Що таке MITRE ATLAS і як застосовувати його для захисту AI
MITRE ATLAS - це відкрита база знань про загрози для систем штучного інтелекту. Вона описує тактики й техніки зловмисників, містить приклади реальних атак і демонстрацій дослідників та пропонує заходи захисту. ATLAS допомагає зрозуміти, як можуть атакувати AI-систему і що потрібно врахувати під час її перевірки.

Чому MITRE ATLAS важливий
Традиційні підходи до кібербезпеки охоплюють мережі, операційні системи, застосунки та хмарну інфраструктуру. Проте AI додає специфічні загрози: маніпулювання навчальними даними, обхід моделі за допомогою спеціально підготовлених вхідних даних, промпт-ін'єкції та викрадення інформації через відповіді моделі.
ATLAS допомагає врахувати ці загрози в моделюванні атак, тестуванні та побудові захисту. Для команд, які вже працюють із кібербезпекою, це спосіб поширити свої практики на AI-компоненти та їхні взаємозв'язки з рештою системи.
Що таке MITRE ATLAS і чим він відрізняється від MITRE ATT&CK
Назва ATLAS розшифровується як Adversarial Threat Landscape for Artificial-Intelligence Systems. База знань систематизує способи атак на системи AI та машинного навчання, або ML.
У публікації EC-Council від 19 серпня 2026 року наведено 16 тактик, 170 технік, 57 прикладів атак і 35 заходів захисту. Ці показники стосуються вихідного матеріалу. ATLAS регулярно оновлюється, тому актуальний склад бази знань варто перевіряти на atlas.mitre.org.
Фахівцям, які працюють із MITRE ATT&CK, структура ATLAS буде знайомою. ATT&CK описує поведінку зловмисників у традиційних IT-середовищах, зокрема в мережах, на кінцевих пристроях і в хмарі. ATLAS доповнює цей підхід специфікою AI: навчальними пайплайнами, даними, моделями, API та етапом інференсу, коли модель обробляє запит і формує результат.
Обидві бази знань корисно застосовувати разом. AI-система працює всередині IT-інфраструктури, тому атака може поєднувати викрадення облікових даних, доступ до серверів і маніпулювання поведінкою моделі.
Матричне подання ATLAS допомагає зіставляти техніки атак із конкретною системою, знаходити прогалини в захисті та планувати перевірки. Наприклад, промпт-ін'єкцію у великій мовній моделі, або LLM, обхід моделі комп'ютерного зору чи отруєння даних у системі виявлення шахрайства.
Як працює матриця MITRE ATLAS
Матриця пов'язує цілі зловмисника з методами їх досягнення. Тактика відповідає на питання, чого він прагне, а техніка описує, як саме він діє.
Під час роботи з матрицею важливо враховувати архітектуру системи. Для чатбота з RAG, який доповнює відповіді інформацією з підключених джерел, суттєвими будуть одні сценарії. Для пайплайна комп'ютерного зору або моделі виявлення шахрайства - інші. Вибір відповідних технік допомагає зосередити перевірку на тих загрозах, які стосуються вашого середовища.
Опис кожної техніки корисний для кількох професійних ролей:
Фахівці з наступальної безпеки можуть використовувати його для підготовки сценаріїв тестування та імітації атак.
Команди захисту можуть визначати, які події потрібно виявляти та які захисні заходи впроваджувати.
Фахівці з розвідки загроз можуть зіставляти нові методи атак із відомими техніками та відстежувати їх розвиток.
Матриця розширюється разом із дослідженнями безпеки AI. Нові техніки, зокрема для LLM та AI-агентів, допомагають переглядати сценарії тестування й актуалізувати захист.
З яких компонентів складається MITRE ATLAS
ATLAS поєднує чотири основні компоненти. Разом вони пояснюють цілі зловмисників, способи атак, обставини їх застосування та можливі заходи протидії.
Компонент | Що означає | Як використовувати |
Тактики | Цілі зловмисника на різних етапах атаки, від розвідки до викрадення даних і порушення роботи системи | Визначати, чого може прагнути зловмисник у конкретному середовищі |
Техніки | Методи досягнення цих цілей, зокрема промпт-ін'єкції, обхід AI-моделі та отруєння даних | Формувати сценарії перевірки й визначати потрібні механізми виявлення |
Приклади атак | Задокументовані інциденти та демонстрації дослідників і команд, які імітують дії зловмисників | Розуміти передумови, перебіг і наслідки застосування технік |
Заходи захисту | Рекомендації, пов'язані з конкретними техніками | Вибирати та перевіряти захисні заходи відповідно до архітектури системи |
Техніки атак і можливі заходи захисту
Нижче наведено добірку з 20 технік, розглянутих у матеріалі EC-Council. Вони згруповані за завданнями зловмисника. Одна техніка може підтримувати кілька тактик, тому ці групи не слід сприймати як обов'язкову послідовність атаки.
Захисні заходи в таблицях подано стисло. Для практичного застосування потрібно перевірити їхню відповідність системі та врахувати пов'язані техніки в ATLAS.
Техніка | Опис | Приклади захисних заходів |
Пошук у відкритих технічних базах даних | Збір публічної інформації про те, як організація використовує AI | Перевіряти, чи дозволяють оприлюднені технічні відомості встановити зв'язок із робочими даними, моделями та алгоритмами |
Пошук на сайтах організації | Вивчення відомостей про AI-продукти, співробітників і бізнес-процеси для підготовки атаки | Обмежувати оприлюднення чутливих технічних деталей про ML-продукти та команди розробки |
Пошук у репозиторіях застосунків | Пошук застосунків з AI для вибору цілі та отримання артефактів, корисних для подальшої атаки | Перевіряти метадані застосунків і прибирати з них чутливу інформацію |
Виявлення AI-артефактів | Пошук моделей, навчальних даних, програмних компонентів і реєстрів контейнерів у внутрішньому середовищі, до якого зловмисник отримав доступ | Контролювати доступ до моделей і наборів даних, застосовувати шифрування |
Техніка | Опис | Приклади захисних заходів |
Отримання публічних AI-артефактів | Збір доступних моделей, наборів даних або інструментів для підготовки атаки | Перевіряти склад і метадані оприлюднених артефактів, не публікувати чутливі дані |
Публікація скомпрометованих моделей | Розміщення навмисно зміненої моделі або моделі з прихованим механізмом доступу в публічному репозиторії | Вести AI BOM, тобто перелік компонентів AI-системи, та перевіряти походження моделей |
Публікація скомпрометованих наборів даних | Поширення навмисно змінених даних, щоб вплинути на моделі організацій, які використають їх для навчання | Перевіряти дані до використання, зберігати історію наборів даних і вести AI BOM |
Техніка | Опис | Приклади захисних заходів |
Компрометація ланцюга постачання AI | Внесення шкідливих компонентів через моделі, залежності або інструменти, які використовує цільова система | Перевіряти підписи та походження артефактів, вести AI BOM |
Фішинг | Оманливі повідомлення, зокрема з використанням дипфейків або згенерованого контенту, для викрадення облікових даних чи спонукання до шкідливих дій | Навчати користувачів розпізнавати фішинг, перевіряти підозрілі запити, застосовувати засоби виявлення дипфейків |
Обхід AI-моделі | Створення вхідних даних, які спричиняють хибний результат роботи моделі, наприклад пропуск шкідливого об'єкта системою виявлення | Підвищувати стійкість моделі до таких впливів, застосовувати ансамблі моделей і виявляти спеціально підготовлені вхідні дані |
Техніка | Опис | Приклади захисних заходів |
Промпт-ін'єкція в LLM | Введення шкідливих інструкцій у запит або контент, який обробляє модель, щоб змінити її передбачену поведінку | Застосовувати захисні обмеження, правила поведінки моделі та журналювання подій, перевіряти ефективність цих заходів |
Запуск шкідливого вмісту користувачем | Спонукання користувача відкрити файл моделі, скрипт чи інший артефакт, який виконує код зловмисника | Перевіряти підписи коду та обмежувати завантаження неперевірених бібліотек |
Техніка | Опис | Приклади захисних заходів |
Збір облікових даних через інструменти AI-агента | Використання підключених інструментів та інтеграцій агента для отримання паролів, ключів або токенів | Обмежувати привілеї агента й доступ до облікових даних відповідно до його завдань |
Збір облікових даних через RAG | Маніпулювання системою пошуку та генерації, щоб отримати секрети або інші дані автентифікації з підключеної бази знань | Налаштовувати права агента в межах прав користувача, від імені якого він діє, дотримуватися принципу найменших привілеїв |
Техніка | Опис | Приклади захисних заходів |
Витік даних через LLM | Формування запитів, які спонукають модель розкрити приватні дані, конфіденційну інформацію або дані інших користувачів | Застосовувати захисні обмеження й правила обробки чутливої інформації у відповідях |
Ексфільтрація через API інференсу AI | Багаторазові звернення до моделі для отримання чутливих навчальних даних або іншої закритої інформації через її відповіді | Обмежувати запити до моделі та журналювати взаємодії з API |
Ексфільтрація традиційними засобами | Виведення інформації зі скомпрометованої AI-системи через мережеві канали або інфраструктуру керування атакою | Контролювати доступ до моделей і збережених даних |
Техніка | Опис | Приклади захисних заходів |
Виснаження бюджету | Надсилання обчислювально затратних запитів для вичерпання бюджету API або збільшення операційних витрат | Обмежувати запити до моделі та контролювати доступ до API |
Відмова в обслуговуванні AI-системи | Перевантаження системи запитами чи спеціально підготовленими даними, що погіршує або порушує її доступність | Обмежувати запити й виявляти зловмисні вхідні дані |
Засмічення AI-системи беззмістовними даними | Наповнення системи шумовими даними для погіршення результатів, спотворення відповідей або приховування шкідливої активності | Обмежувати запити та контролювати доступ до робочого середовища |
Як ATLAS співвідноситься з іншими фреймворками
Фреймворки допомагають розв'язувати різні завдання. Вибір залежить від того, що саме потрібно зробити: змоделювати атаку, перевірити застосунок, організувати управління ризиками чи побудувати процес безпечної розробки.
Фреймворк | Основний фокус | Охоплення | Аудиторія | Застосування |
MITRE ATLAS | Тактики й техніки атак на AI та ML | Навчання, розгортання та використання моделей | Фахівці з наступальної безпеки, AI red team, дослідники загроз | Моделювання загроз і перевірка стійкості AI до атак |
MITRE ATT&CK | Поведінка зловмисників в IT-середовищах | Мережі, кінцеві пристрої, хмара, ідентичності та облікові записи | Red team, аналітики SOC, фахівці з розвідки загроз | Імітація атак, пошук загроз, розробка правил виявлення |
OWASP Top 10 for LLM Applications | Поширені ризики застосунків на основі LLM | Рівень LLM-застосунку та його інтеграцій | Розробники й фахівці з безпеки застосунків | Перевірка безпеки LLM-застосунків |
NIST AI Risk Management Framework | Управління ризиками AI | Життєвий цикл AI та організаційні процеси | Ризик-менеджери, фахівці з відповідності, керівники управління AI | Оцінювання ризиків і визначення процесів управління ними |
Google Secure AI Framework | Безпечна розробка та розгортання AI | Архітектура систем і ланцюг постачання | AI-інженери, архітектори безпеки, розробники | Побудова безпечного життєвого циклу AI-систем |
Як MITRE ATLAS допомагає працювати з ризиками AI-агентів
За прогнозом Gartner, оприлюдненим у червні 2025 року, до 2028 року 33% корпоративних програмних застосунків міститимуть агентні можливості AI. Це прогноз поширення технології, яка вже створює додаткові завдання для команд безпеки.
AI-агент може планувати кроки, звертатися до інструментів і взаємодіяти з іншими агентами. Тому наслідки атаки можуть виходити за межі однієї хибної відповіді. Якщо зловмисник вплине на інструкції, контекст або доступні агенту ресурси, він може спрямувати подальші дії агента у своїх інтересах. Масштаб і тривалість такого впливу залежать від архітектури, прав доступу та механізмів захисту.
ATLAS описує техніки, які допомагають аналізувати ці сценарії:
Промпт-ін'єкція може змінити поведінку агента, який викликає інструменти, і спонукати його до непередбачених дій.
Непряма промпт-ін'єкція доставляє шкідливі інструкції через зовнішні джерела, які агент читає під час виконання завдання.
Підготовка контенту для пошуку в RAG дозволяє впливати на те, яка інформація потрапить до контексту моделі.
Перехоплення керування агентом може спрямувати його роботу на цілі зловмисника, зокрема протягом кількох взаємодій.
Для фахівців із безпеки це означає потребу перевіряти не лише вхідні дані та відповіді моделі, а й дії агента, доступ до інструментів і межі його повноважень. ATLAS допомагає описати такі перевірки через конкретні техніки атак.
Які знання з безпеки AI потрібні різним фахівцям
Захист AI потребує розуміння способів атаки, принципів роботи моделей і практик виявлення та реагування. Ці знання розподілені між різними ролями. ATLAS дає командам спільну основу для обговорення загроз і допомагає визначати, які навички варто розвивати.
Роль | Наявні професійні навички | Знання й навички для роботи з AI-загрозами |
Фахівці red team | Тестування на проникнення, розробка експлойтів, імітація атак | Тестування моделей із різним рівнем доступу до їхньої внутрішньої будови, промпт-ін'єкції, обхід захисних обмежень, відтворення поведінки моделі через запити до API |
Аналітики SOC | Виявлення аномалій, первинне оцінювання інцидентів, робота зі сповіщеннями | Розпізнавання атак під час інференсу, аналіз незвичних запитів до API як можливих ознак спроб викрадення моделі |
Дослідники загроз | Розвідка загроз, аналіз індикаторів компрометації, вивчення поведінки зловмисників | Зіставлення способів обходу обмежень LLM та маніпулювання даними RAG із техніками ATLAS |
MLOps-інженери | Розгортання моделей, керування пайплайнами, моніторинг роботи | Виявлення прихованих тригерів, внесених під час донавчання, розпізнавання навмисного спотворення навчальних даних як інциденту безпеки |
Фахівці з реагування на інциденти | Стримування атаки, цифрова криміналістика та відновлення | Оцінювання промпт-ін'єкцій у процесах AI-агентів, ізоляція скомпрометованих навчальних пайплайнів, встановлення причин інцидентів з AI |
Знання матриці дає основу для роботи. Практичне застосування потребує вміння визначити обсяг перевірки, зіставити техніки з конкретною системою, виконати тестові сценарії та передати команді захисту результати з рекомендаціями.
Саме ці навички розвиваються під час лабораторних робіт і практичних завдань. ATLAS допомагає структурувати навчання та пов'язати його з реальними задачами фахівця.
Підсумок
MITRE ATLAS дає структурований опис того, як атакують AI-системи. Тактики, техніки, приклади атак і заходи захисту допомагають перетворити загальне занепокоєння безпекою AI на конкретні сценарії перевірки.
Для фахівця наступний крок полягає в тому, щоб навчитися застосовувати ці сценарії: визначати поверхню атаки, перевіряти слабкі місця, аналізувати результати й удосконалювати захист. Вибір навчання залежить від вашої ролі та завдань, із якими ви працюєте.
Професійний розвиток з ISSP Training Center
Якщо ви плануєте працювати з безпекою AI або розширюєте свої навички в цьому напрямі, ISSP Training Center пропонує програми EC-Council для різних професійних завдань. Для практичного тестування AI-систем варто звернути увагу на COASP. Для розвитку навичок пентестингу, моніторингу, розвідки загроз і реагування можна обрати відповідну профільну програму.
Для фахівців, які хочуть перевіряти безпеку моделей, LLM-застосунків та AI-агентів. Курс охоплює промпт-ін'єкції, атаки на моделі й дані та перевірку захисту з використанням MITRE ATLAS. Програма містить 30 лабораторних вправ і роботу з понад 15 техніками ATLAS. Це найбільш безпосередній шлях від тем цієї статті до практики тестування AI.
Для розвитку системного розуміння методів атак і способів їх виявлення. Програма поєднує основи етичного хакінгу з практичними лабораторними роботами та використанням AI-інструментів. Вона допоможе зміцнити підготовку, на яку можна спиратися під час подальшої спеціалізації з безпеки AI.
Для фахівців, які хочуть поглибити практику тестування на проникнення. Курс охоплює визначення обсягу робіт, перевірку корпоративних середовищ і API, експлуатацію вразливостей та підготовку звітів. Ці навички потрібні, щоб проводити перевірки послідовно й надавати команді захисту обґрунтовані рекомендації.
Для аналітиків SOC, які розвивають навички роботи з журналами подій, SIEM, кореляцією та первинним аналізом інцидентів. Це основа для побудови моніторингу та дослідження підозрілої активності. У середовищах з AI ці навички потрібно доповнювати розумінням поведінки моделей і телеметрії AI-застосунків.
Для фахівців, які збирають і аналізують інформацію про загрози. Програма допомагає пов'язувати дані про зловмисників, їхні методи та індикатори з потребами захисту організації. Цей підхід корисний і для роботи з ATLAS, коли опис техніки потрібно зіставити з конкретною загрозою.
Для тих, хто відповідає за підготовку до інцидентів, їх аналіз, стримування та відновлення. Курс допомагає вибудувати послідовність реагування і визначити потрібні дії на кожному етапі. Ці процеси залишаються важливими й тоді, коли інцидент зачіпає AI-компоненти.
Для фахівців, які досліджують цифрові сліди, збирають докази та відновлюють перебіг інциденту. Навички цифрової криміналістики допомагають встановлювати, як відбулася компрометація і яких систем та даних вона торкнулася.
Для тих, хто хоче системно застосовувати ATT&CK у моделюванні атак, виявленні загроз і перевірці захисту. Розуміння цього підходу полегшує спільне використання ATT&CK та ATLAS під час аналізу AI-систем, що працюють у корпоративній інфраструктурі.
Оберіть програму відповідно до свого досвіду та професійних завдань. На сторінці кожного курсу можна переглянути зміст, формат навчання й умови участі.
Джерела
Переклад та редакційна адаптація ISSP Training Center за матеріалом EC-Council Cybersecurity Exchange «What Is MITRE ATLAS? A Complete Breakdown of the AI Security Framework» від 19 серпня 2026 року.
Оригінал: eccouncil.org


