← Вернуться к SAID SAID v1.0

Каждый второй — через личный аккаунт: теневой ИИ в 2026

SAID — по материалам Netskope Cloud & Threat Report, 2026
Netskope в Cloud & Threat Report 2026 фиксирует: 47% использующих генеративный ИИ на работе делают это через личные аккаунты, а число нарушений политики данных за год удвоилось — при том что 90% организаций теперь блокируют AI-приложения. Параллельно оформился второй механизм утечки — через сам AI-слой: уязвимость EchoLeak показала, как ассистент с доступом к почте отдаёт данные атакующему без единого действия пользователя. Разбираем оба тренда и их следствия для контура предприятия.
47% пользователей генеративного ИИ на работе — через личные аккаунты (Netskope, 2026)
×2 рост нарушений политики данных за год; в средней организации — 223 нарушения в месяц
77% сотрудников вставляли данные компании в запросы генеративного ИИ (LayerX)

Канал, которому три года

Утечка корпоративных данных через генеративный ИИ — канал, которого до 2023 года не было в моделях угроз. К 2026-му он стал измеримым и массовым. Netskope в свежем Cloud & Threat Report показывает: почти половина сотрудников, работающих с генеративным ИИ, делает это через личные аккаунты — вне журналов, договоров и контроля организации. Это и есть теневой ИИ (shadow AI) — использование моделей за пределами видимости и политик предприятия, вторая из трёх проблем доверия в SAID: «данные утекают».

Отчёт 2026 года интересен двумя сдвигами, а не только очередными процентами. Первый: нарушения политики данных удвоились за год — на фоне рекордного числа организаций, блокирующих AI-приложения. Второй: к утечкам через сотрудника добавился новый механизм — утечка через сам AI-слой, когда данные отдаёт не человек, а AI-ассистент с доступом к почте и документам. Разберём оба.

Откуда цифры и что они означают

Netskope — поставщик облачного шлюза безопасности; отчёт построен на обезличенной телеметрии корпоративных клиентов платформы за октябрь 2024 — октябрь 2025 года. Сильная сторона такого замера — фиксируется фактический трафик, а не самооценка сотрудников в опросе. Но у методики есть границы. Выборка — организации, уже купившие инструмент контроля облачного трафика, то есть в среднем более зрелые в безопасности, чем рынок в целом; у остальных картина вряд ли лучше. «Нарушение политики данных» здесь — срабатывание правила предотвращения утечек данных (DLP) на запросе к AI-приложению, а не подтверждённый ущерб: часть срабатываний ложная, а часть реальных утечек — например, с личного устройства вне зоны действия шлюза — в статистику не попадает вовсе. Цифры отчёта корректнее читать как нижнюю границу видимой части потока.

Для перекрёстной проверки есть замеры с другой методикой: LayerX собирает телеметрию браузерного расширения и видит операции копирования-вставки, Cyberhaven отслеживает движение данных на конечных точках. Абсолютные числа у трёх источников расходятся, направление — одно.

Результаты Netskope: рост по всем осям

Объёмы. Число пользователей генеративного ИИ в средней организации за год утроилось. Поток запросов вырос вшестеро — с 3 000 до 18 000 в месяц на организацию; верхний квартиль отправляет больше 70 000, верхний процент — больше 1,4 миллиона запросов в месяц.

Личные аккаунты. Через них работает 47% пользователей генеративного ИИ — годом ранее было 78%. Доля корпоративных аккаунтов выросла с 25% до 62%, ещё 9% чередуют личный и рабочий. Сдвиг к легальному контуру есть, и он заметный.

Нарушения. Несмотря на этот сдвиг, нарушений политики данных стало вдвое больше — выросло и число нарушителей, и число инцидентов. В средней организации около 3% пользователей генеративного ИИ создают в сумме 223 нарушения в месяц; в верхнем квартиле — свыше 2 100. Объяснение: доля теневого использования снизилась, но абсолютный объём потока вырос быстрее, чем канал легализовался.

Что уходит и через какие приложения

По данным Netskope, 54% нарушений связаны с регулируемыми данными — персональными, финансовыми, медицинскими. Остальное — исходный код, интеллектуальная собственность и учётные данные. Приложения те же, что и в легальном контуре: ChatGPT, Google Gemini, Microsoft Copilot — только под личной учётной записью, где у организации нет ни договора об обработке, ни обязательств провайдера не использовать данные в обучении.

LayerX уточняет механику. 77% сотрудников вставляли данные компании в запросы генеративного ИИ, и 82% этих вставок сделаны из личных, неуправляемых аккаунтов. В 22% вставленного текста — регулируемые данные, а среди загружаемых в AI-приложения файлов около 40% содержат персональные или платёжные данные. Отдельно важен сам канал — копирование-вставка: классический DLP исторически настроен на файлы, почту и съёмные носители, и текст, вставленный в окно браузера, долго оставался для него слепой зоной.

Cyberhaven даёт динамику: доля чувствительных данных в потоке к AI-инструментам выросла с 10,7% в 2023-м до 27,4% в 2024-м и 34,8% в 2025-м. В его же замере 2024 года 73,8% использования ChatGPT на работе шло через личные аккаунты — то есть теневая доля два года назад была заметно выше нынешних 47%, тренд на легализацию канала подтверждается независимым источником. А рост доли чувствительных данных объясняется сменой сценариев: от «объясни концепцию» к «отрефактори наш код» и «проанализируй наши продажи».

Почему запреты не сработали

Параллельно с удвоением нарушений росли и запреты: 90% организаций блокируют хотя бы одно AI-приложение (годом ранее — 80%), в среднем организация блокирует десять инструментов. Если бы блокировки решали задачу, эти две кривые не росли бы одновременно.

Механика обхода прозаична. Блокировка действует на конкретный домен на управляемом устройстве; личный смартфон, домашний ноутбук или новое приложение-обёртка, которого ещё нет в списке, остаются открытыми. Мотивация сотрудника при этом рациональна — инструмент ускоряет его работу, а равноценной легальной альтернативы часто нет. Итог запрета — не прекращение использования, а потеря видимости: поток тот же, журналов о нём больше нет.

Показательно, за счёт чего доля личных аккаунтов упала с 78% до 47%: не за счёт ужесточения блокировок, а за счёт выдачи корпоративного доступа — доля санкционированных аккаунтов выросла с 25% до 62%. Рекомендация самой Netskope сформулирована в терминах чётких политик, предоставления доступа и постоянной видимости — по сути, это отказ от стратегии «запретить и не видеть».

Сдвиг 2026 года: течёт сам AI-слой

Вторая линия сюжета — не про сотрудников. EchoLeak (CVE-2025-32711, 9,3 по CVSS) — уязвимость Microsoft 365 Copilot, найденная исследователями Aim Labs и закрытая Microsoft на стороне сервера в июне 2025 года. Это первая публично разобранная атака класса «ноль кликов» (zero-click) на корпоративного AI-ассистента: жертве не нужно ничего открывать, нажимать или подтверждать.

Механика такая. Атакующий отправляет сотруднику письмо, в тексте которого спрятана инъекция промпта (prompt injection), сформулированная как обычная человеческая инструкция — за счёт этого она проходит мимо классификатора инъекций. Письмо лежит в ящике. Позже пользователь задаёт Copilot рабочий вопрос, и генерация с опорой на документы (RAG) подтягивает письмо атакующего в контекст как релевантное. Инъекция срабатывает: модель собирает чувствительные данные из доступного ей контекста — переписку, файлы OneDrive и SharePoint, сообщения Teams — и оформляет их как ссылку на изображение в разметке Markdown, ведущую на сервер атакующего, с данными в параметрах адреса. Браузер загружает картинку автоматически — эксфильтрация состоялась. Ограничения политики безопасности контента (CSP) исследователи обошли через доверенный прокси-домен Teams.

Aim Labs назвали этот класс «нарушением области действия модели» (LLM scope violation): недоверенный внешний вход управляет тем, как модель обращается с привилегированными внутренними данными. Эксплуатации в реальных атаках не зафиксировано, конкретная дыра закрыта. Но важен не единичный дефект, а схема: у агентного ассистента по определению совмещены вход из внешнего мира (почта), доступ к данным контура (документы, переписка) и выход наружу (ссылки, изображения, вызовы API). Продукт с таким совмещением воспроизводит поверхность атаки EchoLeak, и патч одного вендора класс не закрывает.

Две линии защиты

Из двух сюжетов года следует, что канал «данные → модель» нужно контролировать в двух разных точках, и меры не взаимозаменяемы.

Первая линия без второй закрывает картину 2023 года, но не 2026-го: даже официально выданный ассистент с широким доступом остаётся каналом эксфильтрации, если его контекст и выход никто не ограничивает.

Связка с SAID и вывод

В методологии SAID оба сюжета разложены по правилам. Провал запретов — прямой аргумент правила 11 «разрешить и контролировать, а не запрещать и не видеть»: статистика Netskope показывает, что происходит при обратном выборе. Линию пользователя закрывает правило 6 — никаких прямых диалогов с ИИ, весь трафик через AI-шлюз с DLP-контролем запросов и ответов. Линию агента — правило 3 (не доверяй агенту больше, чем он должен знать: минимальный контекст вместо доступа ко всей почте), правило 7 (защита входа модели, весов, доменов знаний и API — инъекция через подсунутый в контекст документ относится именно сюда) и правило 13: управляющий слой (Control Plane) проверяет каждый шаг агента, включая внешние ссылки в ответах. Правило 8 добавляет прослеживаемость: журнал того, какие данные в какой контекст попали и куда ушли.

Вывод по срезу 2026 года: вопрос сместился. Три года обсуждали, пользуются ли сотрудники ИИ в обход политики, — ответ известен и запретами не изменится. Теперь вопрос другой: насколько контролируем тот ИИ, которому доступ уже выдан официально. Судя по EchoLeak и росту агентных ассистентов, отчёты следующего года будут в основном об этом.

Что делает SAID

Запреты статистически проиграли: 90% организаций блокируют AI-приложения, а нарушения удвоились. SAID отвечает по обеим линиям. Канал пользователя: правило 11 — разрешить и контролировать, легальный доступ вместо тени; правило 6 — весь трафик к моделям через AI-шлюз с DLP-проверкой запроса и ответа, прямые диалоги закрыты на периметре. Контроль агента: правило 3 — минимальный контекст, ассистент не видит всю почту; правило 7 — защита входа модели от инъекций через подсунутый контекст; правило 13 — управляющий слой проверяет каждый шаг, включая внешние ссылки в ответах; правило 8 — журнал, какие данные в какой контекст попали и куда ушли. Атаки класса EchoLeak упираются в правила 3, 7 и 13 ещё до того, как вендор выпустит патч.

Источники