12,7% устройств под управлением EDR пропустили каждый агент безопасности. 5 проверок перед запуском автономных агентов SOC в работу.
Источник: VentureBeat · Louis Columbus
Агент кінцевої точки не може повідомити про власну відсутність. Звіт Axonius Actionability Report за 2026 рік, підготовлений спільно з Інститутом Понемона (Ponemon Institute) за участю 662 фахівців з ІТ та безпеки, визначив у цифрах прогалину, яку команди центрів моніторингу безпеки (SOC) намагалися обходити роками. Серед клієнтів Axonius у медіанному інвентарному списку на 298 000 пристроїв на 12,7% пристроїв відсутній очікуваний агент безпеки.
Якщо на пристрої немає агента, його не показує жодна консоль керування. Якщо запис у CMDB застарів, жодне звірення його не виявить. Співробітник, який установив Claude Enterprise в обхід закупівель, створив робочий простір SaaS, поверхню ідентифікації та зону дії токенів API, які сама лише телеметрія кінцевих точок надійно не проінвентаризує. Відсоток покриття на інформаційній панелі EDR є структурно неповним, оскільки механізм звітності не бачить того, що він не охоплює.
Ця прогалина має набагато більше значення зараз, ніж шість місяців тому. Постачальники рішень SOC та XDR упроваджують у виробничі середовища все більше автономних розслідувань і виправлень. Ці агенти звертатимуться до тих самих інформаційних панелей, довірятимуть тим самим відсоткам покриття та діятимуть на основі тих самих «сліпих зон», які аналітики-люди навчилися обходити. Аналітик-людина піддає сумніву показник покриття в 98%. Автономний агент сприймає його як абсолютну істину та діє з машинною швидкістю.
Три незалежні сигнали вказали на одну й ту саму прогалину
Опитування компанії Gravitee за 2026 рік за участю понад 900 керівників показало, що 88% респондентів повідомили про підтверджені або підозрювані інциденти, пов’язані зі штучним інтелектом, і лише 14,4% запустили агентів у роботу з повним схваленням служби безпеки. Звіт Axonius/Ponemon виявив, що 52% респондентів дозволили б автономним агентам діяти на основі рекомендацій, тоді як 63% заявили, що вихідним даним бракує важливої інформації. Фреймворк довіри до агентів CSA (Agentic Trust Framework) вимагає перевіреного управління даними, перш ніж агенти почнуть діяти за будь-якими результатами виявлення.
Майк Рімер (Mike Riemer), польовий директор з інформаційної безпеки (CISO) у компанії Ivanti, зазначив, що відомі вразливості в мережах-приманках (honeypot) Azure зараз зазнають атак менш ніж за 90 секунд. «Традиційні заходи безпеки продовжують працювати», — розповів Рімер виданню VentureBeat.
Застереження полягає в тому, що ці заходи захищають лише те, що вони можуть бачити. Агент EDR, розгорнутий на 87,3% парку пристроїв, залишає решту 12,7% поза межами телеметрії цього агента, забезпечення дотримання політик та логіки виявлення.
Ексклюзивні дані розгортання кількісно оцінюють масштаби проблеми
Джо Даймонд (Joe Diamond), генеральний директор Axonius, розповів VentureBeat, що середній CISO бачить приблизно 50% того, що насправді знаходиться в мережі. «Скажімо, 50% їхнього середовища перебуває в темній матерії, — сказав Даймонд. — Вони не знають, що це таке, де воно знаходиться, хто має до нього доступ, чи захищено воно, чи ні».<
Дані про розгортання від більш ніж 900 клієнтів Axonius підтверджують ці цифри. Компанія TransUnion збільшила покриття кінцевих точок з 70% до 99% після позасмугової (out-of-band) перевірки. Western Union підвищила цей показник з 85% до 99% шляхом консолідації даних із 38 інструментів та скорочення ручного навантаження вдвічі. Lumen виявила 1,1 мільйона активів, тоді як у CMDB відображалося лише 17 000. Це означає, що приблизно 37 000 некерованих кінцевих точок на кожну організацію перебувають поза будь-якими політиками, циклами оновлення та правилами виявлення.
Даймонд вказав на Mythos, передову модель міркувань від Anthropic, як на ознаку того, що наступальний потенціал із машинною швидкістю зробить будь-який невідомий актив набагато ризикованішим, ніж сьогодні. «Люди часто страждають на синдром блискучих речей, — зазначив він. — Якщо ви не розуміли, як виглядало 50% вашого середовища з традиційної перспективи кінцевих точок, і думаєте, що зможете здійснити спринт до детального контролю та управління штучним інтелектом, ваша програма зазнає невдачі». Даймонд назвав ширший перехід до ШІ «настільки ж масштабним, якщо не масштабнішим за появу інтернету».
Три підходи змагаються за усунення цієї прогалини
На сьогодні жодна архітектура сама по собі не вирішує проблему видимості. Змагаються три підходи, кожен із яких має чіткі компроміси, які команди безпеки повинні оцінити перед закупівлею.
Виділений шар інтеграції використовує двонаправлені адаптери API для створення завжди актуального інвентарного списку. Axonius підтримує понад 1400 адаптерів і тепер виявляє приховані інсталяції Claude Enterprise за допомогою свого адаптера Anthropic (загальнодоступного з 15 червня). «Ми створили двонаправлену інтеграцію API з усіма ІТ-системами та всіма засобами безпеки, щоб створити завжди актуальний інвентар того, як виглядає середовище», — розповів Даймонд виданню VentureBeat.
Вбудована у платформи розвідка EDR та XDR створює більш детальний контекст активів у межах середовища агентів. Перевагою є глибина аналізу в межах агентського середовища. Обмеження є структурним. Платформна інтелектуальна система обмежена тим, що може бачити агент, а прогалина, виявлена у звіті Ponemon, виникає саме там, де ця видимість закінчується.
Модернізація CMDB вимагає постійного звірення з трьома чи більше незалежними джерелами телеметрії. Лише 13% організацій проводять звірення щодня, згідно з даними Axonius/Ponemon. Решта 87% працюють на застарілих записах, які передають неточну пріоритетність у будь-який автоматизований конвеєр виправлення вразливостей.
Готовність даних EDR: п’ять бар’єрів перед автономним виправленням
Перш ніж дозволити автономним агентам SOC закривати тикети або поміщати активи на карантин, цей контрольний список допоможе визначити, чи достатньо надійні ваші дані EDR та активів, щоб їм довіряти. Він не залежить від постачальників, працює з будь-якими EDR та CMDB і містить п’ять контрольних точок (пройдено/не пройдено), які можна перевірити протягом однієї робочої сесії.
|
Область ризику |
Що показують дані |
Поріг готовності |
Дії, які варто вжити зараз |
|
Дельта інвентаризації активів |
Ponemon: лише 45% консолідують дані в єдине подання. Forrester TEI: на 150% більше активів, ніж було виявлено раніше. Lumen: 17 тис. у CMDB проти 1,1 млн виявлених. |
Дельта ≤10% між результатами виявлення, CMDB та кількістю агентів EDR. Дельта понад 10% блокує автоматизоване виправлення до проведення звірення. |
Запустити виявлення на основі API для всіх сегментів. Порівняти з CMDB та кількістю в консолі EDR. Проводити звірення щонайменше щоквартально. |
|
Некеровані сервіси штучного інтелекту |
Gravitee: 88% підтверджених або підозрюваних інцидентів ШІ. Лише 14,4% мають повне схвалення безпеки. Адаптер Anthropic (доступний з 15 червня) виявляє некеровані інсталяції Claude Enterprise. |
Відсутність високоризикових служб ШІ поза межами затверджених закупівель. Щотижневі сканування для виявлення SaaS. Некеровані високоризикові екземпляри ініціюють триаж IR (реагування на інциденти) перед перевіркою винятків. |
Розгорнути виявлення SaaS або адаптери на рівні протоколів для виявлення сервісів ШІ. Автоматизувати щотижневі сканування. Направляти некеровані екземпляри до черги IR. |
|
Точність записів CMDB |
Ponemon: лише 13% проводять звірення щодня (RSAC 2026). Brooks Running: 20% розбіжностей щодо серверів між консоллю та незалежним виявленням. Основні перешкоди для виправлення: нечітка пріоритетність, незрозуміле володіння, невідповідність даних. |
≥85% записів перевірено за 3+ незалежними джерелами телеметрії. Відсутність застарілих або безгоспних записів в активній черзі виправлення. |
Звірити CMDB з хмарним інвентарем, телеметрією EDR та каталогом IdP. Постійне звірення замінює цикли щорічних аудитів. |
|
Прогалина покриття агентами кінцевих точок |
Ponemon: агент не може повідомити про власну відсутність (стор. 8). TransUnion: з 70% до 99% після позасмугової перевірки. RSAC 2026: на 12,7% із 298 тис. медіанних пристроїв відсутній очікуваний агент. |
≥95% покриття агентами перевірено за допомогою позасмугового виявлення. Багато CISO встановлюють це як мінімум перед допуском автономного виправлення. Жодних метрик виключно на основі самозвітів у звітах для ради директорів. |
Запустити мережеве або кероване через API виявлення списку керованих пристроїв. Покриття нижче 95% блокує визначення обсягу автоматизованого виправлення. |
|
Мапування володіння активами |
Ponemon: 32% послідовно застосовують теги. Лише 51% призначають власників для нових загроз (стор. 9, 16). TransUnion: від 12 тис. до 190 тис. активів із замапованим володінням. |
Власника призначено протягом 24 годин. Теги є узгодженими в хмарі, EDR та CMDB. Три системи показують трьох різних власників — це збій. |
Автоматизувати призначення володіння за допомогою хмарних тегів, членства в групах IdP або метаданих CMDB. Відображати актив, виправлення та власника бізнесу як окремі поля. |
П’ять запитань, які слід поставити перед тим, як дозволити автономні дії SOC
-
Що саме незалежно перевіряє покриття агентів кінцевих точок поза межами консолі EDR?
-
Як центр SOC узгоджує конфлікти між EDR, CMDB, хмарним інвентарем, IdP та інструментами виявлення?
-
Чи можуть агенти ШІ виконувати дії щодо активів із невідомим або оспорюваним правом власності?
-
Чи може система відрізнити стан «не вразливий» від стану «не видно»?
-
Який бар’єр якості даних блокує автономне виправлення, коли покриття або рівень володіння падає нижче порогового значення?
Оформлення ризиків для ради директорів
Кейн МакГладрі (Kayne McGladrey), старший член IEEE, підтвердив цю тенденцію в кількох опублікованих інтерв’ю VentureBeat. Структурна прогалина в покритті на основі самозвітів не є новою. Новим є те, що автономні агенти діятимуть на його основі з машинною швидкістю без тих організаційних обхідних шляхів, які аналітики-люди розробили за роки досвіду. Даймонд чітко окреслив ставки для ради директорів у прес-релізі за квітень 2026 року: «Проблеми накопичуються, оскільки даним не довіряють, право власності не є чітким, а цілі класи активів взагалі залишаються поза увагою».
Фреймворк довіри до агентів CSA вимагає, щоб будь-який агент, якому підвищують рівень автономності, пройшов п’ять контрольних точок, включаючи продемонстровану точність та аудит безпеки. Зобов’язання щодо прозорості згідно зі статтею 50 Закону ЄС про штучний інтелект набирають чинності 2 серпня 2026 року. Цифровий омбудсманський акт від травня 2026 року переніс обов’язки щодо високоризикових систем на грудень 2027 року, проте організації, які розгортають агентські SOC-системи на основі неповних даних про активи, стикаються з негайним операційним ризиком, який випереджає будь-які регуляторні часові рамки.
Головний висновок для ради директорів: наші звіти про покриття EDR є структурно неповними, оскільки агент кінцевої точки не може повідомити про власну відсутність, і ми перевіряємо покриття за допомогою позасмугового виявлення перед розгортанням автономних агентів, які діятимуть на основі цих звітів із машинною швидкістю.
Посібник для директора з безпеки
-
Проведіть позасмугове виявлення активів цього тижня. Порівняйте результати з експортом із CMDB та кількістю в консолі EDR. Якщо дельта перевищує 10%, призупиніть визначення обсягу автоматизованого виправлення, доки прогалину не буде усунуто.
-
Розгорніть виявлення SaaS для сервісів ШІ. Співробітники встановлюють ШІ раніше за закупівлі, раніше за службу безпеки. Щотижневі сканування є мінімальною вимогою. Направляйте будь-який некерований високоризиковий екземпляр до черги реагування на інциденти для триажу перед перевіркою винятків.
-
Зіставте володіння активами з відповідальністю за виправлення. Інститут Ponemon з’ясував, що лише 32% організацій послідовно застосовують теги. Якщо три системи показують трьох різних власників для одного активу, автоматизоване виправлення не матиме цілі для маршрутизації. Виправте рівень володіння перед розгортанням агентів, які від нього залежать.
-
Скасуйте метрики покриття, що базуються лише на самозвітах. Будь-який розрахунок ризиків або звіт для ради директорів, який спирається виключно на дані про покриття з консолі EDR, базується на даних, які система звітності не може перевірити. Вимагайте позасмугової перевірки для кожного показника покриття, який лежить в основі прийняття рішень щодо ризиків.



