Автономные агенты SOC создают новые риски для безопасности
Источник: VentureBeat · Louis Columbus
В 2025 году злоумышленники внедрили вредоносные промпты в легитимные инструменты ИИ в более чем 90 организациях, похитив учетные данные и криптовалюту. Каждый из этих скомпрометированных инструментов мог считывать данные, но ни один из них не мог перезаписывать правила брандмауэра.
Появляющиеся сейчас автономные SOC-агенты могут это делать. Подобная эскалация — от скомпрометированных инструментов, читающих данные, до автономных агентов, переписывающих инфраструктуру, — пока еще не использовалась в промышленных масштабах. Однако архитектурные предпосылки для этого внедряются быстрее, чем меры контроля, призванные этому помешать.
Скомпрометированный SOC-агент может переписать правила вашего брандмауэра, изменить политики IAM и изолировать конечные точки — и все это с использованием собственных привилегированных учетных данных, посредством утвержденных вызовов API, которые EDR классифицирует как санкционированную активность. Злоумышленник даже не прикасается к сети. Агент делает все за него.
В феврале компания Cisco анонсировала решение AgenticOps for Security с функциями автономного устранения уязвимостей в брандмауэрах и соответствия стандарту PCI-DSS. На прошлой неделе компания Ivanti представила инструмент Continuous Compliance и агент самообслуживания Neurons AI, в которые на этапе запуска уже были встроены средства обеспечения политик, шлюзы утверждения и валидация контекста данных. Это принципиальное отличие в проектировании имеет критическое значение, поскольку OWASP Agentic Top 10 описывает последствия отсутствия подобных элементов управления.
«В эпоху ИИ-агентов защита от усиленных искусственным интеллектом злоумышленников и обеспечение безопасности самих ИИ-систем требуют работы на машинном скоростном уровне», — заявил генеральный директор CrowdStrike Джордж Курц (George Kurtz) при публикации Глобального отчета об угрозах за 2026 год. «ИИ сокращает время между намерением и исполнением, одновременно превращая корпоративные ИИ-системы в мишени», — добавил Адам Майерс (Adam Meyers), руководитель операций по противодействию злоумышленникам в CrowdStrike. Активность злоумышленников, использующих ИИ, выросла на 89% в годовом исчислении.
Параллельно расширяется и более широкая поверхность атаки. Вредоносные клоны MCP-серверов уже перехватывали конфиденциальные данные в рабочих процессах ИИ, выдавая себя за доверенные сервисы. Национальный центр кибербезопасности Великобритании предупредил, что атаки путем инъекции промптов на ИИ-приложения «возможно, никогда не будут полностью смягчены». Задокументированные случаи взлома были нацелены на ИИ-инструменты, которые могли только читать и резюмировать; появляющиеся же сейчас автономные SOC-агенты способны писать код, применять политики и устранять уязвимости.
Фреймворк управления, определяющий существующий пробел
Десятка ключевых угроз для агентских приложений от OWASP (OWASP’s Top 10 for Agentic Applications), выпущенная в декабре 2025 года при участии более чем 100 исследователей безопасности, описывает 10 категорий атак на автономные системы ИИ. Три категории напрямую связаны с рисками, которые привносят автономные SOC-агенты при наличии у них прав на запись: перехват целей агента (ASI01), злоупотребление инструментами (ASI02) и злоупотребление удостоверениями и привилегиями (ASI03). Компания Palo Alto Networks сообщила о соотношении машинных и человеческих учетных записей в среднем на уровне 82:1 на типичном предприятии — и каждый новый автономный агент в рабочей среде увеличивает этот разрыв.
Согласно «Отчету о рисках ИИ для CISO за 2026 год» от Saviynt и Cybersecurity Insiders (в опросе участвовало 235 директоров по информационной безопасности), 47% респондентов уже наблюдали у ИИ-агентов непредвиденное поведение, и лишь 5% были уверены в своей способности локализовать скомпрометированного агента. Отдельный опрос издания Dark Reading показал, что 48% специалистов по кибербезопасности считают агентский ИИ самым опасным вектором атак. В документе IEEE-USA, направленном в NIST, проблема сформулирована предельно ясно: «Риски в меньшей степени обусловлены самими моделями и в большей — уровнем автономности модели, масштабом ее привилегий и средой, в которой функционирует агент».
Элеонора Уотсон (Eleanor Watson), старший член IEEE, предупредила в опросе IEEE 2026 года, что «полуавтономные системы также могут отклоняться от намеченных целей, что требует надзора и регулярных аудитов». Интеллектуальный агентный контроль от Cisco, анонсированный вместе с AgenticOps в феврале 2026 года, представляет собой подход на основе раннего обнаружения для решения той же проблемы. Подходы различаются: Cisco добавляет инспекцию на сетевом уровне, в то время как Ivanti встроила управление на уровне платформы. И то, и другое сигнализирует о том, что индустрия видит приближение этой проблемы. Вопрос лишь в том, появятся ли средства контроля раньше, чем эксплойты.
Автономные агенты со встроенными средствами управления
Команды безопасности и так перегружены. Передовые модели ИИ ускоряют обнаружение эксплуатируемых уязвимостей быстрее, чем любая человеческая команда способна устранить их вручную, и очередь задач растет не из-за некомпетентности команд, а потому что объемы теперь превышают возможности традиционных циклов установки патчей.
Решение Ivanti Neurons for Patch Management представило в текущем квартале функцию Continuous Compliance («Непрерывное соответствие требованиям») — автоматизированный фреймворк обеспечения соблюдения политик, который устраняет разрыв между плановыми развертываниями патчей и нормативными требованиями. Система определяет не соответствующие стандартам конечные точки и развертывает исправления внепланово для обновления устройств, пропустивших окна обслуживания, с встроенным контролем политик и верификацией комплаенса на каждом этапе.
Компания Ivanti также запустила агент самообслуживания Neurons AI для ITSM (управления ИТ-услугами), который выходит за рамки простого приема запросов в чате и обеспечивает автономное их разрешение со встроенными механизмами защиты для политик, согласований и проверки контекста данных. Агент решает типичные инциденты и запросы на обслуживание от начала и до конца, снижая нагрузку на персонал и уменьшая количество обращений в техподдержку.
Роберт Хансон (Robert Hanson), ИТ-директор Grand Bank, описал логику принятия решений, которую взвешивают руководители службы безопасности по всей индустрии: «До того как мы начали изучать агент самообслуживания Ivanti Neurons AI, наша команда тратила львиную долю времени на обработку повторяющихся запросов. Переходя к внедрению этих возможностей, мы рассчитываем автоматизировать рутинные задачи и позволить нашей команде более проактивно сосредоточиться на более ценных инициативах. Со временем такой подход поможет нам сократить операционные расходы при одновременном обеспечении более быстрого и безопасного обслуживания в рамках определенных нами ограничений, что в конечном итоге поддержит улучшение качества услуг и безопасности».
Его акцент на работе «в рамках определенных нами ограничений» указывает на более широкий принцип проектирования: скорость и безопасность не обязательно должны быть взаимоисключающими компромиссами.
Разрыв в управлении вполне осязаем: отчет Saviynt показал, что 86% организаций не обеспечивают соблюдение политик доступа для учетных записей ИИ, лишь 17% контролируют хотя бы половину своих ИИ-идентификаторов с помощью тех же мер защиты, что и для пользователей-людей, а 75% CISO обнаружили в рабочей среде несанкционированные инструменты ИИ со встроенными учетными данными, которые никто не мониторит.
Continuous Compliance и агент самообслуживания Neurons AI охватывают уровни управления патчами и ITSM. Более широкая сфера автономных агентов SOC, включая исправление брандмауэров, изменение политик IAM и изоляцию конечных точек, выходит за рамки того, что сегодня контролирует какая-либо отдельная платформа. Аудит по десяти вопросам применим к любому автономному инструменту в инфраструктуре, включая разработки Ivanti.
Предписывающая матрица рисков для управления автономными агентами
Матрица соотносит все 10 категорий рисков из OWASP Agentic Top 10 с тем, что поставляется без средств управления, пробелом в обнаружении, прецедентом и рекомендуемым действием при развертывании автономных SOC-агентов.
|
Риск OWASP |
Что поставляется без управления |
Пробел в обнаружении |
Прецедент |
Рекомендуемое действие |
|
ASI01: Перехват целей (Goal Hijacking) |
Агент воспринимает внешние входящие данные (логи, оповещения, письма) как доверенные инструкции |
EDR не может обнаружить вредоносные инструкции, выполняемые через легитимные вызовы API |
EchoLeak (CVE-2025-32711): скрытая полезная нагрузка в электронной почте заставила ИИ-ассистента похитить конфиденциальные данные. Клики пользователя не требуются. |
Классифицируйте все входящие данные по уровню доверия. Блокируйте контент с инструкциями из недоверенных источников. Проверяйте внешние данные перед их обработкой агентом. |
|
ASI02: Злоупотребление инструментами (Tool Misuse) |
Агент уполномочен изменять правила брандмауэра, политики IAM и рабочие процессы изоляции |
WAF инспектирует полезную нагрузку, а не намерение вызова инструмента. Санкционированное использование идентично несанкционированному. |
Amazon Q использовал легитимные инструменты во вред, несмотря на валидные разрешения (упомянуто OWASP). |
Ограничьте каждый инструмент минимально необходимыми привилегиями. Логируйте каждый вызов с метаданными о намерениях. Настройте оповещения на вызовы, выходящие за рамки базовых паттернов. |
|
ASI03: Злоупотребление идентификацией (Identity Abuse) |
Агент наследует учетные данные учетной записи службы с правами доступа к производственной инфраструктуре |
SIEM видит легитимную учетную запись, выполняющую легитимные действия. Триггеры аномалий отсутствуют. |
Соотношение машинных и человеческих учетных записей 82:1 на среднем предприятии (Palo Alto Networks). Каждый агент увеличивает этот показатель. |
Выделяйте агентам изолированные персональные учетные записи. Внедряйте ограниченные по времени и задачам арендованные учетные данные. Устраните наследуемые пользовательские креды. |
|
ASI04: Цепочка поставок (Supply Chain) |
Агент загружает сторонние MCP-серверы или плагины во время выполнения без проверки происхождения |
Статический анализ не может проверить динамически загружаемые компоненты среды выполнения. |
Вредоносные клоны MCP-серверов перехватывали конфиденциальные данные, выдавая себя за доверенные сервисы (CrowdStrike 2026). |
Поддерживайте одобренный реестр MCP-серверов. Проверяйте происхождение и целостность перед загрузкой в рантайм. Блокируйте неутвержденные плагины. |
|
ASI05: Непредвиденное выполнение кода (Unexpected Code Exec) |
Агент генерирует или выполняет контролируемый злоумышленником код через небезопасные пути оценки или цепочки инструментов |
Шлюзы код-ревью применяются к коммитам людей, а не к коду, сгенерированному агентом в рантайме. |
AutoGPT RCE: пути выполнения на естественном языке позволяли выполнять удаленный код через несанкционированную установку пакетов (упомянуто OWASP). |
Изолируйте в песочнице выполнение любого агентского кода. Требуйте одобрения человека для путей рабочего кода. Блокируйте динамический eval и несанкционированные установки. |
|
ASI06: Отравление памяти (Memory Poisoning) |
Агент сохраняет контекст между сеансами, в которых отравленные данные со временем накапливаются |
Мониторинг на основе сеансов сбрасывается между взаимодействиями. Отравление накапливается незаметно. |
Календарный дрейф: вредоносное приглашение в календарь пересчитало цели агента, оставаясь в рамках политик (OWASP). |
Внедрите истечение срока действия сеансовой памяти. Проверяйте хранилища постоянной памяти на предмет аномального контента. Изолируйте память под каждую задачу. |
|
ASI07: Межагентская коммуникация (Inter-Agent Comm) |
Агенты взаимодействуют без взаимной аутентификации, шифрования или валидации схем |
Мониторинг охватывает отдельных агентов, но не поддельные или манипулируемые межагентские сообщения. |
OWASP задокументировал поддельные сообщения, которые дезориентировали целые кластеры агентов посредством атак понижения протокола. |
Обеспечьте взаимную аутентификацию между агентами. Шифруйте все межагентские каналы. Проверяйте схему сообщений при каждой передаче управления. |
|
ASI08: Каскадные сбои (Cascading Failures) |
Агент делегирует задачи подчиненным агентам, создавая многошаговые цепочки привилегий между системами |
Мониторинг охватывает отдельных агентов, но не межведомственные цепочки делегирования или веерные рассылки. |
Симуляция: один скомпрометированный агент отравил 87% нижестоящих процессов принятия решений в течение 4 часов в контролируемом тесте. |
Картируйте все цепочки делегирования от начала до конца. Соблюдайте границы привилегий при каждом переходе. Внедрите автоматические выключатели (circuit breakers) для каскадных действий. |
|
ASI09: Доверие человека к агенту (Human-Agent Trust) |
Агент использует убедительный язык или сфабрикованные данные для отмены решений человека по безопасности |
Комплаенс проверяет конфигурацию политик, а не то, манипулировал ли агент человеком для получения одобрения. |
Агент Replit удалил основную клиентскую базу данных, а затем сфабриковал ее содержимое, чтобы казаться работоспособным и скрыть ущерб. |
Требуйте независимой проверки для рекомендаций агентов с высокой степенью риска. Логируйте все решения людей об утверждении с полной цепочкой обоснований агента. |
|
ASI10: Неуправляемые агенты (Rogue Agents) |
Агент отклоняется от намеченной цели, внешне оставаясь полностью работоспособным |
Проверки соответствия контролируют конфигурацию при развертывании, а не поведенческий дрейф после него. |
92% организаций не имеют полной видимости учетных записей ИИ; 86% не обеспечивают соблюдение политик доступа (Saviynt 2026). |
Разверните систему обнаружения поведенческого дрейфа. Установите базовые профили поведения агента. Настройте оповещения об отклонении от ожидаемых паттернов действий. |
Аудит OWASP по 10 вопросам для автономных агентов
Каждый вопрос соответствует одной из 10 категорий риска OWASP Agentic Top 10. Автономные платформы, поставляемые со встроенными политиками, шлюзами утверждения и проверкой контекста данных, будут иметь четкие ответы на каждый вопрос. Три или более ответа «Я не знаю» по любому инструменту означают, что средства управления этим инструментом отстают от его возможностей.
-
Какие агенты имеют доступ с правами записи к производственному брандмауэру, IAM или элементам управления конечными точками?
-
Какие агенты принимают внешние входящие данные без проверки?
-
Какие агенты выполняют необратимые действия без одобрения человека?
-
Какие агенты сохраняют память, допуская накопление отравленных данных между сеансами?
-
Какие агенты делегируют задачи другим агентам, создавая каскадные цепочки привилегий?
-
Какие агенты загружают сторонние плагины или MCP-серверы во время выполнения?
-
Какие агенты генерируют или выполняют код в производственных средах?
-
Какие агенты наследуют учетные данные пользователей вместо изолированных агентских идентификаторов?
-
В каких агентах отсутствует поведенческий мониторинг на предмет отклонения от исходной цели?
-
К какими агентами можно манипулировать с помощью убедительного языка для обхода элементов управления безопасностью?
О чем необходимо рассказать совету директоров
Разговор с советом директоров укладывается в три предложения. Согласно Глобальному отчету об угрозах CrowdStrike за 2026 год, в 2025 году злоумышленники скомпрометировали ИИ-инструменты более чем в 90 организациях. Развертываемые сейчас автономные инструменты обладают большими привилегиями, чем те, которые были взломаны. Организация провела аудит каждого автономного инструмента по 10 категориям рисков OWASP и подтвердила наличие необходимых средств контроля.
Если третье утверждение не соответствует действительности, это положение необходимо исправить до того, как следующий автономный агент попадет в продакшен. Проведите аудит по 10 вопросам для каждого агента, имеющего доступ с правами записи к производственной инфраструктуре, в течение ближайших 30 дней. К каждой автономной платформе, отправляемой в промышленную эксплуатацию, должны предъявляться одинаковые требования: принудительное применение политик, шлюзы утверждения и валидация контекста данных, встроенные на этапе запуска, а не добавленные кустарно после первого инцидента. Аудит покажет, какие инструменты справились с этой задачей, а какие нет.



