Новость

Почему конфиденциальные вычисления стали фундаментом безопасности корпоративного ИИ

Как пишет CIO, корпоративный ИИ давно перестал быть экспериментом — компании встраивают его в клиентский сервис, разработку, финансы и R&D, а значит защита данных в момент обработки перешла из…

Почему конфиденциальные вычисления стали фундаментом безопасности корпоративного ИИ

Когда команда запускает ИИ-пилот на чувствительных данных, рано или поздно всплывает один и тот же вопрос: кто и на каком этапе реально видит содержимое запросов и ответов модели? Как пишет CIO, корпоративный ИИ давно перестал быть экспериментом — компании встраивают его в клиентский сервис, разработку, финансы и R&D, а значит защита данных в момент обработки перешла из разряда технических деталей в управленческую повестку.

Где прежняя защита буксует

Десятилетиями корпоративная безопасность выстраивалась вокруг двух состояний данных: в покое (at rest) и в движении (in transit). Диски шифруются, каналы закрываются TLS — эти сценарии давно стали нормой. Сложность всегда была с третьим состоянием, данными в использовании (in use): чтобы приложение выполнило расчёт, информацию в памяти приходится расшифровывать, и именно в этот момент в неё могут заглянуть и инсайдер с повышенными правами, и атакующий, получивший контроль над хостом. В эпоху корпоративного ИИ этот зазор становится критичным: модели требуют всё больших датасетов, активнее тянут данные из смежных подразделений и внешних партнёров, а значит растёт и поверхность атаки.

Что меняет конфиденциальное вычисление

Конфиденциальные вычисления (confidential computing) закрывают именно эту брешь — защищают данные в момент активной обработки. Подход опирается на аппаратные доверенные среды исполнения (TEE): приложение и его данные изолируются в защищённом анклаве, и даже оператор инфраструктуры не получает к ним прямого доступа. Для enterprise-стека это снимает привычный конфликт между скоростью запуска ИИ и политикой Data Governance: чувствительные массивы можно отдавать модели, не вынося их за периметр контролируемой среды. Практическую реализацию такого подхода на GPU-инфраструктуре NVIDIA описывает в материале для разработчиков: защищённые виртуальные машины с зашифрованной памятью (CVM), конфиденциальные GPU и шифрованный NVLink выстраивают end-to-end защищённый конвейер для продакшн-инференса.

Куда смотреть при выборе стека

Главный практический вопрос для команд — что будет с производительностью. По данным NVIDIA, при включении конфиденциального режима на Blackwell пропускная способность остаётся близкой к базовой: на тестовых сценариях с конкурентностью 1–16 запросов выходной throughput сохраняет 96,1–98,2% от режима без CC, а среднее время на токен (TPOT) отклоняется от базовой линии лишь на 1,2–4,3%. Но это не магия — задержки проявляются там, где много длинного контекста, длинной генерации и низкой конкурентности запросов, то есть когда накладные расходы на шифрование нечем «размазать». Отсюда три сценария, на которые стоит закладывать тайм-буфер при пилоте: во-первых, замерять CC-overhead на собственном профиле нагрузки, а не на синтетике; во-вторых, согласовывать версии фреймворка инференса с конфигурацией защищённой среды — иначе шифрование ломает исходные допущения рантайма о памяти и таймингах; в-третьих, учитывать, что в архитектуре B200 обмен между CPU и GPU идёт через программный шифрованный bounce-буфер, и это тоже часть модели угроз. Если команда внедряет ИИ на клиентских, финансовых или регулируемых данных, имеет смысл сразу включать confidential computing в карту требований к поставщику — выбирать не между «быстро» и «безопасно», а искать стек, где оба условия выполняются без ручной доработки на стороне заказчика.