СТІЙКІСТЬ АГЕНТНИХ СИСТЕМ ІНФРАСТРУКТУРИ ЯК КОДУ ДО АДВЕРСАРНИХ АТАК: МОДЕЛЬ ЗАГРОЗ, ТАКСОНОМІЯ ТА БАГАТОШАРОВА АРХІТЕКТУРА ЗАХИСТУ
DOI:
https://doi.org/10.28925/2663-4023.2026.34.1275Ключові слова:
інфраструктура як код, інфраструктура як протестований код, агентні системи, модель загроз, таксономія атак, багатошаровий захист, Terraform, хмарна безпека, мультиагентні системиАнотація
Інтеграція великих мовних моделей (Large Language Models, LLM) та агентних компонентів у процеси інфраструктури як коду (Infrastructure as Code, IaC) суттєво розширює поверхню атак хмарної автоматизації. У статті запропоновано модель загроз SIaC = (Агенти, Середовище, Конфігурації, Результати), яка виокремлює критичні точки впливу: вхідні дані та наміри агентів, стан конфігурацій, канали міжагентної взаємодії, процес виконання, механізми авторизації та доступність системи. На її основі побудовано таксономію з 40 векторів атак у 7 категоріях і розроблено багатошарову (композиційну) архітектуру захисту — валідацію вхідних даних, верифікацію намірів, координацію/консенсус і самовідновлення, — реалізовану як детерміновані перевірки у відтворюваному програмному пакеті. Емпіричну валідацію виконано на 2157 сценаріях: 1441 синтетичному доменно-специфічному (усі 7 категорій) та 716 із відкритих наборів (deepset/prompt-injections і фікстури Terraform проєкту KICS, обидва Apache-2.0), у конфігураціях з 1, 3 та 5 агентами. Агрегована частота виявлення на синтетичних сценаріях — 79,9% (95% довірчий інтервал 77,3–82,3%) за частки хибнопозитивних рішень 0,7%, з найнижчими показниками для маніпуляції намірами (A3, 64,7%) та міжагентної комунікації (M4, 66,7%). На незалежному реальному наборі ін'єкцій (deepset) доменно-орієнтовані правила виявляють лише 14,4% атак, а іншомовні ін'єкції — зовсім ні, що засвідчує обмежену переносність статичних правил між доменами. Натомість у живому циклі LLM-агента (AgentDojo) на власному IaC-наборі захист знижує частоту успіху атак з 50,0% до 16,7% і підвищує корисність під атакою з 66,7% до 91,7%, підтверджуючи дієвість саме в цільовому домені. Усі 40 векторів покритно відображено на MITRE ATT&CK, MITRE ATLAS, CWE, CVSS 4.0, NIST CSF 2.0 та OWASP; показано комплементарність ATT&CK і ATLAS (разом 92,5% покриття). Формально доведено властивості композиції шарів (монотонність виявлення, об'єднавчу межу хибних спрацювань) та відновлення коректності консенсусом за наявності до f < n/2 скомпрометованих агентів. Напрямами подальших досліджень визначено доменно-адаптовану й семантичну детекцію та повну машинно-перевірену верифікацію доведених властивостей.
Завантаження
Посилання
Rahman, A., Parnin, C., & Williams, L. (2019). The seven sins: Security smells in infrastructure as code scripts. In Proceedings of the 41st International Conference on Software Engineering (ICSE '19) (pp. 164-175). IEEE. https://doi.org/10.1109/ICSE.2019.00033
Rahman, A., Mahdavi-Hezaveh, R., & Williams, L. (2019). A systematic mapping study of infrastructure as code research. Information and Software Technology, 108, 65-77.https://doi.org/10.1016/j.infsof.2018.12.004
Verdet, A., Hamdaqa, M., Da Silva, L., & Khomh, F. (2023). Exploring security practices of infrastructure as code: An empirical study [Preprint]. arXiv. https://doi.org/10.48550/arXiv.2308.03952
Parkhomenko, I. I., & Savonik, M. V. (2025). Preventing AWS infrastructure-as-code misconfiguration threats based on testing. Cybersecurity: Education, Science, Technique, 1(29), 236-251.https://doi.org/10.28925/2663-4023.2025.29.887
HashiCorp. (2026). HCP Terraform agents. https://developer.hashicorp.com/terraform/cloud-docs/agents
He, Y., Wang, E., Rong, Y., Cheng, Z., & Chen, H. (2024). Security of AI agents [Preprint]. arXiv. https://doi.org/10.48550/arXiv.2406.08689
Greshake, K., Abdelnabi, S., Mishra, S., Endres, C., Holz, T., & Fritz, M. (2023). Not what you've signed up for: Compromising real-world LLM-integrated applications with indirect prompt injection. In Proceedings of the 16th ACM Workshop on Artificial Intelligence and Security (AISec '23) (pp. 79-90). ACM. https://doi.org/10.1145/3605764.3623985
Debenedetti, E., Zhang, J., Balunović, M., Beurer-Kellner, L., Fischer, M., & Tramèr, F. (2024). AgentDojo: A dynamic environment to evaluate prompt injection attacks and defenses for LLM agents. In Advances in Neural Information Processing Systems, 37. https://doi.org/10.48550/arXiv.2406.13352
OWASP Foundation. (2025). OWASP Top 10 for large language model applications. https://owasp.org/www-project-top-10-for-large-language-model-applications/
Lamport, L. (1994). The temporal logic of actions. ACM Transactions on Programming Languages and Systems, 16(3), 872-923. https://doi.org/10.1145/177492.177726
Ongaro, D., & Ousterhout, J. (2014). In search of an understandable consensus algorithm. In Proceedings of the 2014 USENIX Annual Technical Conference (USENIX ATC '14) (pp. 305-319). USENIX Association.
Castro, M., & Liskov, B. (1999). Practical Byzantine fault tolerance. In Proceedings of the Third Symposium on Operating Systems Design and Implementation (OSDI '99) (pp. 173-186). USENIX Association.
MITRE Corporation. (2024). MITRE ATT&CK. https://attack.mitre.org/
MITRE Corporation. (2025). Common Weakness Enumeration (CWE). https://cwe.mitre.org/
FIRST.org. (2023). Common Vulnerability Scoring System version 4.0: Specification document. https://www.first.org/cvss/v4.0/specification-document
National Institute of Standards and Technology. (2024). The NIST Cybersecurity Framework (CSF) 2.0 (NIST CSWP 29). https://doi.org/10.6028/NIST.CSWP.29
MITRE Corporation. (2024). MITRE ATLAS (Adversarial Threat Landscape for Artificial Intelligence Systems). https://atlas.mitre.org/
Опубліковано
Як цитувати
Номер
Розділ
Ліцензія
Авторське право (c) 2026 Михайло Савонік, Іван Пархоменко

Ця робота ліцензується відповідно до Creative Commons Attribution-NonCommercial-ShareAlike 4.0 International License.