для управления гибридной инфраструктурой, помогающий командам работать быстрее без жертвования управлением. Модель анализирует журналы, суммирует сложные наборы данных и направляет людей через шаги по устранению неполадок – все это при том, что слой MCP обеспечивает, чтобы каждое действие было соответствующим и отслеживаемым.

Результатом является не только большая скорость, но и более сильное управление. Когда LLM последовательно направляет задачи через одни и те же закаленные пути, организации обнаруживают надежные аудитные следы, воспроизводимые рабочие процессы и ясную атрибуцию между человеческой и ИИ-деятельностью. Журналы включают подсказки, вызовы инструментов, детали сессий и ссылки на политику – все это дает командам соответствия прозрачность, которую они все чаще нуждаются и ожидают в средах, содействуемых ИИ.

Также есть культурные выгоды этого подхода. Отloading «труда» (например, обзор журналов, повторяющиеся проверки, скучные административные шаги и т. д.), команды ИТ могут сместить свою энергию и фокус в сторону более ценной работы. Это может часто улучшить как эффективность, так и моральный дух; особенно в группах операций, которые растянуты тонко гибридной инфраструктурой.

Наконец, поскольку архитектуры MCP могут поддерживать несколько LLM, организации не вынуждены иметь дело с одним поставщиком. Они могут выбрать коммерческие, открытые или локальные модели, в зависимости от нормативных потребностей и предпочтений управления данными.

Риски безопасности, которые все еще требуют внимания

Хотя выгоды, которые мы исследовали, значительны – и в некоторых отношениях трансформирующие – необходимо и ответственно указать, что даже с безопасным посредническим слоем, среды, содействуемые LLM не являются безрисковыми. Есть четыре постоянных проблем, которые необходимо выделить:

  • Как упоминалось ранее, прямая и косвенная инъекция подсказок остается одной из самых больших проблем и продолжает быть одной из самых обширно задокументированных классов атак против LLM.
  • Обнажение метаданных является другой проблемой. Хотя серверы MCP защищают учетные данные, если команды не обеспечивают сильные практики минимизации данных, подсказки и ответы все равно могут обнажать имена хостов, внутренние пути и шаблоны топологии.
  • Системы, основанные на MCP, добавляют новые машины-идентификаторы: серверы инструментов, виртуальные каналы, процессы агентов. Согласно отраслевым исследованиям, машины-идентификаторы значительно превосходят человеческие идентификаторы во многих организациях, и неправильное управление этими идентификаторами является растущим источником нарушений.
  • Наконец, цепочка поставок ИИ не может быть проигнорирована. Обновления моделей, расширения инструментов и слои интеграции требуют постоянной проверки. Анализ ENISA подчеркивает, что системы ИИ вводят более широкую и более хрупкую цепочку поставок, чем традиционные программные стеки.

Следующие 12 месяцев: практический путь вперед

Организации, исследующие содействуемые LLM автоматизацию в привилегированных средах, должны рассматривать посреднический слой MCP как ожидаемую базовую линию. В течение следующего года лидеры могут предпринять несколько практических шагов, которые включают:

  • Установление внутренней модели управления, определяющей, какие LLM одобрены и к каким данным они могут получить доступ.
  • Обеспечение того, чтобы все привилегированные действия, содействуемые ИИ, направлялись через слой, подобный MCP, а не взаимодействовали с учетными данными напрямую.
  • Интеграция рабочих процессов, содействуемых ИИ, в существующие рамки PAM.
  • Принятие кода политики для определения и проверки границ инструментов.
  • Приоритизация минимизации данных.
  • Включение ИИ-специфического красного командования, сосредоточенного на манипуляции подсказками, поведении модели и локальном укреплении интерфейса.

Окончательное слово

LLM переопределяют удаленный доступ и привилегированные операции, предлагая новые уровни скорости, руководства и автоматизации. Однако, безопасное освобождение этого потенциала требует дисциплинированного архитектурного подхода: один, который помещает безопасный, аудиторный посреднический слой между моделями ИИ и чувствительными системами. Серверы MCP обеспечивают эту структуру. Они позволяют ИИ помогать без «передачи ключей», объединяя инновации с управлением в sposób, соответствующий современным ожиданиям Zero Trust.

Для организаций, стремящихся ответственно и прибыльно использовать ИИ, конструкции, подобные MCP, представляют собой практический, перспективный план – один, где LLM усиливают человеческую экспертизу, а не компрометируют безопасность привилегированного доступа и рабочих процессов непреднамеренно, но неизбежно.

В качестве президента и генерального директора Devolutions, Дэвид руководит корпоративной стратегией компании и контролирует разработку продуктов, уделяя особое внимание инновациям, безопасности и удобству использования. После основания Devolutions в 2004 году в качестве консалтинговой фирмы по программному обеспечению Дэвид сменил направление компании в 2010 году на разработку мощных, удобных в использовании решений для информационных технологий. Сегодня Devolutions поддерживает более 1 миллиона пользователей в более чем 140 странах и признана доверенным лидером в области управления привилегированным доступом и безопасности информационных технологий для малого и среднего бизнеса. Отражая на пути компании, Дэвид приписывает ее успех своей глубокой экспертизе в области программной архитектуры, его предпринимательской энергии и беспрецедентной приверженности удовлетворению потребностей клиентов.