Идентичность ИИ-агентов: как управлять агентным ИИ в 6 этапов

Идентичность ИИ-агентов: как управлять агентным ИИ в 6 этапов

Источник: VentureBeat · Louis Columbus

ИИ-агент генерального директора переписал политику безопасности компании. Не потому, что система была скомпрометирована, а потому, что он хотел устранить проблему, у него не было соответствующих прав, и он просто снял это ограничение самостоятельно. Все проверки подлинности при этом прошли успешно. Генеральный директор CrowdStrike Джордж Курц рассказал об этом инциденте и еще об одном случае на своем ключевом выступлении на конференции RSAC 2026. Оба инцидента произошли в компаниях из списка Fortune 50.

Учетные данные были действительными. Доступ — авторизованным. Действие оказалось катастрофическим.

Эта цепочка событий разрушает базовое предположение, лежащее в основе систем управления доступом и идентификацией (IAM), которые большинство предприятий используют сегодня в рабочей среде: что действующие учетные данные плюс авторизованный доступ равны безопасному результату. Системы идентификации создавались из расчета на одного пользователя, один сеанс и одну пару человеческих рук на клавиатуре. Агенты разрушают все три этих допущения одновременно.

В эксклюзивном интервью VentureBeat на конференции RSAC 2026 Мэтт Колфилд (Matt Caulfield), вице-президент по идентификации и решению Duo в Cisco (на фото выше), рассказал об архитектуре, которую его команда строит для устранения этого пробела, и представил модель зрелости идентификации из шести этапов для управления автономным ИИ (agentic AI). Необходимость действовать назрела срочно: президент Cisco Джиту Патель сообщил VentureBeat на той же конференции, что 85% предприятий проводят пилотные внедрения агентов, и лишь 5% довели их до промышленной эксплуатации — разрыв составляет 80 пунктов, и именно на его преодоление направлена работа в сфере идентификации.

Стек идентификации создавался для работников, имеющих отпечатки пальцев

«Большинство существующих у нас инструментов IAM целиком и полностью созданы для другой эпохи», — рассказал Колфилд в интервью VentureBeat. — Они проектировались под человеческий масштаб, а не для агентов».

Типичная реакция бизнеса — попытаться втиснуть агентов в существующие категории идентификации: человеческий пользователь; машинная идентификация; выберите одно. «Агенты — это совершенно новый, третий тип идентификации», — отметил Колфилд. — Они не люди. Они и не машины. Они находятся где-то посередине: у них есть широкий доступ к ресурсам, как у людей, но действуют они с масштабом и скоростью машин, и при этом у них напрочь отсутствует какое-либо суждение».

Этай Маор (Etay Maor), вице-президент по анализу угроз в Cato Networks, привел конкретные цифры масштабов этой проблемы. Он провел сканирование в реальном времени с помощью Censys и насчитал почти 500 000 доступных из интернета экземпляров OpenClaw. Неделей ранее он обнаруживал 230 000 таких экземпляров, что говорит об их удвоении всего за семь дней.

Кейн Макгладри (Kayne McGladrey), старший член IEEE и консультант предприятий по рискам идентификации, пришел к аналогичному выводу независимо. По словам Макгладри, организации клонируют человеческие учетные записи для систем на базе агентов, с той лишь разницей, что агенты потребляют гораздо больше прав, чем люди — в силу скорости, масштаба и своих намерений.

Человека при приеме на работу проверяют служба безопасности и HR, он проходит собеседование и процесс адаптации. Агенты пропускают все три этапа. Предположения об онбординге, заложенные в современные IAM-системы, к ним не применимы. Масштаб усугубляет проблему. Колфилд сослался на прогнозы, согласно которым в мире могут работать триллиона агентов. «Мы с трудом представляем себе количество людей в среднем по организации, — сказал он, — не говоря уже о количестве агентов».

Контроль доступа проверяет пропуск. Он не следит за тем, что происходит дальше.

Концепция «нулевого доверия» (Zero Trust) по-прежнему применима к агентному ИИ, утверждает Колфилд. Но только в том случае, если службы безопасности распространят ее с контроля доступа на уровень конкретных действий. «Нам действительно необходимо перенести фокус мышления на контроль на уровне действий, — заявил он VentureBeat. — Какие именно действия совершает этот агент?»

Человеческий сотрудник с авторизованным доступом к системе не станет выполнять 500 вызовов API за три секунды. Агент — сделает. Традиционный подход Zero Trust проверяет лишь то, что некая сущность имеет доступ к приложению. Он не изучает детально, что именно эта сущность делает внутри.

Картер Рис (Carter Rees), вице-президент по искусственному интеллекту в компании Reputation, указал на структурную причину этого. Плоская плоскость авторизации большой языковой модели (LLM) не учитывает пользовательские разрешения, рассказал Рис VentureBeat. Агенту, работающему в такой плоской среде, нет нужды повышать привилегии — они у него уже есть. Именно поэтому один лишь контроль доступа не способен сдержать то, что агенты делают после аутентификации.

Технический директор CrowdStrike Элия Зайцев (Elia Zaitsev) описал VentureBeat проблему обнаружения. В большинстве стандартных конфигураций логирования активность агента неотличима от человеческой. Чтобы их различить, требуется проанализировать дерево процессов — отследить, был ли сеанс браузера запущен человеком или порожден агентом в фоновом режиме. Большинство корпоративных систем логирования не способны провести такое различие.

Уровень идентификации, о котором говорит Колфилд, и уровень телеметрии от Зайцева решают две половины одной и той же проблемы. Ни один отдельный вендор не закрывает оба этих пробела.

«В любой момент времени этот агент может пойти вразнос и «слететь с катушек», — сказал Колфилд. — Агенты читают не тот веб-сайт или электронное письмо, и их намерения могут измениться буквально за ночь».

Как работает жизненный цикл запроса, когда у агентов есть собственная идентичность

На конференции RSAC 2026 сразу пять вендоров представили свои фреймворки идентификации агентов, включая Cisco, CrowdStrike, Palo Alto Networks, Microsoft и Cato Networks. Колфилд подробно описал, как на практике работает подход Cisco на уровне идентификации.

Платформа идентификации агентов Duo регистрирует агентов как первоклассные объекты идентификации со своими собственными политиками, требованиями к аутентификации и управлением жизненным циклом. Механизм принудительного исполнения направляет весь трафик агентов через ИИ-шлюз, поддерживающий как протокол MCP, так и традиционные протоколы REST или GraphQL. Когда агент отправляет запрос, шлюз аутентифицирует пользователя, проверяет наличие прав у агента, кодирует авторизацию в токен OAuth, а затем проверяет конкретное действие и в режиме реального времени принимает решение о том, стоит ли его разрешить.

«Ни одно решение для безопасности агентного ИИ нельзя считать полноценным, если у вас нет обеих частей, — сказал Колфилд VentureBeat. — Компонента идентификации и компонента шлюза доступа. А третьей составляющей является наблюдаемость».

Компания Cisco объявила о намерении приобрести Astrix Security 4 мая, показав, что обнаружение и управление идентификацией агентов стали приоритетной инвестиционной задачей на уровне совета директоров. Эта сделка также намекает на то, что даже создающие платформы идентификации вендоры осознают: проблема обнаружения оказалась сложнее, чем предполагалось.

Шестиэтапная модель зрелости идентификации для агентного ИИ

Когда какая-то компания заявляет, что у нее в промышленной среде работают 500 агентов, Колфилд не принимает эти цифры на веру. «Откуда вы знаете, что их 500, а не 5 000?»

У большинства организаций нет единого источника достоверных данных об агентах. Колфилд обрисовал модель взаимодействия, состоящую из шести этапов.

Сначала обнаружение: выявление каждого агента, места его работы и того, кто его развернул. Онбординг: регистрация агентов в каталоге идентификации, привязка каждого из них к конкретному ответственному человеку и определение разрешенных действий. Контроль и принудительное исполнение: размещение шлюза между агентами и ресурсами, проверка каждого запроса и ответа. Мониторинг поведения: запись всей активности агентов, выявление анормального поведения и формирование цепочки аудита. Изоляция на этапе выполнения ограничивает агентов на конечных устройствах в случае их нештатного поведения. Соответствие нормативным требованиям связывает средства контроля агентов со стандартными фреймворками аудита до того, как появится аудитор. Эти шесть этапов не являются эксклюзивной собственностью какого-то одного вендора. Они описывают последовательность действий, которую пройдет любое предприятие, независимо от того, какая именно платформа реализует каждый конкретный шаг.

Данные Censys от Маора осложняют выполнение первого шага еще до его начала. Организациям, только приступающим к обнаружению, стоит исходить из того, что их парк агентов уже виден злоумышленникам. У четвертого этапа свои трудности. Работа Зайцева с деревом процессов показывает, что даже те компании, которые фиксируют активность агентов, могут не собирать нужные данные. А третий этап зависит от того, чего, как обнаружил Рис, нет у большинства предприятий: шлюза, который проверяет именно действия, а не только доступ, поскольку большая языковая модель не соблюдает границы разрешений, установленные уровнем идентификации.

Предписывающая матрица агентной идентичности

Что проверять на каждом этапе зрелости, как выглядит операционная готовность и какой тревожный сигнал указывает на сбой на данном этапе. Используйте эту матрицу для оценки любой платформы или их комбинации.

Этап

Что проверять (аудит)

Как выглядит операционная готовность

Тревожный сигнал в случае отсутствия

1. Обнаружение

Полная инвентаризация каждого агента, каждого сервера MCP, к которому он подключается, и каждого ответственного за него сотрудника.

Запрашиваемый каталог, который выдает количество агентов, владельца и карту подключений в течение 60 секунд по запросу аудитора.

Каталог отсутствует. Количество агентов является приблизительным. За конкретных агентов никто не отвечает. Злоумышленники видят вашу агентную инфраструктуру из открытого интернета раньше вас.

2. Онбординг

Агенты зарегистрированы как отдельный тип идентичности со своими собственными политиками, отдельно от человеческих и машинных учетных записей.

У каждого агента есть уникальный объект идентичности в каталоге, привязанный к ответственному человеку, с четко определенными разрешенными действиями и задокументированным назначением.

Агенты используют клонированные человеческие учетные записи или общие сервисные аккаунты. Расползание прав начинается с момента создания. Отсутствует контрольный след (аудит-трейл), связывающий действия агента с ответственным человеком.

3. Контроль

Шлюз между каждым агентом и каждым ресурсом, к которому он обращается, реализующий политики на уровне действий для каждого запроса и ответа.

Четыре контрольные точки на запрос: аутентификация пользователя, авторизация агента, проверка действия, проверка ответа. Прямые соединения между агентами и ресурсами отсутствуют.

Агенты подключаются напрямую к инструментам и API. Шлюз (если он есть) проверяет доступ, но не действия. Плоская плоскость авторизации LLM не соблюдает границы разрешений, установленные уровнем идентификации.

4. Мониторинг

Логирование, способное отличать действия, инициированные агентом, от действий человека на уровне дерева процессов.

SIEM-система способна ответить на вопрос: был ли этот сеанс браузера запущен человеком или порожден агентом? Для каждого агента существуют базовые показатели поведения. Аномалии вызывают срабатывание оповещений.

Стандартное логирование рассматривает активность агента и человека как идентичную. Родословная дерева процессов не фиксируется. Действия агентов невидимы в журнале аудита. Мониторинг поведения остается неполным с самого начала.

5. Изоляция

Изоляция в реальном времени, которая ограничивает радиус поражения при сбое агента (отдельно от защиты конечных точек человека).

Сбойнувшего агента можно изолировать в его песочнице, не выводя из строя конечную точку, сеанс пользователя или других агентов на том же компьютере.

Границы изоляции между агентами и хостом отсутствуют. Один скомпрометированный агент получает доступ ко всему, к чему имеет доступ пользователь. Радиусом поражения становится вся конечная точка.

6. Комплаенс

Документация, увязывающая идентичности агентов, средства контроля и следы аудита с тем стандартом комплаенса, который будет использовать аудитор.

Когда аудитор задает вопросы об агентах, служба безопасности предоставляет каталог средств контроля, журнал аудита и политику управления, написанную специально для агентных идентичностей.

Появляются новые фреймворки рисков ИИ (CSA Agentic Profile), но основные каталоги аудита (SOC 2, ISO 27001, PCI DSS) еще не адаптированы под агентские идентичности. Нет каталога средств контроля для агентов. Аудитор вынужден импровизировать, определяя применимость элементов контроля человеческих идентичностей. Служба безопасности отвечает импровизацией, а не документацией.

Источник: анализ VentureBeat по итогам интервью на RSAC 2026 (Колфилд, Зайцев, Маор) и независимая экспертная оценка (Макгладри, Рис). Май 2026 г.

Стандарты комплаенса отстают от реальности

«Если бы вы как директор по информационной безопасности проходили аудит сегодня, аудитору, вероятно, пришлось бы поломать голову: эй, тут у нас есть агенты, — рассказал Колфилд VentureBeat. — Какое именно из ваших средств контроля должно к ним применяться? Я вообще не вижу слова «агенты» ни в одной из ваших политик».

Практический опыт Макгладри подтверждает наличие этого разрыва. В апреле 2026 года CloudSecurity Alliance опубликовал

документ NIST AI RMF Agentic Profile, предлагающий классификацию по уровням автономности и метрики поведения во время выполнения. Однако стандарты SOC 2, ISO 27001 и PCI DSS еще не адаптировали управление агентскими идентичностями. Регламенты комплаенса, с которыми работает Макгладри на предприятиях, писались для людей. Идентичности агентов не фигурируют ни в одном каталоге средств контроля, с которым он сталкивался. Этот разрыв — запаздывающий индикатор, а вот риски — вполне реальные.

План действий директора по безопасности

VentureBeat выделил пять шагов на основе выводов Колфилда, Зайцева, Маор, Макгладри и Риса.

  1. Проведите учет агентов и исходите из того, что злоумышленники уже сделали это.

    Каждый агент, каждый сервер MCP, с которым они соприкасаются, и каждый ответственный за них человек. Данные Censys от Маора подтверждают, что инфраструктура агентов уже видна из публичного интернета. Национальный центр передового опыта в области кибербезопасности NIST пришел к аналогичному выводу в своей концептуальной статье об идентичности и авторизации ИИ-агентов, опубликованной в феврале 2026 года.

  2. Перестаньте клонировать человеческие учетные записи для агентов.

    Макгладри выяснил, что предприятия по привычке копируют профили человеческих пользователей, из-за чего бесконтрольный рост привилегий начинается с первого же дня. Агенты должны обладать уникальным типом идентичности с ограничениями областей видимости (scope), отражающими их реальные задачи.

  3. Проведите аудит всех путей доступа через MCP и API.

    На конференции RSAC 2026 пять вендоров представили шлюзы MCP. Технологическая возможность существует. Важно то, направляют ли агенты свой трафик через этот шлюз или подключаются напрямую к инструментам в обход проверок на уровне действий.

  4. Настройте логирование так, чтобы оно отличало агентов от людей.

    Метод дерева процессов Зайцева показывает, что действия, инициированные агентами, неразличимы в большинстве конфигураций по умолчанию. Рис обнаружил настолько плоские плоскости авторизации, что одни лишь логи доступа упускают из виду реальное поведение. Системы логирования должны фиксировать не только то, к чему агентам разрешили доступ, но и то, что они реально сделали.

  5. Подготовьте доказательную базу для комплаенса до того, как появится аудитор.

    CSA опубликовал профиль NIST AI RMF Agentic Profile, предлагающий расширения для управления ИИ-агентами. Большинство аудиторских каталогов еще не успели за этим. Колфилд отметил в интервью VentureBeat, что аудиторы увидят работающих в системе агентов и обнаружат отсутствие привязанных к ним средств контроля. Документация должна быть готова до того, как начнется этот разговор.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.