ИИ-агенты меняют облик корпоративной безопасности
При поддержке 1Password
Внедрение агентских возможностей (agentic capabilities) в корпоративные среды кардинально меняет модель угроз, поскольку в системы управления доступом добавляется новый класс участников. Суть проблемы в том, конфиденциальные корпоративные системы задействуют ИИ-агентов, которые выполняют вход в систему, извлекают данные, вызывают инструменты на базе LLM и реализуют рабочие процессы зачастую без той видимости и контроля, на обеспечение которых были рассчитаны традиционные системы идентификации и доступа.
ИИ-инструменты и автономные агенты распространяются на предприятиях быстрее, чем команды безопасности успевают их отслеживать или регулировать. В то же время большинство систем идентификации по-прежнему ориентированы на статичных пользователей, долгосрочные служебные аккаунты и грубое распределение ролей. Они не проектировались с расчетом на представление делегированных человеческих полномочий, кратковременные контексты выполнения или агентов, действующих в условиях жестких циклов принятия решений.
В результате руководителям ИТ-отделов необходимо сделать шаг назад и переосмыслить сам уровень доверия. Этот сдвиг не является теоретическим. В документе NIST Zero Trust Architecture (SP 800-207) прямо указано, что «все субъекты — включая приложения и нечеловеческие сущности — считаются ненадежными до тех пор, пока не пройдут аутентификацию и авторизацию».
В мире агентов это означает, что ИИ-системы должны иметь собственные явные и проверяемые учетные данные, а не действовать через унаследованные или общие доступы.
«Корпоративные архитектуры IAM изначально предполагали, что все системные идентичности являются человеческими, а это означает опору на последовательное поведение, четкие намерения и прямую ответственность человека для обеспечения доверия», — отмечает Нэнси Ван (Nancy Wang), технический директор 1Password и венчурный партнер в Felicis. «Агентские системы разрушают эти предположения. ИИ-агент — это не пользователь, которого можно обучить или периодически проверять. Это программное обеспечение, которое можно копировать, разветвлять, масштабировать по горизонтали и оставлять работать в жестких циклах выполнения в нескольких системах. Если мы продолжим относиться к агентам как к людям или статичным сервисным аккаунтам, мы потеряем возможность четко понимать, от чьего имени они действуют, какими полномочиями обладают и как долго эти полномочия должны действовать».
Как ИИ-агенты превращают среды разработки в зоны рисков безопасности
Одной из первых областей, где эти предположения об идентичности перестают работать, является современная среда разработки. Интегрированная среда разработки (IDE) превратилась из простого редактора в оркестратор, способный читать, писать, выполнять, извлекать и настраивать системы. Когда в центре этого процесса находится ИИ-агент, атаки путем внедрения инструкций (prompt injection) перестают быть абстрактной возможностью и становятся вполне конкретным риском.
Поскольку традиционные IDE не проектировались с учетом ИИ-агентов в качестве ключевого компонента, добавление сторонних ИИ-функций порождает новые типы рисков, к которым традиционные модели безопасности не были готовы.
Например, ИИ-агенты непреднамеренно нарушают границы доверия. Безовинный с виду файл README может содержать скрытые директивы, которые заставят ассистента раскрыть учетные данные во время стандартного анализа. Проектный контент из ненадежных источников может изменить поведение агента непредсказуемым образом, даже если этот контент не имеет очевидного сходства с промптом.
Теперь источники входных данных выходят за рамки файлов, которые запускаются намеренно. Документация, конфигурационные файлы, имена файлов и метаданные инструментов — все это поглощается агентами в процессе принятия решений, влияя на то, как они интерпретируют проект.
Доверие рушится, когда агенты действуют без четких намерений и ответственности
Угроза возрастает при добавлении высокоавтономных, детерминированных агентов с повышенными привилегиями, обладающих возможностью читать, писать, выполнять или перенастраивать системы. У таких агентов нет контекста, нет способности определить, является ли запрос на аутентификацию легитимным, кто делегировал этот запрос или какими рамками должно быть ограничено это действие.
«В случае с агентами нельзя предполагать, что они способны принимать точные решения, и им явно чужд моральный кодекс», — подчеркивает Ван. «Каждое их действие должно быть должным образом ограничено, а доступ к чувствительным системам и возможности внутри них — более четко определены. Самое сложное заключается в том, что они действуют непрерывно, поэтому ограничения также должны применяться непрерывно».
В чем традиционные IAM-системы терпят неудачу при работе с агентами
Традиционные системы управления доступом и идентификацией (IAM) строятся на ряде базовых допущений, которые агентированный ИИ нарушает:
Модели статических привилегий не работают с рабочими процессами автономных агентов: Обычные IAM предоставляют разрешения на основе ролей, которые остаются относительно стабильными с течением времени. Но агенты выполняют цепочки действий, требующие разных уровней привилегий в разные моменты. Принцип наименьших привилегий больше не может быть конфигурацией «настроил и забыл». Теперь его необходимо динамически настраивать для каждого действия с помощью механизмов автоматического истечения срока действия и обновления.
Ответственность человека теряется применительно к программным агентам: Устаревшие системы исходят из того, что каждая учетная запись восходит к конкретному человеку, которого можно привлечь к ответственности за совершенные действия, однако агенты полностью стирают эту грань. Сейчас порой непонятно, когда именно действует агент и под чьей ответственностью он работает, что само по себе является огромной уязвимостью. Но когда этот агент дублируется, модифицируется или продолжает работать долго после того, как его первоначальная цель была выполнена, риск многократно возрастает.
Обнаружение на основе поведенческого анализа дает сбои при непрерывной активности агентов: Если человеческие пользователи следуют узнаваемым паттернам (например, входят в систему в рабочее время, обращаются к привычным системам и совершают действия, соответствующие их должностным обязанностям), то агенты функционируют непрерывно и в нескольких системах одновременно. Это не только увеличивает потенциальный ущерб системе, но и приводит к тому, что легитимные рабочие процессы традиционные системы обнаружения аномалий начинают расценивать как подозрительные.
Идентичности агентов часто невидимы для традиционных систем IAM: Обычно ИТ-команды могут более или менее настраивать и контролировать учетные записи, действующие в их среде. Однако агенты способны динамически создавать новые идентичности, работать через существующие сервисные аккаунты или использовать учетные данные так, что они остаются невидимыми для традиционных инструментов IAM.
«Здесь важен весь контекст, те намерения, которые стоят за агентом, а традиционные IAM-системы не способны этим управлять», — говорит Ван. «Подобная конвергенция различных систем делает задачу шире, чем просто управление доступом; она требует контекста и наблюдаемости, чтобы понимать не только кто совершил действие, но также зачем и как».
Переосмысление архитектуры безопасности для агентских систем
Обеспечение безопасности агентского ИИ требует кардинального пересмотра корпоративной архитектуры безопасности. Необходимо реализовать несколько ключевых сдвигов:
Идентичность как плоскость управления для ИИ-агентов: Вместо того чтобы рассматривать управление доступом лишь как один из компонентов безопасности наряду с другими, организации должны признать его фундаментальной плоскостью управления для ИИ-агентов. Крупные вендоры в сфере безопасности уже движутся в этом направлении, интегрируя идентификацию в каждое решение и стек безопасности.
Контекстно-зависимый доступ как обязательное требование для агентского ИИ: Политики должны стать гораздо более детализированными и конкретными, определяя не только то, к чему агент может получить доступ, но и при каких условиях. Это означает необходимость учитывать, кто вызвал агента, на каком устройстве он запущен, какие временные ограничения действуют и какие именно действия разрешены в каждой системе.
Обработка учетных данных с нулевым разглашением (Zero-knowledge) для автономных агентов: Один из перспективных подходов заключается в том, чтобы полностью скрыть учетные данные от агентов. С помощью таких методов, как агентское автозаполнение (agentic autofill), учетные данные могут внедряться в процессы аутентификации так, чтобы агенты никогда не видели их в открытом виде — аналогично тому, как менеджеры паролей работают для людей, но адаптированно для программных агентов.
Требования к аудируемости ИИ-агентов: Традиционные журналы аудита, отслеживающие вызовы API и события аутентификации, здесь недостаточны. Аудируемость агентов требует фиксации того, кем является агент, под чьими полномочиями он работает, каков был объем предоставленных прав и какова полная цепочка действий, предпринятых для выполнения рабочего процесса. Это отражает детальное логирование активности, применяемое для человеческих сотрудников, но должно быть адаптировано для программных сущностей, выполняющих сотни действий в минуту.
Соблюдение границ доверия между людьми, агентами и системами: Организациям необходимы четкие и применимые на практике границы, определяющие, что может делать агент при вызове конкретным лицом на определенном устройстве. Это требует отделения намерений от выполнения: понимания того, что именно пользователь хочет поручить агенту, от того, что агент делает на самом деле.
Будущее корпоративной безопасности в мире агентов
Поскольку агентский ИИ становится неотъемлемой частью повседневных корпоративных процессов, проблема безопасности заключается не в том, будут ли организации внедрять агентов, а в том, смогут ли системы управления доступом эволюционировать с той же скоростью.
Блокировка ИИ на периметре вряд ли окажется масштабируемым решением, но и продление срока службы устаревших моделей идентификации тоже не поможет. Требуется переход к системам идентификации, способным учитывать контекст, делегирование и подотчетность в реальном времени — как для людей, так и для машин и ИИ-агентов.
«Качественный скачок для агентов в продакшене произойдет не только за счет более умных моделей», — уверена Ван. «Он будет достигнут благодаря предсказуемым полномочиям и соблюдаемым границам доверия. Предприятиям нужны системы идентификации, которые могут четко показывать, от чьего имени действует агент, что ему разрешено делать и когда истекают эти полномочия. Без этого автономия превращается в неуправляемый риск. С ними агенты становятся управляемыми».
Спонсорские материалы — это контент, созданный компанией, которая либо платит за публикацию, либо связана с VentureBeat деловыми отношениями, и такие материалы всегда четко помечены. Для получения дополнительной информации обращайтесь по адресу sales@venturebeat.com.



