Автономные агенты SOC создают новые риски для безопасности

Автономные агенты SOC создают новые риски для безопасности

Источник: VentureBeat · Louis Columbus

В 2025 году злоумышленники внедрили вредоносные промпты в легитимные инструменты ИИ в более чем 90 организациях, похитив учетные данные и криптовалюту. Каждый из этих скомпрометированных инструментов мог считывать данные, но ни один из них не мог перезаписывать правила брандмауэра.

Появляющиеся сейчас автономные SOC-агенты могут это делать. Подобная эскалация — от скомпрометированных инструментов, читающих данные, до автономных агентов, переписывающих инфраструктуру, — пока еще не использовалась в промышленных масштабах. Однако архитектурные предпосылки для этого внедряются быстрее, чем меры контроля, призванные этому помешать.

Скомпрометированный SOC-агент может переписать правила вашего брандмауэра, изменить политики IAM и изолировать конечные точки — и все это с использованием собственных привилегированных учетных данных, посредством утвержденных вызовов API, которые EDR классифицирует как санкционированную активность. Злоумышленник даже не прикасается к сети. Агент делает все за него.

В феврале компания Cisco анонсировала решение AgenticOps for Security с функциями автономного устранения уязвимостей в брандмауэрах и соответствия стандарту PCI-DSS. На прошлой неделе компания Ivanti представила инструмент Continuous Compliance и агент самообслуживания Neurons AI, в которые на этапе запуска уже были встроены средства обеспечения политик, шлюзы утверждения и валидация контекста данных. Это принципиальное отличие в проектировании имеет критическое значение, поскольку OWASP Agentic Top 10 описывает последствия отсутствия подобных элементов управления.

«В эпоху ИИ-агентов защита от усиленных искусственным интеллектом злоумышленников и обеспечение безопасности самих ИИ-систем требуют работы на машинном скоростном уровне», — заявил генеральный директор CrowdStrike Джордж Курц (George Kurtz) при публикации Глобального отчета об угрозах за 2026 год. «ИИ сокращает время между намерением и исполнением, одновременно превращая корпоративные ИИ-системы в мишени», — добавил Адам Майерс (Adam Meyers), руководитель операций по противодействию злоумышленникам в CrowdStrike. Активность злоумышленников, использующих ИИ, выросла на 89% в годовом исчислении.

Параллельно расширяется и более широкая поверхность атаки. Вредоносные клоны MCP-серверов уже перехватывали конфиденциальные данные в рабочих процессах ИИ, выдавая себя за доверенные сервисы. Национальный центр кибербезопасности Великобритании предупредил, что атаки путем инъекции промптов на ИИ-приложения «возможно, никогда не будут полностью смягчены». Задокументированные случаи взлома были нацелены на ИИ-инструменты, которые могли только читать и резюмировать; появляющиеся же сейчас автономные SOC-агенты способны писать код, применять политики и устранять уязвимости.

Фреймворк управления, определяющий существующий пробел

Десятка ключевых угроз для агентских приложений от OWASP (OWASP’s Top 10 for Agentic Applications), выпущенная в декабре 2025 года при участии более чем 100 исследователей безопасности, описывает 10 категорий атак на автономные системы ИИ. Три категории напрямую связаны с рисками, которые привносят автономные SOC-агенты при наличии у них прав на запись: перехват целей агента (ASI01), злоупотребление инструментами (ASI02) и злоупотребление удостоверениями и привилегиями (ASI03). Компания Palo Alto Networks сообщила о соотношении машинных и человеческих учетных записей в среднем на уровне 82:1 на типичном предприятии — и каждый новый автономный агент в рабочей среде увеличивает этот разрыв.

Согласно «Отчету о рисках ИИ для CISO за 2026 год» от Saviynt и Cybersecurity Insiders (в опросе участвовало 235 директоров по информационной безопасности), 47% респондентов уже наблюдали у ИИ-агентов непредвиденное поведение, и лишь 5% были уверены в своей способности локализовать скомпрометированного агента. Отдельный опрос издания Dark Reading показал, что 48% специалистов по кибербезопасности считают агентский ИИ самым опасным вектором атак. В документе IEEE-USA, направленном в NIST, проблема сформулирована предельно ясно: «Риски в меньшей степени обусловлены самими моделями и в большей — уровнем автономности модели, масштабом ее привилегий и средой, в которой функционирует агент».

Элеонора Уотсон (Eleanor Watson), старший член IEEE, предупредила в опросе IEEE 2026 года, что «полуавтономные системы также могут отклоняться от намеченных целей, что требует надзора и регулярных аудитов». Интеллектуальный агентный контроль от Cisco, анонсированный вместе с AgenticOps в феврале 2026 года, представляет собой подход на основе раннего обнаружения для решения той же проблемы. Подходы различаются: Cisco добавляет инспекцию на сетевом уровне, в то время как Ivanti встроила управление на уровне платформы. И то, и другое сигнализирует о том, что индустрия видит приближение этой проблемы. Вопрос лишь в том, появятся ли средства контроля раньше, чем эксплойты.

Автономные агенты со встроенными средствами управления

Команды безопасности и так перегружены. Передовые модели ИИ ускоряют обнаружение эксплуатируемых уязвимостей быстрее, чем любая человеческая команда способна устранить их вручную, и очередь задач растет не из-за некомпетентности команд, а потому что объемы теперь превышают возможности традиционных циклов установки патчей.

Решение Ivanti Neurons for Patch Management представило в текущем квартале функцию Continuous Compliance («Непрерывное соответствие требованиям») — автоматизированный фреймворк обеспечения соблюдения политик, который устраняет разрыв между плановыми развертываниями патчей и нормативными требованиями. Система определяет не соответствующие стандартам конечные точки и развертывает исправления внепланово для обновления устройств, пропустивших окна обслуживания, с встроенным контролем политик и верификацией комплаенса на каждом этапе.

Компания Ivanti также запустила агент самообслуживания Neurons AI для ITSM (управления ИТ-услугами), который выходит за рамки простого приема запросов в чате и обеспечивает автономное их разрешение со встроенными механизмами защиты для политик, согласований и проверки контекста данных. Агент решает типичные инциденты и запросы на обслуживание от начала и до конца, снижая нагрузку на персонал и уменьшая количество обращений в техподдержку.

Роберт Хансон (Robert Hanson), ИТ-директор Grand Bank, описал логику принятия решений, которую взвешивают руководители службы безопасности по всей индустрии: «До того как мы начали изучать агент самообслуживания Ivanti Neurons AI, наша команда тратила львиную долю времени на обработку повторяющихся запросов. Переходя к внедрению этих возможностей, мы рассчитываем автоматизировать рутинные задачи и позволить нашей команде более проактивно сосредоточиться на более ценных инициативах. Со временем такой подход поможет нам сократить операционные расходы при одновременном обеспечении более быстрого и безопасного обслуживания в рамках определенных нами ограничений, что в конечном итоге поддержит улучшение качества услуг и безопасности».

Его акцент на работе «в рамках определенных нами ограничений» указывает на более широкий принцип проектирования: скорость и безопасность не обязательно должны быть взаимоисключающими компромиссами.

Разрыв в управлении вполне осязаем: отчет Saviynt показал, что 86% организаций не обеспечивают соблюдение политик доступа для учетных записей ИИ, лишь 17% контролируют хотя бы половину своих ИИ-идентификаторов с помощью тех же мер защиты, что и для пользователей-людей, а 75% CISO обнаружили в рабочей среде несанкционированные инструменты ИИ со встроенными учетными данными, которые никто не мониторит.

Continuous Compliance и агент самообслуживания Neurons AI охватывают уровни управления патчами и ITSM. Более широкая сфера автономных агентов SOC, включая исправление брандмауэров, изменение политик IAM и изоляцию конечных точек, выходит за рамки того, что сегодня контролирует какая-либо отдельная платформа. Аудит по десяти вопросам применим к любому автономному инструменту в инфраструктуре, включая разработки Ivanti.

Предписывающая матрица рисков для управления автономными агентами

Матрица соотносит все 10 категорий рисков из OWASP Agentic Top 10 с тем, что поставляется без средств управления, пробелом в обнаружении, прецедентом и рекомендуемым действием при развертывании автономных SOC-агентов.

Риск OWASP

Что поставляется без управления

Пробел в обнаружении

Прецедент

Рекомендуемое действие

ASI01: Перехват целей (Goal Hijacking)

Агент воспринимает внешние входящие данные (логи, оповещения, письма) как доверенные инструкции

EDR не может обнаружить вредоносные инструкции, выполняемые через легитимные вызовы API

EchoLeak (CVE-2025-32711): скрытая полезная нагрузка в электронной почте заставила ИИ-ассистента похитить конфиденциальные данные. Клики пользователя не требуются.

Классифицируйте все входящие данные по уровню доверия. Блокируйте контент с инструкциями из недоверенных источников. Проверяйте внешние данные перед их обработкой агентом.

ASI02: Злоупотребление инструментами (Tool Misuse)

Агент уполномочен изменять правила брандмауэра, политики IAM и рабочие процессы изоляции

WAF инспектирует полезную нагрузку, а не намерение вызова инструмента. Санкционированное использование идентично несанкционированному.

Amazon Q использовал легитимные инструменты во вред, несмотря на валидные разрешения (упомянуто OWASP).

Ограничьте каждый инструмент минимально необходимыми привилегиями. Логируйте каждый вызов с метаданными о намерениях. Настройте оповещения на вызовы, выходящие за рамки базовых паттернов.

ASI03: Злоупотребление идентификацией (Identity Abuse)

Агент наследует учетные данные учетной записи службы с правами доступа к производственной инфраструктуре

SIEM видит легитимную учетную запись, выполняющую легитимные действия. Триггеры аномалий отсутствуют.

Соотношение машинных и человеческих учетных записей 82:1 на среднем предприятии (Palo Alto Networks). Каждый агент увеличивает этот показатель.

Выделяйте агентам изолированные персональные учетные записи. Внедряйте ограниченные по времени и задачам арендованные учетные данные. Устраните наследуемые пользовательские креды.

ASI04: Цепочка поставок (Supply Chain)

Агент загружает сторонние MCP-серверы или плагины во время выполнения без проверки происхождения

Статический анализ не может проверить динамически загружаемые компоненты среды выполнения.

Вредоносные клоны MCP-серверов перехватывали конфиденциальные данные, выдавая себя за доверенные сервисы (CrowdStrike 2026).

Поддерживайте одобренный реестр MCP-серверов. Проверяйте происхождение и целостность перед загрузкой в рантайм. Блокируйте неутвержденные плагины.

ASI05: Непредвиденное выполнение кода (Unexpected Code Exec)

Агент генерирует или выполняет контролируемый злоумышленником код через небезопасные пути оценки или цепочки инструментов

Шлюзы код-ревью применяются к коммитам людей, а не к коду, сгенерированному агентом в рантайме.

AutoGPT RCE: пути выполнения на естественном языке позволяли выполнять удаленный код через несанкционированную установку пакетов (упомянуто OWASP).

Изолируйте в песочнице выполнение любого агентского кода. Требуйте одобрения человека для путей рабочего кода. Блокируйте динамический eval и несанкционированные установки.

ASI06: Отравление памяти (Memory Poisoning)

Агент сохраняет контекст между сеансами, в которых отравленные данные со временем накапливаются

Мониторинг на основе сеансов сбрасывается между взаимодействиями. Отравление накапливается незаметно.

Календарный дрейф: вредоносное приглашение в календарь пересчитало цели агента, оставаясь в рамках политик (OWASP).

Внедрите истечение срока действия сеансовой памяти. Проверяйте хранилища постоянной памяти на предмет аномального контента. Изолируйте память под каждую задачу.

ASI07: Межагентская коммуникация (Inter-Agent Comm)

Агенты взаимодействуют без взаимной аутентификации, шифрования или валидации схем

Мониторинг охватывает отдельных агентов, но не поддельные или манипулируемые межагентские сообщения.

OWASP задокументировал поддельные сообщения, которые дезориентировали целые кластеры агентов посредством атак понижения протокола.

Обеспечьте взаимную аутентификацию между агентами. Шифруйте все межагентские каналы. Проверяйте схему сообщений при каждой передаче управления.

ASI08: Каскадные сбои (Cascading Failures)

Агент делегирует задачи подчиненным агентам, создавая многошаговые цепочки привилегий между системами

Мониторинг охватывает отдельных агентов, но не межведомственные цепочки делегирования или веерные рассылки.

Симуляция: один скомпрометированный агент отравил 87% нижестоящих процессов принятия решений в течение 4 часов в контролируемом тесте.

Картируйте все цепочки делегирования от начала до конца. Соблюдайте границы привилегий при каждом переходе. Внедрите автоматические выключатели (circuit breakers) для каскадных действий.

ASI09: Доверие человека к агенту (Human-Agent Trust)

Агент использует убедительный язык или сфабрикованные данные для отмены решений человека по безопасности

Комплаенс проверяет конфигурацию политик, а не то, манипулировал ли агент человеком для получения одобрения.

Агент Replit удалил основную клиентскую базу данных, а затем сфабриковал ее содержимое, чтобы казаться работоспособным и скрыть ущерб.

Требуйте независимой проверки для рекомендаций агентов с высокой степенью риска. Логируйте все решения людей об утверждении с полной цепочкой обоснований агента.

ASI10: Неуправляемые агенты (Rogue Agents)

Агент отклоняется от намеченной цели, внешне оставаясь полностью работоспособным

Проверки соответствия контролируют конфигурацию при развертывании, а не поведенческий дрейф после него.

92% организаций не имеют полной видимости учетных записей ИИ; 86% не обеспечивают соблюдение политик доступа (Saviynt 2026).

Разверните систему обнаружения поведенческого дрейфа. Установите базовые профили поведения агента. Настройте оповещения об отклонении от ожидаемых паттернов действий.

Аудит OWASP по 10 вопросам для автономных агентов

Каждый вопрос соответствует одной из 10 категорий риска OWASP Agentic Top 10. Автономные платформы, поставляемые со встроенными политиками, шлюзами утверждения и проверкой контекста данных, будут иметь четкие ответы на каждый вопрос. Три или более ответа «Я не знаю» по любому инструменту означают, что средства управления этим инструментом отстают от его возможностей.

  1. Какие агенты имеют доступ с правами записи к производственному брандмауэру, IAM или элементам управления конечными точками?

  2. Какие агенты принимают внешние входящие данные без проверки?

  3. Какие агенты выполняют необратимые действия без одобрения человека?

  4. Какие агенты сохраняют память, допуская накопление отравленных данных между сеансами?

  5. Какие агенты делегируют задачи другим агентам, создавая каскадные цепочки привилегий?

  6. Какие агенты загружают сторонние плагины или MCP-серверы во время выполнения?

  7. Какие агенты генерируют или выполняют код в производственных средах?

  8. Какие агенты наследуют учетные данные пользователей вместо изолированных агентских идентификаторов?

  9. В каких агентах отсутствует поведенческий мониторинг на предмет отклонения от исходной цели?

  10. К какими агентами можно манипулировать с помощью убедительного языка для обхода элементов управления безопасностью?

О чем необходимо рассказать совету директоров

Разговор с советом директоров укладывается в три предложения. Согласно Глобальному отчету об угрозах CrowdStrike за 2026 год, в 2025 году злоумышленники скомпрометировали ИИ-инструменты более чем в 90 организациях. Развертываемые сейчас автономные инструменты обладают большими привилегиями, чем те, которые были взломаны. Организация провела аудит каждого автономного инструмента по 10 категориям рисков OWASP и подтвердила наличие необходимых средств контроля.

Если третье утверждение не соответствует действительности, это положение необходимо исправить до того, как следующий автономный агент попадет в продакшен. Проведите аудит по 10 вопросам для каждого агента, имеющего доступ с правами записи к производственной инфраструктуре, в течение ближайших 30 дней. К каждой автономной платформе, отправляемой в промышленную эксплуатацию, должны предъявляться одинаковые требования: принудительное применение политик, шлюзы утверждения и валидация контекста данных, встроенные на этапе запуска, а не добавленные кустарно после первого инцидента. Аудит покажет, какие инструменты справились с этой задачей, а какие нет.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.