В «Ростехе» разработали инструмент для поиска ИИ-агентов, которые сотрудники запускают на рабочих компьютерах без согласования со службой информационной безопасности. Решение создано компанией «РТ-Информационная безопасность» на базе платформы RT Protect EDR.
Система анализирует не только наличие программы, но и ее поведение на устройстве. Она позволяет определить, с какой учетной записью связан агент, какие команды он выполняет и к каким данным получает доступ.
По данным «Компьютерры», такие агенты могут работать с файлами, репозиториями, ключами доступа и конфигурациями, которые доступны самому сотруднику. Кроме того, они способны обращаться к внешним и локальным моделям и использовать инструменты автоматизации.
Для разработки технологии специалисты исследовали работу Claude Code, OpenAI Codex, GitHub Copilot CLI, Gemini CLI, Cursor, Cline и OpenHands. Также изучалась локальная среда запуска моделей Ollama.
Эксперты пришли к выводу, что одного контроля сетевого трафика недостаточно. Локальные модели могут работать полностью на компьютере, а некоторые ИИ-инструменты не отображаются в стандартном списке корпоративного программного обеспечения.
В RT Protect EDR добавили два пакета экспертизы. Первый контролирует запуск и действия ИИ-агентов, второй предназначен для обнаружения несанкционированных клиентов, локальных моделей и каналов доступа к внешним ИИ-сервисам.