СТІЙКІСТЬ АГЕНТНИХ СИСТЕМ ІНФРАСТРУКТУРИ ЯК КОДУ ДО АДВЕРСАРНИХ АТАК: МОДЕЛЬ ЗАГРОЗ, ТАКСОНОМІЯ ТА БАГАТОШАРОВА АРХІТЕКТУРА ЗАХИСТУ

Автор(и)

DOI:

https://doi.org/10.28925/2663-4023.2026.34.1275

Ключові слова:

інфраструктура як код, інфраструктура як протестований код, агентні системи, модель загроз, таксономія атак, багатошаровий захист, Terraform, хмарна безпека, мультиагентні системи

Анотація

Інтеграція великих мовних моделей (Large Language Models, LLM) та агентних компонентів у процеси інфраструктури як коду (Infrastructure as Code, IaC) суттєво розширює поверхню атак хмарної автоматизації. У статті запропоновано модель загроз SIaC = (Агенти, Середовище, Конфігурації, Результати), яка виокремлює критичні точки впливу: вхідні дані та наміри агентів, стан конфігурацій, канали міжагентної взаємодії, процес виконання, механізми авторизації та доступність системи. На її основі побудовано таксономію з 40 векторів атак у 7 категоріях і розроблено багатошарову (композиційну) архітектуру захисту — валідацію вхідних даних, верифікацію намірів, координацію/консенсус і самовідновлення, — реалізовану як детерміновані перевірки у відтворюваному програмному пакеті. Емпіричну валідацію виконано на 2157 сценаріях: 1441 синтетичному доменно-специфічному (усі 7 категорій) та 716 із відкритих наборів (deepset/prompt-injections і фікстури Terraform проєкту KICS, обидва Apache-2.0), у конфігураціях з 1, 3 та 5 агентами. Агрегована частота виявлення на синтетичних сценаріях — 79,9% (95% довірчий інтервал 77,3–82,3%) за частки хибнопозитивних рішень 0,7%, з найнижчими показниками для маніпуляції намірами (A3, 64,7%) та міжагентної комунікації (M4, 66,7%). На незалежному реальному наборі ін'єкцій (deepset) доменно-орієнтовані правила виявляють лише 14,4% атак, а іншомовні ін'єкції — зовсім ні, що засвідчує обмежену переносність статичних правил між доменами. Натомість у живому циклі LLM-агента (AgentDojo) на власному IaC-наборі захист знижує частоту успіху атак з 50,0% до 16,7% і підвищує корисність під атакою з 66,7% до 91,7%, підтверджуючи дієвість саме в цільовому домені. Усі 40 векторів покритно відображено на MITRE ATT&CK, MITRE ATLAS, CWE, CVSS 4.0, NIST CSF 2.0 та OWASP; показано комплементарність ATT&CK і ATLAS (разом 92,5% покриття). Формально доведено властивості композиції шарів (монотонність виявлення, об'єднавчу межу хибних спрацювань) та відновлення коректності консенсусом за наявності до f < n/2 скомпрометованих агентів. Напрямами подальших досліджень визначено доменно-адаптовану й семантичну детекцію та повну машинно-перевірену верифікацію доведених властивостей.

Завантаження

Дані завантаження ще не доступні.

Посилання

Rahman, A., Parnin, C., & Williams, L. (2019). The seven sins: Security smells in infrastructure as code scripts. In Proceedings of the 41st International Conference on Software Engineering (ICSE '19) (pp. 164-175). IEEE. https://doi.org/10.1109/ICSE.2019.00033

Rahman, A., Mahdavi-Hezaveh, R., & Williams, L. (2019). A systematic mapping study of infrastructure as code research. Information and Software Technology, 108, 65-77.https://doi.org/10.1016/j.infsof.2018.12.004

Verdet, A., Hamdaqa, M., Da Silva, L., & Khomh, F. (2023). Exploring security practices of infrastructure as code: An empirical study [Preprint]. arXiv. https://doi.org/10.48550/arXiv.2308.03952

Parkhomenko, I. I., & Savonik, M. V. (2025). Preventing AWS infrastructure-as-code misconfiguration threats based on testing. Cybersecurity: Education, Science, Technique, 1(29), 236-251.https://doi.org/10.28925/2663-4023.2025.29.887

HashiCorp. (2026). HCP Terraform agents. https://developer.hashicorp.com/terraform/cloud-docs/agents

He, Y., Wang, E., Rong, Y., Cheng, Z., & Chen, H. (2024). Security of AI agents [Preprint]. arXiv. https://doi.org/10.48550/arXiv.2406.08689

Greshake, K., Abdelnabi, S., Mishra, S., Endres, C., Holz, T., & Fritz, M. (2023). Not what you've signed up for: Compromising real-world LLM-integrated applications with indirect prompt injection. In Proceedings of the 16th ACM Workshop on Artificial Intelligence and Security (AISec '23) (pp. 79-90). ACM. https://doi.org/10.1145/3605764.3623985

Debenedetti, E., Zhang, J., Balunović, M., Beurer-Kellner, L., Fischer, M., & Tramèr, F. (2024). AgentDojo: A dynamic environment to evaluate prompt injection attacks and defenses for LLM agents. In Advances in Neural Information Processing Systems, 37. https://doi.org/10.48550/arXiv.2406.13352

OWASP Foundation. (2025). OWASP Top 10 for large language model applications. https://owasp.org/www-project-top-10-for-large-language-model-applications/

Lamport, L. (1994). The temporal logic of actions. ACM Transactions on Programming Languages and Systems, 16(3), 872-923. https://doi.org/10.1145/177492.177726

Ongaro, D., & Ousterhout, J. (2014). In search of an understandable consensus algorithm. In Proceedings of the 2014 USENIX Annual Technical Conference (USENIX ATC '14) (pp. 305-319). USENIX Association.

Castro, M., & Liskov, B. (1999). Practical Byzantine fault tolerance. In Proceedings of the Third Symposium on Operating Systems Design and Implementation (OSDI '99) (pp. 173-186). USENIX Association.

MITRE Corporation. (2024). MITRE ATT&CK. https://attack.mitre.org/

MITRE Corporation. (2025). Common Weakness Enumeration (CWE). https://cwe.mitre.org/

FIRST.org. (2023). Common Vulnerability Scoring System version 4.0: Specification document. https://www.first.org/cvss/v4.0/specification-document

National Institute of Standards and Technology. (2024). The NIST Cybersecurity Framework (CSF) 2.0 (NIST CSWP 29). https://doi.org/10.6028/NIST.CSWP.29

MITRE Corporation. (2024). MITRE ATLAS (Adversarial Threat Landscape for Artificial Intelligence Systems). https://atlas.mitre.org/

Downloads


Переглядів анотації: 10

Опубліковано

2026-09-24

Як цитувати

Савонік, М., & Пархоменко, І. (2026). СТІЙКІСТЬ АГЕНТНИХ СИСТЕМ ІНФРАСТРУКТУРИ ЯК КОДУ ДО АДВЕРСАРНИХ АТАК: МОДЕЛЬ ЗАГРОЗ, ТАКСОНОМІЯ ТА БАГАТОШАРОВА АРХІТЕКТУРА ЗАХИСТУ. Електронне фахове наукове видання «Кібербезпека: освіта, наука, техніка», 2(34), 32–44. https://doi.org/10.28925/2663-4023.2026.34.1275

Статті цього автора (авторів), які найбільше читають