ИИ в закрытом контуре: как бизнесу защитить чувствительные данные
Обучение и дообучение ИИ-моделей в финансовых и медицинских организациях часто связано с персональными и биометрическими данными, сведениями о здоровье и транзакционной информацией. В таких проектах одной производительности GPU недостаточно. Нужно учитывать требования к хранению и обработке данных, модель угроз и порядок доступа к вычислительной инфраструктуре.
Поэтому архитектуру AI-инфраструктуры стоит проектировать с учетом трех вопросов. Где физически обрабатываются данные, как изолирован вычислительный контур и кто получает доступ к ресурсам, на которых работают модели.
Один из возможных вариантов предполагает использование выделенной GPU-инфраструктуры на базе bare-metal. Физический сервер полностью закрепляется за одним заказчиком, поэтому его ресурсы не используются задачами других клиентов. Такая схема помогает организовать изолированный контур, но сама по себе не гарантирует выполнение требований законодательства или отраслевых стандартов.
Что учитывать при работе с чувствительными данными
Набор требований зависит от характера данных, типа информационной системы, актуальных угроз и отрасли.
Персональные данные
Обработку персональных данных регулирует Федеральный закон № 152-ФЗ. При проектировании информационной системы персональных данных (ИСПДн) нужно определить требуемый уровень защищенности и подобрать необходимые организационные и технические меры.
Уровень защищенности зависит от категории обрабатываемых персональных данных, типа актуальных угроз, количества субъектов и того, являются ли они сотрудниками оператора.
Для проектов с ИИ требования следует определять применительно к конкретному сценарию. Это может быть обучение собственной модели, инференс, подготовка датасета или обработка клиентских данных.
Медицинские данные
Данные о здоровье входят в специальную категорию персональных данных, поэтому на их обработку распространяются требования 152-ФЗ.
Дополнительно действует Федеральный закон № 323-ФЗ, который регулирует вопросы врачебной тайны. К ней относятся сведения о факте обращения за медицинской помощью, состоянии здоровья и диагнозе пациента.
При построении AI-инфраструктуры для медицинских данных необходимо определить уровень защищенности ИСПДн и выбрать соответствующие меры защиты.
Биометрические данные
Для идентификации и аутентификации по биометрии действуют специальные требования Федерального закона № 572-ФЗ. Идентификация проводится с использованием Единой биометрической системы, а при аутентификации организации могут использовать векторы ЕБС в предусмотренных законом информационных системах.
Поэтому собственный AI-контур нельзя автоматически рассматривать как место для самостоятельного хранения исходных биометрических образцов, используемых для такой идентификации.
Финансовые данные
В финансовом секторе к общим требованиям добавляются отраслевые нормы информационной безопасности.
Кредитные организации, в частности, учитывают нормативные акты Банка России и стандарты семейства ГОСТ Р 57580.
Если система обрабатывает данные платежных карт, нужно учитывать PCI DSS и требования к Cardholder Data Environment, где карточные данные хранятся, обрабатываются или передаются.
Организации здравоохранения, банки и другие участники финансового рынка могут относиться к субъектам критической информационной инфраструктуры. Для значимых объектов КИИ действуют дополнительные требования к используемому ПО и оборудованию. В частности, установлены ограничения на иностранное ПО и предусмотрен переход на преимущественное использование доверенных программно-аппаратных комплексов до 2030 года.
Типы данных и основные требования
- Персональные данные — 152-ФЗ, ПП РФ № 1119, требования к защите ИСПДн.
- Медицинские данные — 152-ФЗ, 323-ФЗ, требования к врачебной тайне.
- Биометрические данные — 152-ФЗ, для отдельных сценариев 572-ФЗ и связанные требования.
- Информационные системы финансовых организаций — требования Банка России, ГОСТ Р 57580.
- Данные платежных карт — PCI DSS и требования к защите CDE.
Точный перечень требований определяют для конкретной информационной системы. Выбор между собственным сервером, облаком и bare-metal у провайдера сам по себе не говорит о соответствии требованиям.
Варианты размещения GPU-инфраструктуры
Для обучения и запуска ИИ-моделей на чувствительных данных можно использовать несколько основных вариантов.
Собственная инфраструктура
Компания покупает GPU-серверы и размещает их в собственном ЦОД или на площадке colocation.
Такой вариант дает высокий уровень контроля над программной и аппаратной частью, но требует крупных первоначальных вложений.
Помимо GPU-серверов потребуются сетевое оборудование, системы хранения данных, электропитание, охлаждение, резервирование, средства информационной безопасности, техническая поддержка и эксплуатация.
Современные GPU также предъявляют высокие требования к доступной электрической мощности и охлаждению. Закупка оборудования и подготовка площадки увеличивают срок запуска проекта.
Облачная GPU-инфраструктура
В облаке компания получает GPU как вычислительный ресурс и может увеличивать объем инфраструктуры без покупки собственного оборудования.
Архитектура сервиса зависит от реализации провайдера. GPU может целиком выделяться одному клиенту или распределяться между несколькими нагрузками с помощью технологий виртуализации.
Мультитенантность сама по себе не исключает работу с регулируемыми данными. Нужно оценивать архитектуру сервиса, механизмы изоляции, распределение ответственности между клиентом и провайдером и требования конкретной информационной системы.
Bare-metal GPU
Bare-metal занимает промежуточное положение между собственной инфраструктурой и разделяемым облачным сервисом.
Заказчик арендует физический сервер с GPU целиком. Процессоры, оперативная память, накопители и ускорители закреплены за одним клиентом и не используются задачами других заказчиков.
Компания при этом не покупает оборудование и не занимается его физическим обслуживанием.
Сравнение вариантов GPU-инфраструктуры
Собственная GPU-инфраструктура
- Стартовые инвестиции — значительные.
- Физически выделенный сервер — да.
- Скорость запуска зависит от закупки и развертывания оборудования.
- Масштабирование требует дополнительной закупки.
- Контроль ОС и ПО — высокий.
- Эксплуатация оборудования находится на стороне компании.
Shared GPU
- Стартовые инвестиции не требуются.
- Наличие физически выделенного сервера зависит от архитектуры сервиса.
- Скорость запуска обычно минимальная.
- Масштабирование — гибкое.
- Уровень контроля ОС и ПО зависит от модели сервиса.
- Эксплуатация оборудования находится на стороне провайдера.
Bare-metal GPU
- Стартовые инвестиции не требуются.
- Физический сервер выделяется заказчику.
- Скорость запуска зависит от наличия оборудования.
- Масштабирование выполняется за счет подключения дополнительных серверов.
- Контроль ОС и ПО — высокий.
- Эксплуатация оборудования находится на стороне провайдера.
Bare-metal при работе с чувствительными данными
Главное отличие bare-metal от мультитенантной инфраструктуры связано с физической изоляцией вычислительного узла.
Весь сервер используется одним заказчиком. На его CPU, в оперативной памяти и на GPU не выполняются приложения других клиентов провайдера.
Физическая изоляция ресурсов
На сервере отсутствуют пользовательские нагрузки других заказчиков.
Такой подход исключает совместное использование одного физического узла независимыми заказчиками и упрощает построение изолированного контура.
Контроль программной среды
На выделенном сервере заказчик самостоятельно выбирает операционную систему, гипервизор, драйверы GPU, CUDA, контейнерную платформу, инструменты мониторинга и средства информационной безопасности.
Bare-metal не требует отказа от виртуализации. Если требования конкретного контура это допускают, заказчик может установить гипервизор и развернуть собственную виртуальную среду. Главное отличие заключается в том, что физический узел не делится между независимыми клиентами провайдера.
Изоляция разных нагрузок
На физически выделенном сервере заказчик может самостоятельно проектировать сетевые сегменты, виртуальные машины, контейнеры и правила доступа.
Например, обучение модели можно разместить отдельно от production-инференса и систем подготовки данных.
Предсказуемые ресурсы GPU
Ускорители не используются нагрузками других клиентов. Заказчик самостоятельно управляет загрузкой GPU и распределением ресурсов между своими задачами.
Для обучения и инференса крупных моделей это важно как для изоляции, так и для прогнозируемости производительности.
Какие задачи bare-metal не решает
Выделенный сервер дает базу для построения защищенной среды, но сам по себе не формирует готовый compliance-контур.
Сам факт использования bare-metal не обеспечивает выполнение требований 152-ФЗ, нормативных актов Банка России, PCI DSS и других стандартов.
Дополнительно могут понадобиться разработка модели угроз, управление доступом, многофакторная аутентификация, сегментация сети, журналирование действий, управление уязвимостями, криптографическая защита, резервное копирование, защита административного доступа, организационные меры и необходимые средства защиты информации.
Для некоторых систем также требуется оценка соответствия.
Поэтому при проектировании нужно выяснять не то, соответствует ли bare-metal требованиям 152-ФЗ сам по себе. Нужно определить требования к конкретной информационной системе и выбрать архитектуру, которая позволит их выполнить.
Как выбрать GPU-провайдера для защищенного контура
При работе с чувствительными данными одной модели GPU и цены аренды недостаточно.
Проверить модель выделения ресурсов
Термины, которыми провайдеры описывают GPU-сервисы, могут различаться. Под выделенным GPU может пониматься целый физический ускоритель или отдельный виртуальный профиль.
Поэтому до заключения договора нужно уточнить, выделяется ли заказчику весь сервер, используются ли CPU и RAM другими клиентами, закрепляется ли GPU целиком, применяются ли vGPU или MIG, используется ли GPU passthrough и кто имеет административный доступ.
Passthrough сам по себе не означает разделение инфраструктуры между клиентами. Эта технология может использоваться и на полностью выделенном физическом сервере.
Проверить расположение инфраструктуры
Если проект связан с требованиями локализации персональных данных, нужно знать, в каком дата-центре физически расположен конкретный сервер.
Оценивать требования следует применительно к конкретному контуру, а не к провайдеру в целом.
Определить сетевую архитектуру
До запуска проекта нужно понять, как GPU-сервер будет взаимодействовать с существующей облачной инфраструктурой, базами данных, хранилищами, корпоративной сетью и внешними сервисами.
При необходимости для AI-нагрузки выделяют отдельный сетевой сегмент и задают допустимые связи с остальными системами.
Оценить компетенции провайдера в информационной безопасности
Для регулируемых отраслей имеет значение не только наличие GPU. Важно понять, может ли провайдер участвовать в построении защищенного контура.
Возможности провайдера могут включать защищенную облачную среду, ИБ-сервисы и сопровождение при оценке соответствия.
Что спросить у GPU-провайдера до заключения договора
Перед выбором инфраструктуры стоит проверить не только характеристики GPU, но и то, как устроен весь контур.
- Выделяется ли физический сервер целиком одному заказчику и используются ли его CPU, RAM и GPU другими клиентами.
- Как предоставляется GPU целиком через passthrough, через vGPU или с использованием MIG.
- Где физически расположен сервер и подходит ли площадка под требования к локализации и защите данных.
- Кто получает административный доступ к серверу и как защищен доступ через BMC или IPMI.
- Что происходит с накопителями после окончания аренды и каким способом удаляются или уничтожаются данные.
- Можно ли изолировать сетевой контур и ограничить взаимодействие GPU-сервера с внешними системами.
- Какие меры информационной безопасности доступны на площадке и может ли провайдер участвовать в построении защищенного контура.
- Какие требования конкретной информационной системы провайдер готов подтвердить документально и где проходит граница ответственности между ним и заказчиком.




