Безопасность ИИ-агентов: изоляция отстает от средств принудительного исполнения
Источник: VentureBeat · VB Staff
В 116 компаниях агенты запущены в промышленную эксплуатацию, и вместе с ними появились инциденты: у большинства уже зафиксирован подтвержденный инцидент безопасности агента или ситуация на грани провала. Две трети предприятий применяют ограничения прав доступа (scoped permissions) на этапе выполнения. Едва ли одно из пяти предприятий изолирует свои агенты повышенного риска, что делает локализацию самым слабым звеном в стеке именно в тот момент, когда масштаб автономности растет. Практика совместного использования учетных данных сохраняется почти в двух третях пар агентов, а 53% уже столкнулись с подтвержденным инцидентом безопасности или ситуацией на грани с ним, что подпитывает растущую неуверенность в безопасности автономных агентов (agentic security). Средства обеспечения безопасности по-прежнему в подавляющем большинстве заимствуются у провайдеров моделей и гиперскейлеров, при этом уровень доверия снизился. Сегодня столько же предприятий считают, что вооруженные ИИ злоумышленники опережают их средства защиты, сколько и тех, кто придерживается обратного мнения.
Эта волна исследований VentureBeat Pulse Research изучает, как компании обеспечивают безопасность своих ИИ-агентов: какие инструменты они используют, как управляют идентификацией и изоляцией агентов, что уже пошло не так, сколько они на это тратят и верят ли, что их защита поспевает за злоумышленниками, использующими ИИ.
Лишь 18% предприятий изолируют свои ИИ-агенты наивысшего риска, хотя 65% компаний обеспечивают ограниченные права доступа во время выполнения, а 56% отслеживают и регистрируют активность агентов. Разрыв между тем, за чем предприятия следят, и тем, что они локализуют, является главным выводом этой волны исследования VentureBeat Pulse Research.
Более половины предприятий (53%) уже используют автономные ИИ-системы в продакшене, а еще 27% проводят пилотные испытания или осуществляют ограниченное внедрение. Вместе с ними приходят и инциденты безопасности: 53% организаций уже сталкивались с происшествиями в сфере безопасности агентов, причем 19% подтвердили факт инцидента, а 38% выявили внештатную ситуацию, предотвращенную до того, как она нанесла ущерб.
Главный вывод заключается в наличии бреши в локализации (containment gap). Предприятия создали средства контроля, которые отслеживают агентов и наделяют их правами, но не создали те, которые ограничивают ущерб в случае сбоя этих средств. Среди компаний, описывающих свой уровень безопасности, 65% применяют ограниченные учетные записи и права на этапе выполнения, а 56% наблюдают за активностью агентов и ведут логи, однако лишь 18% изолируют агентов высокого риска в изолированных средах (песочницах). Даже среди компаний, использующих агентов в продакшене, изоляция применяется лишь в 21% случаев, и только 8% сочетают контроль выполнения с изоляцией. С точки зрения эшелонированной обороны такой порядок является обратным. От команд SOC до CISO специалисты по безопасности знают, что мониторинг показывает, что произошло, а контроль пытается это предотвратить, но именно изоляция ограничивает зону поражения, когда предотвращение не срабатывает.
Ситуация с идентификацией улучшилась, но проблема не решена до конца. 49% предприятий заявляют, что каждый из их агентов имеет собственную ограниченную и управляемую учетную запись, однако 63% сообщают об общем использовании учетных данных где-то в парке агентов, и только 29% описывают парк с изолированными учетными записями без шеринга где бы то ни было. Стек безопасности, выполняющий эту работу, по-прежнему в подавляющем большинстве создан гиперскейлерами или провайдерами моделей: лидируют механизмы защиты от OpenAI (44%), Microsoft Azure (42%), средства управления управляемыми агентами от Anthropic (37%) и Google Cloud (31%), причем 92% предприятий, назвавших основной уровень безопасности, указывают на решения, созданные на базе гиперскейлера или провайдера моделей.
Два фактора пошатнули эту благополучную картину. Уверенность снизилась: 30% опрошенных считают, что вооруженные ИИ злоумышленники опережают их защиту (ровно столько же, сколько считают свою защиту опережающей). Кроме того, намерение сменить инструменты находится на самом высоком уровне за всю историю серии: 74% планируют внедрить, добавить или заменить средства безопасности агентов в течение двенадцати месяцев, несмотря на то, что показатели удовлетворенности находятся на рекордном для серии уровне — 4,29 из 5. Предприятия удовлетворены как никогда прежде стеком, который они полны решимости заменить как никогда раньше.
Методология
Компания VentureBeat провела этот опрос в рамках своей продолжающейся серии исследований Pulse Research. Данный инструмент был сосредоточен на безопасности корпоративных агентов — инструментах, средствах идентификации, изоляции и контроля, которые организации используют для защиты автономных ИИ-агентов. Ответы отфильтрованы по организациям с числом сотрудников более 100 (n=116; самая маленькая группа по размеру в опросе, 1–100 сотрудников, исключена), полученным в ходе единственной волны в июле 2026 года. Поскольку это одна волна, а не объединенная выборка за несколько месяцев, отчет носит кросс-секционный характер и не позволяет делать выводы о тенденциях месяц к месяцу; все цифры взяты исключительно из июльского опроса. Несколько вопросов предполагали множественный выбор, поэтому их доли в сумме могут превышать 100%.
По ролям выборка отличается высоким уровнем должностей и покупательской способностью: 44% являются лицами, принимающими окончательные решения о покупке ИИ, а еще 38% — советниками или лицами, оказывающими влияние. Менеджеры (36%), рядовые исполнители (27%), вице-президенты и директора (18%), а также руководители высшего звена (16%) составляют смесь по уровню старшинства. По размеру организаций выборка смещена в сторону среднего бизнеса с заметным хвостом крупного корпоративного сектора: лидируют компании с 101–250 (34%) и 251–1000 (23%) сотрудниками, за ними следуют компании с 1001–5000 (18%), 10 001+ (17%) и 5001–10 000 (7%) сотрудниками. Технологии / ПО — крупнейшая отрасль (38%), за ней следуют Здравоохранение / Науки о жизни (11%) и Финансовые услуги (10%).
Три вопроса требуют пояснения по базовым показателям. Два вопроса задавались только тем предприятиям, у которых агенты работают в режиме реального времени или проходят пилотное тестирование. Показатели защищенности (мониторинг / контроль / изоляция) приводятся по этим 93 респондентам, а показатели основного уровня безопасности — по 92 из них, кто назвал конкретный уровень. 23 респондента, не вошедшие в эту базу, — это те, кто все еще оценивает технологии, не имеет планов или не уверен (организации, для которых политика безопасности агентов пока не применима). Несколько вопросов с множественным выбором допускали пересекающиеся ответы, хотя предполагался один — идентификация (33 респондента выбрали более одного паттерна), оценка гонки вооружений (23), доля бюджета (10) и инциденты (9), поэтому они рассчитываются на уровне респондентов, а пересечения описываются там, где это важно. Оценки удовлетворенности рассчитываются по респондентам, ответившим на каждый вопрос об оценке; общий показатель удовлетворенности отражает мнения 76 из 116 квалифицированных респондентов.
При 116 респондентах выборка позволяет делать выводы о направлениях, но не обеспечивает точных измерений; она является самоформирующейся (self-selected) и не представляет собой вероятностную выборку. Ее лучше воспринимать как мнение организаций, активно внедряющих безопасность агентов, а не крупнейших операторов рынка.
Вывод 1: Агенты работают в продакшене, и вместе с ними появились инциденты
Большинство уже сталкивалось с инцидентом безопасности агентов
Мы спросили, используют ли организации автономные ИИ-системы в продакшене и сталкивались ли они с инцидентами безопасности агентов — подтвержденным взломом или внештатной ситуацией, предотвращенной до нанесения ущерба.
Вывод 1 — Агенты работают в продакшене, и вместе с ними появились инциденты
53%
используют автономные ИИ-системы в продакшене сегодня; 27% проводят пилотные испытания или ограниченный запуск
38%
сталкивались с инцидентом, предотвращенным до нанесения ущерба
19%
пережили подтвержденный инцидент
53%
пережили подтвержденный инцидент или предотвращенную ситуацию — ключевой показатель отчета
42%
сообщают об отсутствии таких событий; 4% не отслеживают это и 4% не используют агентов в продакшене
Для этой группы агенты перешли в стадию промышленной эксплуатации. Более половины предприятий (53%) запускают автономные ИИ-системы в реальной среде сегодня, еще 27% проводят пилотные испытания или ограниченный запуск, и лишь 3% не имеют планов на ближайшие двенадцать месяцев. Риски безопасности росли пропорционально развертыванию: 53% организаций уже столкнулись с инцидентами безопасности агентов, причем 19% сообщили о подтвержденном инциденте, а 38% — о предотвращенной ситуации, перехваченной до того, как она нанесла ущерб.
Тот факт, что предотвращенные инциденты превосходят подтвержденные в пропорции два к одному, заслуживает внимательного прочтения. Это означает, что компании фиксируют проблемы, но ловят их на самом краю — а предотвращенная ситуация означает, что сработал контроль, который помог один раз, но не обязательно сработает каждый раз. Средства контроля, рассмотренные в оставшейся части этого отчета, особенно бреши в идентификации и изоляции во Выводах 2 и 3, определяют, останется ли следующий близкий к провалу инцидент всего лишь предупреждением.
Один паттерн из предыдущих волн здесь не воспроизводится. Размер организации не оказывает надежного влияния на уровень подверженности рискам: предприятия с числом сотрудников более 1000 сообщают об инцидентах или близких к ним ситуациях в 47% случаев по сравнению с 57% среди компаний с численностью от 101 до 1000 человек. Эта разница находится далеко в пределах погрешности выборки и указывает на направление, противоположное градиенту размеров, который фиксировался в этой серии ранее. В этой волне то, кто пострадал, а кто нет, не зависит от численности персонала.
Вывод 2: Идентификация улучшается — но учетные данные все еще разделяются
Половина наделяет агентов изолированными учетными записями; две трети по-прежнему делятся доступом где-либо
Мы спросили, как компании управляют идентификацией своих ИИ-агентов — есть ли у каждого агента собственные учетные данные или агенты делят их между собой. Респонденты могли указать более одного паттерна для всего парка агентов.
Вывод 2 — Идентификация улучшается — но учетные данные все еще разделяются
49%
говорят, что каждый агент имеет собственную ограниченную и управляемую учетную запись
37%
говорят, что агенты в основном работают на общих ключах API или учетных данных пользователей / сервисных аккаунтах
34%
говорят, что некоторые агенты имеют ограниченные учетные записи, но многие по-прежнему делятся доступами
63%
сообщают о совместном использовании учетных данных где-то в парке агентов — 73 из 116 предприятий
29%
описывают парк с изолированными учетными записями без шеринга где-либо вообще — полностью управляемое меньшинство
Идентификация для каждого отдельного агента теперь является наиболее часто упоминаемым паттерном: 49% предприятий заявляют, что каждый агент имеет собственную ограниченную, управляемую учетную запись — предварительное условие для доступа на основе принципа наименьших привилегий (least-privilege access) и четкой атрибуции. Это реальный прогресс в отношении средств контроля, которые в данной серии исследований неоднократно определялись как структурная слабость, лежащая в основе инцидентов с агентами.
Но ответы пересекаются, и именно в этих пересечениях кроется главный вывод. Тридцать три респондента описали более чем один паттерн идентификации в своем парке, и в совокупности на уровне респондентов 63% предприятий сообщают о шеринге учетных данных где-либо — либо агенты в основном работают на общих ключах API и заимствованных учетных данных людей или сервисных аккаунтов (37%), либо это смешанный парк, где одни агенты изолированы, а многие другие нет (34%). Лишь 29% описывают парк с изолированными учетными записями и полным отсутствием шеринга. Среди предприятий с агентами в продакшене 60% сообщают об индивидуальной идентификации агентов, то есть улучшения сосредоточены там, где агенты действительно работают, но ровно там же сохраняется и остаточный шеринг.
Последствия не меняются, несмотря на улучшения. Там, где учетные данные разделяются, агент с избыточными привилегиями или скомпрометированный агент действует в гораздо более широких масштабах, чем предполагалось, а посмертная судебная экспертиза инцидента не может четко установить, какой именно агент что сделал. Половина парка с изолированными учетными записями все равно имеет радиус поражения половины без них. Нечеловеческие учетные записи остаются крупнейшим незавершенным элементом безопасности корпоративных агентов, и, как показывает Вывод 8, они по-прежнему практически полностью отсутствуют в том, что компании планируют покупать.
Вывод 3: Изоляция — это средство контроля, которое никто не строит
Две трети обеспечивают контроль во время выполнения; менее одного из пяти используют песочницы
Мы спросили, как выглядит политика безопасности агентов в организации на практике — отслеживают ли они активность, контролируют ли ее, изолируют ли агентов или используют комбинацию этих мер. Средство контроля, ограничивающее ущерб, является наименее распространенным. Цифры приводятся по 93 респондентам, описавшим свой уровень защиты.
Вывод 3 — Изоляция — это средство контроля, которое никто не строит
65%
контролируют — агенты имеют ограниченные учетные записи и права, применяемые во время выполнения
56%
наблюдают — они мониторят и логируют активность агентов, но контроль во время выполнения ограничен
8%
изолируют — агенты высокого риска работают в песочницах с ограниченным радиусом поражения при сбое средств контроля
8%
сочетают контроль с изоляцией — полная политика предотвращения и локализации
21%
изолируют среди предприятий, фактически использующих агентов в продакшене
Это и есть брешь в локализации, и она представляет собой самый широкий структурный разрыв в отчете. Контроль и мониторинг стали обычным делом — 65% обеспечивают ограниченные разрешения во время выполнения, а 56% отслеживают и логируют активность агентов, — в то время как изоляция находится на уровне 18%. Лишь 8% предприятий применяют контроль и изоляцию одновременно — это политика, которая одновременно предотвращает угрозы и локализует их.
Зрелость развертывания служит лучшим индикатором, чем предполагают агрегированные цифры. Изоляция достигает 21% среди предприятий с полностью развернутыми в продакшене агентами по сравнению с 13% среди тех, кто все еще проводит пилотные испытания — значимый разрыв, отражающий уровень зрелости, а не подверженность рискам. Среди предприятий, сообщающих о совместном использовании учетных данных в парке (группа с наибольшим потенциальным радиусом поражения согласно Выводу 2), уровень изоляции достигает 15%. Организации с наибольшими рисками не намного чаще создавали средства контроля, ограничивающие эти риски.
С точки зрения эшелонированной обороны такой порядок является обратным. Мониторинг сообщает о том, что произошло постфактум. Контроль пытается это остановить. Изоляция же ограничивает ущерб в случае сбоя контроля — а контроль иногда будет давать сбой, на чем и строится вся предпосылка близких к провалу инцидентов во Выводе 1. Парк агентов, за которым наблюдают и которому выдали права, но который не заперли в изолированной среде — это ровно та конфигурация, при которой единичный сбой контроля распространяется по всем системам. Предприятия построили первые два уровня модели и во многом пропустили третий.
Finding 4: Безопасность по-прежнему держится на заимствованных средствах провайдеров
Девять из 10 называют провайдера моделей или гиперскейлер в качестве основного уровня
Мы спросили, какие инструменты безопасности агентов используют предприятия и какое решение является их основным уровнем. Ответ по-прежнему отдает предпочтение провайдерам моделей и гиперскейлерам, а не специализированным вендорам безопасности.
Вывод 4 — Безопасность по-прежнему держится на заимствованных средствах провайдеров
44%
используют встроенные средства защиты OpenAI; 42% — Microsoft Azure (Purview / Copilot Studio DLP)
37%
используют средства управления управляемыми агентами Anthropic Claude; 31% — средства Google Cloud; 17% — AWS Bedrock Guardrails
11%
используют Cloudflare; 9% — Cisco AI Defense; 8% — собственные встроенные средства; по 7% — CrowdStrike, Microsoft Entra Agent ID и средства защиты с открытым исходным кодом
6%
Palo Alto Networks; по 4% — Zenity и Lakera от Check Point; остальные специализированные игроки имеют 3% или меньше
92%
предприятий, назвавших основной уровень безопасности, указывают на средства провайдера или гиперскейлера (85 из 92)
Предприятия обеспечивают безопасность агентов с помощью инструментов, поставляемых в комплекте с их моделями и облаками. Лидируют механизмы защиты от OpenAI (44%), за ними следуют Microsoft Azure (42%), средства управления управляемыми агентами от Anthropic (37%) и Google Cloud (31%). Отвечая на просьбу назвать единственный основной уровень безопасности, 92% ответивших указали на одно из таких встроенных предложений провайдера, причем лидируют Azure (27% ответивших) и Anthropic (26%).
Специализированная категория средств безопасности агентов уже не равна нулю, но остается маргинальной. Cloudflare (11%) и Cisco (9%) лидируют среди специализированных решений, в то время как CrowdStrike, Palo Alto, Zenity, Lakera от Check Point, HiddenLayer, F5 и SentinelOne набирают от 1% до 7% каждая. Специалисты по идентификации, наиболее актуальные для Вывода 2, оказались самыми маленькими из всех: Microsoft Entra Agent ID набрал 7%, Okta для ИИ-агентов — 3%, а платформы нечеловеческих учетных записей — 3%. Специализированные инструменты песочницы для времени выполнения (runtime sandboxing) — средства контроля, отсутствующие во Выводе 3 — внедрены на 3% предприятий.
Примечание к чтению этих долей: как описано в разделе методологии, выборка респондентов формировалась самостоятельно, а вопрос об использовании учитывал каждого вендора или подход, имеющийся у респондента — поэтому цифры измеряют присутствие в стеке безопасности, а не расходы или эксклюзивность. Процентные показатели отдельных вендоров несут в себе все обычные ограничения выборки. Структурный паттерн является стабильной частью: встроенные средства провайдеров и гиперскейлеров лидируют с большим отрывом, а специализированные разработчики безопасности агентов остаются в однозначных цифрах. Читайте индивидуальные доли с определенной долей условности, а паттерн — с уверенностью.
Вывод 5: Удовлетворенность на рекордном уровне — и намерение сменить инструменты тоже
Предприятия оценивают свои инструменты на 4,29 из 5, при этом три четверти планируют их заменить
Мы спросили, насколько предприятия удовлетворены своими текущими инструментами безопасности агентов и планируют ли они внедрить новое, дополнительное или заменяющее решение в течение двенадцати месяцев. Эти два ответа плохо сочетаются друг с другом.
Удовлетворенность инструментами безопасности агентов является самой высокой за всю историю наблюдений этой серии — 4,29 из 5 как для общей удовлетворенности, так и для простоты внедрения, а соотношение цены и качества отстает с показателем 4,11. Это поразительный набор баллов для стека, который в основном состоит из заимствованных средств защиты провайдеров, учитывая, что большинство тех же предприятий уже столкнулись с инцидентом или близкой к нему ситуацией, и менее одного из пяти изолируют агентов высокого риска.
Намерения о покупке рассказывают вторую половину истории. Три четверти (74%) планируют внедрить, добавить или заменить средства безопасности агентов в течение 12 месяцев, а 30% — уже в следующем квартале; это более высокое намерение сменить инструменты, чем серия фиксировала ранее в этой категории. Лишь 26% намерены оставить все как есть. Предприятия одновременно более довольны своими инструментами и более решительно настроены их изменить, чем в любой предыдущий период, что предполагает, что удовлетворенность держится на удобстве и низком уровне трения при использовании средств провайдера, а не на продемонстрированной локализации. Это комфорт от того, что дается легко, а не уверенность в том, чего достаточно.
Вывод 6: Бюджеты наконец сдвинулись с места
Треть респондентов теперь тратит на агентов более десятой части бюджета безопасности
Мы спросили, какую долю бюджета безопасности предприятия выделяют на защиту ИИ-агентов. Распределение выросло, хотя оно по-прежнему остается скромной частью.
Вывод 6 — Бюджеты наконец сдвинулись с места
44%
выделяют 6–10% бюджета безопасности на безопасность агентов / ИИ — наиболее частый диапазон
25%
выделяют 11–25%; еще 12% выделяют более 25%
22%
выделяют 1–5%; 6% — менее 1%
35%
выделяют более десятой части бюджета безопасности — финансируемое меньшинство
28%
выделяют 5% или меньше
Расходы на безопасность агентов по-прежнему остаются срезом, а не опорным столбом, но этот срез растет. Наиболее распространенным распределением остается выделение 6–10% бюджета безопасности (44%), а примерно треть предприятий (35%) теперь направляют более десятой части — значимое финансируемое меньшинство. Чуть более четверти (28%) тратят 5% или меньше.
В сопоставлении с Выводами с 1 по 3 бюджет выглядит запаздывающим, но отзывчивым индикатором. Большинство предприятий столкнулись с инцидентом или опасной ситуацией, шеринг учетных данных сохраняется в двух третях пар, и менее одного из пяти изолируют агентов высокого риска — пробелы, которые выделение 6–10% вряд ли быстро закроет. Предприятия, тратящие более десятой части, обладают ресурсами для создания изолированных учетных записей и средств контроля изоляции, а не для внедрения того, что поставляет их провайдер моделей, и рост этого меньшинства служит надежным опережающим индикатором того, сократится ли брешь в локализации.
Вывод 7: Гонка вооружений изменила баланс
Столько же заявляют, что злоумышленники впереди, сколько и тех, кто уверен в своей защите
Мы спросили, как предприятия оценивают баланс между своей защитой на базе ИИ и злоумышленниками, использующими ИИ. Уверенность сменилась равным разделением мнений.
Вывод 7 — Гонка вооружений изменила баланс
33%
говорят, что силы примерно равны
30%
говорят, что их защита с использованием ИИ опережает соперников
30%
говорят, что использующие ИИ злоумышленники опережают их защиту — наравне с оптимистами
24%
говорят, что еще рано судить; 3% не знают
63%
оценивают баланс как равный или смещенный в пользу злоумышленников
Предприятия больше не испытывают безусловного оптимизма в этом противостоянии. Ровно столько же заявляют, что вооруженные ИИ злоумышленники опережают их защиту (30%), сколько и тех, кто утверждает, что их защита впереди (30%), причем еще 33% называют ситуацию примерно равной, а 24% считают, что судить пока рано. В совокупности 63% оценивают баланс как равный или смещенный в пользу злоумышленников.
Пессимизм продиктован опытом, и эта связь статистически прозрачна. Среди предприятий, переживших подтвержденный инцидент или предотвращенную ситуацию, 39% говорят, что злоумышленники впереди; среди тех, кто с этим не сталкивался, так считают 20% — разрыв достаточно велик, чтобы вряд ли возникнуть случайно в выборке такого размера. Реальное столкновение с угрозой не просто меняет то, что компании покупают; оно меняет их оценку противостояния. Организации, находящиеся ближе всего к реальной угрозе, наименее уверены в своей защите.
Эта оценка плохо сочетается с рекордной удовлетворенностью из Вывода 5. Предприятия оценивают свои инструменты на 4,29 из 5, в то время как явное большинство считает, что они в лучшем случае держатся наравне с противником, который также совершенствуется с помощью ИИ. Равная гонка — не самое комфортное положение, а группа, которая уже прошла реальную проверку, оценивает его хуже, чем равное.
Вывод 8: Происходит перестановка — но идентификация снова не попала в список
Инциденты стимулируют срочность; контролируемый ими аспект вызывает лишь 10% интереса
Мы спросили, какие решения по безопасности агентов рассматривают предприятия. Круг рассматриваемых решений расширился, но не в том направлении, на которое указывают данные об инцидентах.
Вывод 8 — Происходит перестановка — но идентификация снова не попала в список
38%
рассматривают средства защиты OpenAI; 37% — Microsoft Azure; 35% — Anthropic; 28% — Google Cloud
15%
рассматривают AWS Bedrock Guardrails; 10% — Cisco; 9% — Cloudflare; по 8% — Zenity и CrowdStrike
10%
включают любой продукт для идентификации агентов — Okta для ИИ-агентов, Microsoft Entra Agent ID или платформу нечеловеческих учетных записей — куда-либо в свой список рассмотрения
38%
предприятий, подвергшихся атакам, планируют сменить решения в течение 90 дней против 22% тех, кто с ними не сталкивался
6%
рассматривают инструменты песочницы / изоляции во время выполнения — средство контроля, отсутствующее во Выводе 3
Инциденты запускают цикл закупок. Среди организаций, столкнувшихся с подтвержденным инцидентом или опасной ситуацией, 38% планируют внедрить, добавить или заменить средства безопасности агентов в течение следующих девяноста дней по сравнению с 22% организаций без инцидентов; после конкретно подтвержденного инцидента этот показатель достигает 41%. Опыт остается самым сильным предиктором срочности в этих данных, как и пессимизма в Выводе 7.
Круг рассматриваемых решений по-прежнему тяготеет к встроенным средствам провайдеров — лидируют OpenAI (38%), Microsoft Azure (37%), Anthropic (35%) и Google Cloud (28%), — хотя специализированные поставщики безопасности теперь привлекают значительный предварительный интерес: Cisco (10%), Cloudflare (9%), Zenity и CrowdStrike (по 8%), а также Palo Alto, Lakera от Check Point и средства защиты с открытым исходным кодом (по 6%). Для большинства специалистов это больший интерес на будущее, чем текущее присутствие на рынке.
В то же время в покупательские планы по-прежнему не входит уровень идентификации. Лишь 10% предприятий включают продукт для идентификации агентов — Okta для ИИ-агентов, Microsoft Entra Agent ID или платформу нечеловеческих учетных записей — куда-либо в свой список рассмотрения. Среди предприятий, которые одновременно используют общие учетные данные и уже пострадали (группа с наиболее прямыми доказательствами важности этого контроля), интерес к идентификации не выше: примерно один из десяти. Инструменты песочницы для времени выполнения привлекают 6%. Два средства контроля, на которые данные об инцидентах указывают напрямую — идентификация и изоляция, — наименее представлены в планах закупок. Это то же самое «слепое пятно», которое серия фиксировала в предыдущей волне, оставшееся неизменным вопреки году инцидентов.
Итог: Брешь в безопасности, которую одно лишь предотвращение не закроет
Организации с числом сотрудников более 100 внедрили агентов в продакшн (53% используют их в реальной работе сегодня), и вместе с ними пришли инциденты: большинство уже сообщает о подтвержденном инциденте или ситуации на грани провала. В отношении средств контроля картина выглядит неоднозначно, а не однозначно плохо: почти половина теперь наделяет каждого агента собственной ограниченной учетной записью, две трети обеспечивают контроль прав во время выполнения, а треть выделяет на агентов более десятой части бюджета безопасности. Предприятия всерьез строят безопасность агентов.
Чего они не строят, так это локализации. Менее одного из пяти предприятий изолирует агентов высокого риска, лишь 8% сочетают контроль с изоляцией, а среди компаний, использующих агентов в продакшене, изоляция достигает лишь 21%. Совместное использование учетных данных сохраняется в 63% пар, поэтому радиус поражения, который должна ограничивать изоляция, остается широким. Стек, выполняющий эту работу, на 92% состоит из встроенных решений провайдеров по основному уровню, а специализированные решения, созданные ровно для этих брешей, остаются на уровне однозначных цифр. Результат представляет собой архитектуру, оптимизированную для предотвращения и наблюдения, при этом практически ничего не предусмотрено на случай сбоя предотвращения — а именно об этом говорят близкие к провалу инциденты во Выводе 1.
Неприятное сочетание уверенности и подверженности рискам усилилось. Удовлетворенность находится на рекордном для серии уровне 4,29 из 5, однако 63% оценивают борьбу со злоумышленниками, вооруженными ИИ, как равную или худшую, 30% открыто заявляют, что злоумышленники впереди, а 74% планируют заменить инструменты, которые они только что высоко оценили. Предприятия, которые действительно пострадали, заметно более пессимистичны и испытывают гораздо большую срочность — и все равно не ищут решения для идентификации или изоляции, два средства контроля, на которые их инциденты указывают напрямую.
При 116 респондентах в ходе одной июльской волны это лишь ориентировочный показатель, смещенный в сторону среднего бизнеса, но направление ясно: развертывание агентов опережает их локализацию, и брешь кроется не в том, за чем предприятия следят или к чему дают доступ, а в том, что происходит при сбое этих средств контроля. Брешь локализации не будет закрыта за счет улучшения защитных механизмов провайдера. Открытым вопросом для последующих волн остается то, создадут ли предприятия изоляцию и управляемую идентификацию осознанно, или же распространяющийся подтвержденный инцидент сделает это за них.
Основано на ответах на опросы 116 квалифицированных корпоративных респондентов (100+ сотрудников), полученных в ходе единой волны в июле 2026 года. Это направленный сигнал от самоформирующейся выборки, а не вероятностная выборка. Респонденты включают менеджеров, рядовых сотрудников, вице-президентов/директоров и руководителей высшего звена из сферы технологий, здравоохранения, финансовых услуг и других отраслей.

