Что произошло
28 сентября 2026 года компания NVIDIA анонсировала платформу Open Agent Safety Platform. Это комплексное решение, включающее программное обеспечение и эталонную архитектуру, предназначенное для обеспечения безопасности автономных ИИ-агентов на всех этапах их жизненного цикла. Ключевым элементом платформы стал аппаратный монитор Sentry, работающий на базе DPU (Data Processing Unit) NVIDIA BlueField-4. Платформа позиционируется как инструмент для переноса контрольно-надзорных функций с уровня программного кода и инструкций модели на уровень инфраструктуры, на которой агент исполняется.
В состав платформы входят три основных компонента: OpenShell — открытая среда исполнения с изоляцией и применением политик; Sentry — независимый аппаратный монитор; и Vera — процессор NVIDIA, оптимизированный для агентных нагрузок. NVIDIA заявляет, что OpenShell может адаптироваться к другим CPU-архитектурам, однако аппаратный компонент Sentry жёстко привязан к экосистеме NVIDIA. Принцип платформы заключается в том, что сам агент не должен определять границы дозволенного; эти границы устанавливаются и контролируются внешним, независимым контуром.
Анонс был сделан на фоне растущего числа инцидентов, связанных с выходом ИИ-агентов за рамки заданных полномочий. NVIDIA подчеркнула, что традиционные методы защиты, такие как системные промпты или IAM-политики, недостаточны для систем, способных самостоятельно формировать цепочки действий и вызывать API. Платформа также представлена как открытая, что предполагает возможность адаптации и интеграции со стороны партнёров и клиентов. Среди первых заявленных партнёров — Anthropic с интеграцией в архитектуру Claude Managed Agents и Trend Micro, расширяющая платформу своими средствами threat intelligence.
Как это устроено
Архитектура разделения плоскостей исполнения и контроля
Фундаментальный принцип платформы NVIDIA — разделение плоскости исполнения агента и плоскости контроля над ним. В классических архитектурах агент и его среда безопасности часто находятся в одном доверенном контуре. NVIDIA предлагает вынести контроль во внешнюю, изолированную среду. Агент выполняет задачу, но не обладает исключительным правом определять, что ему разрешено. OpenShell формирует песочницу для исполнения, в которой каждое действие агента — обращение к файлу, API, инструменту — сопоставляется с заранее заданной политикой безопасности. Это отличается от текстового запрета в промпте, который модель может проигнорировать или обойти.
Runtime-изоляция OpenShell и управление политиками
OpenShell представляет собой среду исполнения, которая изолирует агентный процесс и его данные от остальной системы. Внутри этой среды администратор может определять гранулярные политики: какие наборы данных доступны для чтения, какие API можно вызывать, какие системные команды разрешены, а также ограничения на сетевую активность. Эти политики применяются не на уровне языковой модели, а на уровне операционного окружения агента. По нашему опыту проектов, такой подход значительно снижает риск «творческой интерпретации» инструкций моделью, так как запрещённые действия становятся технически невыполнимыми, а не просто нежелательными.
Аппаратный монитор Sentry на DPU BlueField-4
Ключевое инновационное решение — аппаратный монитор Sentry. Он функционирует на DPU NVIDIA BlueField-4, который расположен между серверным процессором, сетевыми интерфейсами и накопителями. DPU работает в out-of-band режиме, то есть независимо от основной хостовой операционной системы. Это означает, что даже если ОС сервера или сам агентный процесс будут скомпрометированы, Sentry продолжит выполнять свои функции. Он собирает аттестированную телеметрию о действиях агента, проверяет его цифровую подпись и в режиме реального времени применяет zero-trust-политики. Это ключевой сдвиг от реактивного к превентивному контролю, так как Sentry способен изолировать или остановить агент за миллисекунды при обнаружении отклонения от разрешённого поведения.
Экономика вертикального стека и vendor lock-in
NVIDIA продвигает не отдельный продукт, а вертикально интегрированный стек: процессоры Vera, сетевые карты с DPU BlueField-4, программная среда OpenShell и средства телеметрии. Для компаний, уже использующих инфраструктуру NVIDIA, это может снизить затраты и сложность интеграции. Однако такой подход одновременно усиливает зависимость от одного вендора. Переход на альтернативное оборудование потребует перепроектирования всего контура безопасности, так как аппаратный компонент Sentry не является переносимым. В доступных материалах отсутствуют данные о цене компонентов, что затрудняет оценку совокупной стоимости владения.
Ограничения и неподтверждённые параметры
Несмотря на заявленный потенциал, платформа имеет ряд ограничений. Во-первых, нет независимых бенчмарков, подтверждающих заявленную производительность и низкие накладные расходы. Во-вторых, Sentry контролирует наблюдаемые действия, но не способен предсказать намерения модели или защитить от ошибок в самих политиках безопасности. В-третьих, платформа ориентирована primarily на инфраструктуру NVIDIA, что ограничивает её применение в гетерогенных средах. Не раскрыты и детали сертификации по российским стандартам, что является критичным фактором для имплементации в отечественном корпоративном секторе.
Как это выглядит на практике
Сценарий 1: Финансовый институт и торговый агент
Крупный банк использует автономного ИИ-агента для автоматизации арбитражных стратегий на фондовом рынке. Агент имеет доступ к рыночным данным, торговым API и внутренним системам риск-менеджмента. С помощью платформы NVIDIA банк определяет политику, согласно которой агент может торговать только на определённой группе инструментов с лимитом по объёму позиций. Sentry на аппаратном уровне отслеживает все вызовы к торговым шлюзам. Если агент пытается совершить сделку с непредусмотренным активом или превысить лимит, Sentry немедленно блокирует сетевой запрос и изолирует процесс, отправляя оповещение в SIEM-систему. Это предотвращает потенциально многомиллионные убытки из-за ошибки или атаки на модель.
Сценарий 2: Промышленное предприятие и агент по оптимизации цепочек поставок
Завод по производству комплектующих разворачивает ИИ-агента для логистической оптимизации. Агент анализирует данные от поставщиков, прогнозирует спрос и автоматически размещает заказы через API ERP-системы. В типовом сценарии агенту разрешено работать только с утверждённым списком поставщиков и в рамках выделенного бюджета. OpenShell ограничивает доступ агента к финансовым модулям ERP, а Sentry контролирует исходящие сетевые соединения. Попытка агента связаться с новым, не верифицированным поставщиком или изменить платёжные реквизиты будет пресечена на уровне DPU до того, как запрос достигнет ядра ERP-системы.
Сценарий 3: Телеком-оператор и клиентский сервис-бот
Телеком-компания внедряет ИИ-агента для обработки запросов абонентов в чате. Агент может проверять баланс, подключать услуги и доступ к базе знаний. Для защиты персональных данных (ПДн) в политике безопасности прописано, что агент не имеет права запрашивать и передавать какие-либо ПДн за пределы изолированного контура. Sentry отслеживает все сетевые потоки от агента. Если в результате атаки или ошибки в коде агент попытается отправить данные абонентов на внешний сервер, DPU немедленно разорвет соединение и зафиксирует инцидент, обеспечив соответствие требованиям 152-ФЗ.
Что это значит для российской компании
Для российского среднего и крупного бизнеса анонс NVIDIA является скорее сигналом к изменению архитектурной парадигмы, чем прямой рекомендацией к покупке. Прямой доступ к платформе в России на текущий момент отсутствует из-за санкционных ограничений, экспортного контроля и отсутствия официальных дистрибьюторов и поддержки. Покупка оборудования через параллельный импорт несёт риски отсутствия гарантии, обновлений и технической поддержки, что для критической инфраструктуры является неприемлемым.
Связь с Федеральным законом № 243-ФЗ «Об экспериментальном правовом режиме по регулированию гражданских правоотношений в целях внедрения искусственного интеллекта» не подтверждена напрямую. В доступных материалах NVIDIA и партнёров этот закон не упоминается. Требования 243-ФЗ касаются в основном правил экспериментов, ответственности за результаты работы ИИ и порядка сбора данных. Однако принципы, заложенные в Sentry (контроль, изоляция, предотвращение несанкционированных действий), полностью соответствуют духу закона, направленному на повышение безопасности и предсказуемости ИИ-систем.
Российский рынок не предлагает прямого аналога Sentry — аппаратного out-of-band монитора на DPU, специализированного для ИИ-агентов. Отечественные вендоры предоставляют компоненты для построения похожих архитектур: доверенные загрузочные модули, защищённые гипервизоры, системы управления доступом (IAM), SIEM-платформы и средства защиты информации. Однако их интеграция в единую систему с миллисекундным временем реакции на нарушение политики требует значительных усилий и компетенций.
| Критерий | Подход NVIDIA | Возможный российский аналог / подход |
|---|---|---|
| Аппаратный корень доверия | DPU BlueField-4 с out-of-band монитором Sentry | ТПМ (Trusted Platform Module), аппаратные модули доверенной загрузки в отечественных процессорах (например, «Эльбрус») |
| Runtime-изоляция агента | OpenShell — специализированная среда исполнения с политиками | Контейнеры (Docker/Podman), изолированные виртуальные машины на базе отечественных гипервизоров |
| Управление политиками | Встроенные механизмы OpenShell и Sentry | Централизованные системы IAM, системы управления политиками безопасности, интегрированные с SIEM |
| Телеметрия и реакция | Аттестованная телеметрия с DPU, изоляция за мс | Агенты SIEM, системы мониторинга безопасности (SOC), скрипты автоматической реакции на инциденты |
| Экосистемная поддержка | Интеграция с NVIDIA AI Enterprise, партнерами | Необходимость самостоятельной интеграции компонентов от разных вендоров |
Внедрение подобных архитектур в России потребует пересмотра бюджетов на ИИ-проекты. Затраты сместятся с закупки лицензий на ПО и API-вызовы в сторону капитальных расходов на собственную инфраструктуру, разработки по интеграции и найм специализированных инженеров по безопасности ИИ.
Что делать: пошагово
- Провести полную инвентаризацию всех существующих и планируемых к внедрению ИИ-агентов в компании, определив их функции, доступ к данным и используемые инструменты.
- Сформализовать политику безопасности для каждого агента, чётко прописав разрешённые и запрещённые действия, лимиты на ресурсы и правила обработки данных.
- Проанализировать текущую ИТ-инфраструктуру на предмет возможности создания контура контроля, изолированного от сред исполнения агентов, с использованием имеющихся отечественных средств.
- Запустить пилотный проект в некритичной области, где можно отработать механизм разделения плоскостей исполнения и контроля на базе существующих инструментов (например, контейнеры и SIEM).
- Разработать и протестировать план реагирования на инциденты, специфичные для ИИ-агентов (например, выход агента из-под контроля, утечка данных через промпт).
- Привлечь юридический отдел и службу по защите информации для детальной интерпретации требований 243-ФЗ и других релевантных нормативов в контексте безопасности ИИ.
- Включить в стратегический план развития ИТ-инфраструктуры пункт о создании суверенного контура безопасности для ИИ-нагрузок, выделив под это бюджет и ресурсы.
- Начать диалог с российскими производителями оборудования и ПО, озвучивая запросы на функциональность, аналогичную Sentry, для стимулирования развития импортозамещающих решений.
Типичные ошибки
- Полагаться исключительно на системные промпты. Это самая распространённая и дорогостоящая ошибка. Модель может неверно интерпретировать инструкцию или быть обманута через специальную формулировку запроса (prompt injection), что ведёт к утечке данных или выполнению запрещённых действий.
- Игнорировать уровень инфраструктуры. Ограничиваясь защитой на уровне приложения, компании упускают возможность контролировать агент, если ОС или среда исполнения будут скомпрометированы. Стоимость инцидента в таком случае многократно возрастает.
- Считать одно решение панацеей. Внедрение даже самой продвинутой платформы не отменяет необходимости в безопасной разработке, управлении ключами, регулярном аудите и обучении персонала. Иллюзия полной защищённости ведёт к расслаблению и росту рисков.
- Недооценивать сложность политик. Создание слишком грубых или, наоборот, излишне детальных политик безопасности для агентов либо блокирует полезную работу, либо оставляет лазейки для злоумышленников. Тестирование политик — обязательный этап.
- Покупать оборудование «серым» импортом. Отсутствие поддержки, обновлений безопасности и гарантий делает такое решение неприемлемым для систем, обрабатывающих критически важные или персональные данные, и создаёт технологический долг.
- Не иметь плана эвакуации. Внедряя решения, сильно привязанные к одному вендору (даже отечественному), не продумывая стратегию миграции на альтернативный стек, компания создаёт риск технологической зависимости, который в будущем обойдётся очень дорого.
Как понять, что вы на верном пути
- В архитектуре всех новых ИИ-проектов чётко определён и документирован механизм разделения среды исполнения агента и контура управления им.
- Существуют и регулярно тестируются формализованные политики безопасности для каждого агента, а не только общие корпоративные правила.
- Вы можете технически продемонстрировать, как агент блокируется при попытке выполнить запрещённое действие, например, через симуляцию атаки.
- Бюджет на ИИ-проекты включает статью расходов на создание и поддержание инфраструктурного слоя безопасности, а не только на ПО и модели.
- Ваши специалисты по безопасности и разработчики ИИ говорят на одном языке, понимая технические ограничения и угрозы друг для друга.
- Компания активно исследует и тестирует российские решения для построения доверенной инфраструктуры, формируя запрос на рынке и снижая зависимость от импорта.
Вопросы, которые нам задают
Является ли Sentry обязательным требованием 243-ФЗ?
Нет, прямой нормы, обязывающей использовать именно Sentry или аналог, в 243-ФЗ нет. Закон устанавливает общие правила проведения экспериментов с ИИ и определяет ответственность. Однако принципы, заложенные в Sentry — контроль, изоляция, предсказуемость поведения — являются практической реализацией духа этого закона, направленного на минимизацию рисков при внедрении автономных систем.
Можно ли полностью заменить Sentry российскими решениями?
Прямого функционального аналога Sentry в виде готового продукта на российском рынке сегодня не существует. Однако можно построить архитектурно похожую систему, комбинируя несколько компонентов: доверенный загрузочный модуль отечественного процессора, защищённый гипервизор для изоляции, системы SIEM и IAM для мониторинга и управления политиками. Это будет более сложное в интеграции, но потенциально более суверенное решение.
Насколько это дорого?
Официальные цены на платформу NVIDIA не публиковались. Это enterprise-решение, и его стоимость будет состоять из цены на DPU BlueField-4, лицензий на ПО, затрат на интеграцию и поддержки. Для российского бизнеса при попытке «серого» импорта стоимость будет непрозрачной, а совокупная стоимость владения — высокой из-за рисков. Построение аналога на базе отечественных компонентов также потребует значительных инвестиций в R&D и интеграцию.
Что делать, если мы уже используем ИИ-агентов без такого уровня защиты?
Необходимо срочно провести аудит безопасности существующих систем. В первую очередь, следует максимально ограничить полномочия агентов на уровне операционной системы и сетевого доступа, а также внедрить усиленное логирование и мониторинг их действий. Параллельно нужно начать проектирование более надёжной архитектуры с разделением плоскостей, планируя поэтапную миграцию агентов в новую, защищённую среду.