КИБЕРБЕЗОПАСНОСТЬ

Агентный ИИ усложнил главный сценарий конфиденциальных вычислений

8 секунд вместо 4 дней: конфиденциальные вычисления ускоряют работу с чувствительными данными, но агентный ИИ приносит для компаний новый класс рисков.

✍️ Редакция iTech News | 24.07.2026 | ⏱ 5 мин | Источник: Dark Reading
🦠

Конфиденциальные вычисления, которые долго считались нишевой и дорогой защитой для самых параноидальных корпоративных сценариев, внезапно получили сильный аргумент в свою пользу: в одном из кейсов ServiceNow ответы на чувствительные запросы сотрудников сократились с четырех дней до восьми секунд. Но на фоне бума агентного ИИ выяснилось, что старая проблема с защитой данных уходит, а на ее месте появляется новая: модели и агенты умеют запоминать слишком много и слишком надолго.

Об этом сообщает Dark Reading со ссылкой на участников июньского Linux Foundation Confidential Computing Summit в Сан-Франциско. Суть сдвига в том, что для корпоративного ИИ защита данных «в покое» и «в транзите» уже недостаточна: теперь бизнесу нужно гарантировать, что чувствительная информация не утечет и в момент обработки, когда она попадает в память модели, в контекстное окно или в рабочее состояние ИИ-агента. Именно здесь конфиденциальные вычисления снова выходят на сцену, но уже с новым набором требований.

Технология сама по себе не новая. Конфиденциальные вычисления строятся вокруг защищенной среды выполнения, где данные остаются изолированными при обработке, а доступ к ним контролируется аппаратными механизмами доверия и аттестации. Проблема была в другом: рынок годами тормозили три фактора, которые в Microsoft Azure прямо назвали главными, это скорость, стоимость и сложность рабочих нагрузок. CTO и заместитель CISO Microsoft Azure Марк Руссинович на конференции признал, что несколько лет подряд слишком рано предсказывал прорыв этого подхода, но теперь считает, что момент наконец наступил. Один из признаков взросления рынка: Google сначала поддерживал конфиденциальные вычисления только для одиночных GPU, а затем распространил поддержку на более новые ускорители Nvidia Blackwell, закрывая тот самый разрыв по производительности, который долго мешал внедрению.

И вот здесь начинается самая интересная часть. По словам Нелли Портер, отвечающей в Google Cloud за confidential computing и encryption, агентный ИИ ломает привычную модель угроз. Если классическая защищенная среда должна была не дать украсть данные во время вычислений, то агентная система добавляет другой риск: агент не умеет «развидеть» то, что уже прочитал. В корпоративном контуре это выглядит не как абстрактная философская проблема, а как вполне прикладной кошмар для юристов и безопасников. Портер привела пример агента, который анализирует компанию перед потенциальной сделкой M&A и получает доступ к финансовым показателям, коммерческим условиям и внутренним бизнес-деталям. Если сделка срывается, знания у людей можно закрыть NDA, а вот у агента кнопки «забыть все» по умолчанию нет.

Отсюда и новая архитектурная идея, которую обсуждают поставщики: выделенный ключ шифрования на каждого агента. Такой подход должен защищать как краткосрочную, так и долгосрочную память, а если доступ к данным больше не нужен, информация удаляется не попыткой вычистить все копии, а через crypto-shredding, то есть уничтожение самого ключа. На бумаге концепция выглядит убедительно: не нужно надеяться, что модель дисциплинированно все забыла, достаточно сделать сохраненные данные криптографически бесполезными. На практике это означает, что безопасность ИИ-системы придется проектировать не только вокруг модели, но и вокруг ее памяти, контекста, ключей, аттестации и политики удаления.

Крупные игроки уже показывают, как это может выглядеть в проде. В мае Apple объявила о самом заметном на сегодня развертывании confidential computing в своей инфраструктуре Private Compute Cloud. Сам PCC компания анонсировала еще в 2024 году, но фактическое развертывание задержалось из-за более медленного, чем ожидалось, запуска Siri, нерешенных гарантий безопасности и аппаратных ограничений. По данным Dark Reading, в текущей схеме Apple опирается не только на собственный стек, но и на Google Cloud, confidential computing от Nvidia на GPU Blackwell, процессоры Intel с Trust Domain Extension и чип безопасности Google Titan. Важный нюанс здесь не в списке брендов, а в конструкции доверия: система получает как минимум два независимых аппаратных корня доверия. Для рынка это сигнал, что даже Apple, которая обычно предпочитает собирать критичные технологии внутри своей экосистемы, в этой теме готова строить многослойную внешнюю кооперацию.

Есть и более приземленный корпоративный пример без пафоса про миллиарды устройств. ServiceNow использует конфиденциальные вычисления, чтобы 9 тысяч сотрудников отдела продаж могли быстро получать ответы по комиссиям, прогнозам доходов и другим чувствительным данным. Раньше такие запросы уходили в finance и compensation-команды тикетами и обрабатывались около четырех дней. Теперь система, построенная на GPU Nvidia H100, платформе Opaque Systems и Microsoft Azure, анализирует защищенные данные в secure enclaves и возвращает ответ примерно за восемь секунд. Для бизнеса это не просто ускорение отчета. Это кейс о том, что конфиденциальные вычисления перестают быть музейной технологией для презентаций CISO и становятся способом снять нагрузку с HR и финансов, одновременно уменьшая риск утечки персональных и коммерческих данных.

Для разработчиков и IT-руководителей вывод неприятно простой: внедрить ИИ-агентов без новой модели защиты уже не получится. Если раньше компании спорили, стоит ли переплачивать за защищенные enclave-сценарии, то теперь вопрос меняется на более жесткий: готовы ли вы объяснить, где именно живет память вашего агента, чем она шифруется, как подтверждается доверенная среда выполнения и что происходит с накопленным контекстом после завершения задачи. Рынок confidential computing, по оценке Nvidia, к 2030 году может дотянуться до $160 млрд, но главная интрига даже не в размере этого пирога. Куда важнее, успеют ли архитектуры защиты догнать агентный ИИ раньше, чем корпоративные секреты начнут утекать не через взлом, а через слишком усердную память собственных цифровых помощников.

Поделиться: Telegram X LinkedIn