ИИ-агенты попадают в продакшен быстрее, чем службы безопасности успевают их учитывать. У агентов есть учётные данные, права и доступ к системам учёта, но большинство компаний не может сказать, какие агенты работают, кому они подчиняются и можно ли их вообще остановить. Gartner ожидает, что типичное предприятие из списка Global Fortune 500 будет запускать около 150 000 ИИ-агентов к 2028 году — против менее чем 15 в 2025-м, — а лишь 13% организаций считают, что у них есть правильное управление агентами.
На конференции The AI Conference в Сан-Франциско компания RSA представила RSA Agent ID — платформу безопасности идентичности агентов для регулируемых отраслей: финансов, госсектора, здравоохранения и критической инфраструктуры. Президент и главный продуктовый и стратегический директор RSA Джим Тейлор объяснил, как она устроена.
Почему агенты ломают модель идентичности
«Что меняется с агентами? Всё. Это не сервисная учётная запись. Они не статичны. Они динамичны. Вы даёте агенту задачу, и если вы плохо сформулировали эту задачу, он сделает всё, что сочтёт нужным, чтобы её выполнить. Агенты не устают в два часа ночи. Они просто идут дальше».
Агенты также накапливают разрешения, данные и доступ со временем, и никто за этим не следит. «Сотрудники создают агента, чтобы успеть к сроку, но как только он оказывается на воле — всё. Мы не проверяем, когда меняются его разрешения. Мы не удаляем и не отключаем агентов».
Масштаб удивляет даже регулируемые компании. Один глобальный банк среднего размера заявил RSA, что агентов у него нет, поскольку политика их запрещает. «Агенты не склонны уважать политику, — сказал Тейлор. — Мы провели аудит и нашли более 4000 агентов, работающих в их инфраструктуре». По данным IBM, инциденты, связанные с теневым ИИ, обходятся в среднем на 670 000 долларов дороже стандартных.
Когда промпт превращается в атаку на отказ в обслуживании
Сценарий сбоя, который привёл Тейлор, не включал злоумышленника вообще. Сотрудник отдела успеха клиентов в неназванной компании попросил агента «зайти в Salesforce и получить все данные», чтобы построить графики здоровья клиентов. Агент начал скачивать всю базу Salesforce. Защита Salesforce восприняла трафик как атаку, отключила экземпляр и предупредила компанию, что та, похоже, подверглась атаке на отказ в обслуживании.
«Один оператор на стойке обслуживания клиентов обрушил экземпляр Salesforce всей компании, по сути заставив агента выполнить атаку на отказ в обслуживании. Он не сделал ничего плохого».
Обнаружение, защита, управление
RSA Agent ID поставляется тремя модулями — отдельно или как единая система на RSA Unified Identity Platform.
Discover сканирует конечные точки (через коннекторы к таким инструментам, как CrowdStrike и Zscaler), устройства, сеть и приложения в реальном времени. Он находит агентов и серверы MCP — санкционированных и теневых — и регистрирует каждого как полноценную идентичность с именованным владельцем, уровнем риска и состоянием жизненного цикла, связывая с существующими провайдерами идентичности, такими как Microsoft Entra ID, Okta и AWS IAM. «У каждого агента должен быть владелец, — сказал Тейлор. — Он должен быть привязан к человеческой идентичности».
Secure — это встроенный AI/MCP Gateway, который проверяет каждый вызов инструмента на соответствие политике на уровне инструмента и аргументов. Вызовы в рамках политики разрешаются, вызовы против политики отклоняются, а высокорисковые передаются зарегистрированному владельцу. Согласования идут по внешнему аутентифицированному каналу с устойчивыми к фишингу учётными данными, к которым агенты не имеют доступа.
Govern регистрирует каждое управляемое действие и сопоставляет доказательства с десятью нормативными и отраслевыми фреймворками из коробки, передавая их в SIEM заказчика. «Регуляторы хотят знать, была ли у вас политика на момент инцидента, кто её утвердил, какие действия произошли, и хотят видеть это в неизменяемых журналах», — сказал Тейлор.
Человеческие гарантии вместо человека в цикле
Тейлор отвергает усталость от одобрений и отказов, свойственную сегодняшним ИИ-инструментам. «Сто промптов в день — это просто приглашение сказать „да“. Это ещё одна форма атаки на отказ в обслуживании».
Вместо этого механизм оценки риска оценивает каждое действие по пользователю (ожидаемо ли такое поведение?), действию (чтение, запись или что-то более рискованное?) и данным с конечной точкой (насколько чувствительна цель?). К человеку попадают только действия, перешагнувшие порог. Агент возвратов может автоматически обрабатывать возвраты до 500 долларов, а более крупные требуют одобрения владельца или второго утверждающего через встроенный рабочий процесс.
Заказчик сам определяет, что считается высоким риском, с подсказками от ИИ. «Я не знаю, что важно для всех остальных на планете, — сказал Тейлор. — Организации знают свой бизнес-риск».
Многоуровневая защита, а не серебряная пуля
Отвечая на вопрос о заявке в поддержку с внедрённой инструкцией, запрашивающей мошеннический возврат, Тейлор сказал, что скрытые вредоносные инструкции проверяются на соответствие политике и будут пойманы. Другая проблема — законный на вид возврат от мошенника с украденного устройства. «У моделей хорошие ограничители, но их недостаточно. Нужна ещё и система обнаружения мошенничества».
Он был столь же откровенен насчёт обхода шлюза — например, когда агенты для программирования вытаскивают API-ключи другой команды из репозитория. «Мы не ходим по воде, — сказал он. — API-шлюзы, межсетевые экраны и инспекция трафика тоже должны ловить кражу учётных данных. Не нужно изобретать безопасность заново. Нужно наложить агентскую безопасность поверх эффективной безопасности, которая уже есть». Ключевой принцип дизайна — держать канал авторизации отдельно от канала агента: «Скажите агенту сдать экзамен как можно лучше — и самый простой способ — украсть ответы».
Тейлор также утверждает, что конвейеры CI/CD и DevSecOps теперь стали поверхностью атаки на идентичность и заслуживают тех же средств контроля, что и административный доступ к продакшен-серверу.
Делегирование: «Агенты не могут дать то, чего не получили»
Когда агенты порождают суб-агентов или передают задачи, Agent ID перехватывает управление в момент выполнения инструмента и применяет модель наследуемых разрешений:
«Агент может наделить другого агента только теми правами, которые были предоставлены ему. Он не может использовать разрешения другого агента. Мы увидим это во время выполнения и скажем: кто просит тебя сделать эту задачу? У него нет этих разрешений. Отказано».
Это закрывает путь повышения привилегий через цепочки делегирования — растущую проблему по мере распространения мультиагентной оркестрации.
Пилот на 30 дней: три вопроса
Для CISO, оценивающего Agent ID, Тейлор начинает с трёх вопросов:
- Какие агенты работают в вашей среде? Не ваши ИИ-инициативы, а агенты, которые реально запущены.
- Кто ими владеет? Не тот, кто их создал, а какой человек несёт ответственность.
- Можете ли вы их убить? Если агент ведёт себя неправильно, вы вообще узнаете об этом?
«Большинство CIO и CISO не могут ответить на эти вопросы», — сказал он. Его рекомендуемый пилот — подключить несколько ключевых систем и запустить Discovery. «Обычно они удивляются тому, что возвращается. Это даёт им внутренние аргументы, чтобы начать назначать агентов людям и строить политику».
Доступность
RSA Agent ID Discover и Secure станут общедоступны 16 ноября 2026 года, а Govern — во второй половине 2027 года.
Тем, кто уже запускает агентов в продакшен, стоит помнить о барьерах, из-за которых пилоты не доходят до внедрения: почему большинство корпоративных агентских пилотов так и не разворачивают. А для изоляции агентов на уровне инфраструктуры есть отдельный подход — открытая платформа безопасности агентов NVIDIA с песочницами OpenShell.
Частые вопросы
Какие агенты считаются теневыми и почему это проблема?
Теневые — те, что запущены вне ИТ-политики: сотрудники создают их под задачу, а учёт, владелец и срок жизни не фиксируются. Они накапливают разрешения и доступ к системам учёта, и никто не проверяет изменения прав и не отключает их.
Насколько велик масштаб теневых агентов?
Gartner ожидает около 150 000 ИИ-агентов на типичное предприятие Global Fortune 500 к 2028 году против менее чем 15 в 2025-м. В одном глобальном банке среднего размера с политикой запрета агентов аудит RSA нашёл более 4000 работающих агентов.
Чем грозит ошибка в промпте?
Агент выполняет задачу так, как сочтёт нужным. В описанном случае просьба «получить все данные» из Salesforce привела к скачиванию всей базы: защита Salesforce приняла трафик за атаку, отключила экземпляр и предупредила компанию об атаке на отказ в обслуживании.
Как Agent ID решает, что разрешить, а что отклонить?
Secure проверяет каждый вызов инструмента на уровне инструмента и аргументов. В рамках политики — разрешено, против политики — отказ, высокорисковые вызовы уходят владельцу на одобрение по внешнему каналу с устойчивыми к фишингу учётными данными.
Что такое человеческие гарантии вместо человека в цикле?
Это отказ от одобрения каждого действия. Механизм оценки риска смотрит на пользователя, действие и чувствительность данных с конечной точкой; к человеку попадают только действия выше порога. Например, возвраты до 500 долларов обрабатываются автоматически, более крупные требуют одобрения.
Можно ли обойти шлюз?
Тейлор признаёт, что полностью исключить обход нельзя: например, агенты для программирования могут вытащить API-ключи другой команды из репозитория. Поэтому API-шлюзы, межсетевые экраны и инспекция трафика должны ловить кражу учётных данных — агентская безопасность накладывается поверх уже действующей.
Как агенты получают права при делегировании?
Только наследуют выданные: агент может наделить другого агента лишь теми правами, что есть у него самого. Попытку использовать чужие разрешения Agent ID видит во время выполнения и отклоняет, закрывая путь повышения привилегий через цепочки делегирования.
Когда платформа станет доступна?
Модули Discover и Secure — с 16 ноября 2026 года, Govern — во второй половине 2027 года. Модули можно брать по отдельности или как единую систему на RSA Unified Identity Platform.
С чего начать пилот?
Тейлор советует ответить на три вопроса: какие агенты реально работают, кто ими владеет и можно ли их остановить. Затем подключить несколько ключевых систем и запустить Discovery — результат обычно удивляет и даёт аргументы для назначения владельцев и построения политики.
Источник: marktechpost.com