Проблема авторизации агентов: почему проверенные агенты все еще представляют угрозу
Источник: VentureBeat · Louis Columbus
Энтони Грико (Anthony Grieco), старший вице-президент и директор по безопасности и доверию (CSO) в Cisco, не раздумывал, когда VentureBeat спросил его, доходят ли инциденты с автономными агентами до клиентской базы Cisco.
«Сто процентов. Мы регулярно с этим сталкиваемся, — рассказал Грико в эксклюзивном интервью VentureBeat на конференции RSAC 2026. — Мне доводилось слышать о таких случаях, которые я не могу повторить, но дело доходит до того, что агенты делают то, что, по их собственному мнению, они должны делать».
Описанные Грико инциденты развиваются по одному сценарию: аутентификация проходит успешно, проверка подлинности пройдена. Агент в точности тот, за кого себя выдает. Затем он получает доступ к данным, к которым у него никогда не должно было быть доступа, или выполняет действие, которое никто не уполномочивал его совершать с такой степенью детализации. Проблема заключается не в идентификации, а в авторизации.
«Бизнес заявляет примерно следующее: у нас будет по 500 агентов на каждого сотрудника, — отметил Грико в беседе с VentureBeat. — Руководители служб безопасности озабочены главным образом тем, как сделать так, чтобы это было безопасно».
Отчет Cisco State of AI Security 2026 показал, что 83% организаций планируют внедрить агентские возможности, но лишь 29% чувствуют себя готовыми обеспечить их безопасность. На конференции RSAC 2026 пять вендоров представили фреймворки идентификации агентов. Ни один из них не закрыл все бреши. Включая Cisco.
VentureBeat выделил четыре пробела в авторизации на основе эксклюзивного интервью с Грико и пяти независимых источников. Представленная в конце этой статьи предписывающая матрица подскажет, что с этим делать.
Пробел в авторизации, который до сих пор никто не закрыл
Грико прошел путь через инженерные подразделения Cisco и команды исследователей угроз, прежде чем занять должность, которая охватывает обе стороны сферы информационной безопасности компании: создание продаваемых Cisco продуктов и руководство программой защиты самой Cisco.
Описанный им пробел в авторизации носит конкретный и операционный характер.
«Этот агент — финансовый агент, но даже если он финансовый агент, он не должен иметь доступ ко всем финансовым данным, — пояснил Грико в интервью VentureBeat. — У него должен быть доступ к отчетам о расходах, причем не ко всем подряд, а к индивидуальным отчетам о расходах за определенный период времени. Достижение такого уровня детализации контроля — одна из важнейших задач, которая позволит нам дать зеленый свет множеству разработок в сфере искусственного интеллекта».
Независимые эксперты-практики подтвердили эту тенденцию на RSAC 2026. Кейн Макгладри (Kayne McGladrey), старший член IEEE, сообщил VentureBeat, что организации по умолчанию клонируют профили человеческих пользователей для агентов, и бесконтрольный рост привилегий начинается с первого же дня. Картер Рис (Carter Rees), вице-президент по искусственному интеллекту в компании Reputation, указал на структурную причину. Плоская плоскость авторизации LLM не способна учитывать пользовательские разрешения, отметил Рис в разговоре с VentureBeat. Агенту в такой плоской плоскости нет необходимости эскалировать привилегии. Они уже у него есть.
«Самая большая проблема, с которой мы сталкиваемся, — это понимание того, что происходит, — подчеркнул Грико. — Наличие карт идентификации и контроля доступа, соотнесенных с этим, имеет поистине решающее значение».
Элия Зайцев (Elia Zaitsev), технический директор CrowdStrike, описал аспект видимости в эксклюзивном интервью VentureBeat на RSAC 2026. При настройках ведения журналов по умолчанию активность агента неотличима от человеческой. Чтобы их различить, необходимо изучить дерево процессов. Большинство систем корпоративного логирования не способны провести такое различие.
Пять вендоров представили на RSAC фреймворки идентификации агентов, включая Duo IAM от Cisco и элементы управления шлюзом MCP. Ни один из них не закрыл все бреши, выявленные VentureBeat. Четыре пробела, перечисленные ниже, остаются открытыми.
Органы по стандартизации приходят к аналогичным выводам
Описанные Грико пробелы в авторизации и идентификации — это не просто наблюдения отдельных вендоров. В начале 2026 года три независимых органа по стандартизации пришли к схожим выводам. NCCoE при NIST опубликовал в феврале 2026 года концептуальный документ «Ускорение внедрения идентификации и авторизации программного обеспечения и ИИ-агентов», в котором прямо призывал к демонстрационным проектам по применению существующих стандартов идентификации к автономным агентам.
В рейтинге OWASP Top 10 для агентских приложений, опубликованном в декабре 2025 года, злоупотребление инструментами из-за избыточных привилегий и небезопасного делегирования были отнесены к числу главных рисков. А Cloud Security Alliance запустил фонд CSAI на RSAC 2026 с миссией «Защита плоскости агентского управления», включая специализированный фреймворк IAM для агентского ИИ, построенный на основе децентрализованных идентификаторов и принципов нулевого доверия (Zero Trust). Когда NIST, OWASP и CSA независимо друг от друга фиксируют один и тот же класс проблем в один и тот же рыночный цикл, это говорит о системном характере проблемы, а не о недостатках конкретного вендора.
Безопасность MCP требует обнаружения перед внедрением контроля
VentureBeat спросил Грико о парадоксе MCP — протокола контекста модели (Model Context Protocol), который поддержали все вендоры на RSAC 2026, одновременно признавая его бреши в безопасности. Грико не стал утверждать, что протокол безопасен. Он заявил, что отказываться от него уже нереалистично.
«В нынешних реалиях лидер в сфере безопасности не может сказать этому нет, — заявил Грико в интервью VentureBeat. — Поэтому вопрос заключается в том, как этим управлять».
Внутри собственной инфраструктуры Cisco команда Грико добавила функции обнаружения, проксирования и инспекции MCP в системы AI Defense и Cisco Secure Access. Такой подход рассматривает серверы MCP так же, как предприятия относятся к теневому ИТ: их нужно обнаружить, прежде чем брать под контроль.
Этай Маор (Etay Maor), вице-президент по анализу угроз в Cato Networks, подтвердил этот подход со стороны злоумышленников. На RSAC 2026 Маор продемонстрировал атаку по принципу Living Off the AI, связав воедино MCP от Atlassian и Jira Service Management. Злоумышленники не разделяют доверенные инструменты, сервисы и модели. Они объединяют их все. «Нам нужен взгляд на агентов через призму HR, — заявил Маор в интервью VentureBeat. — Онбординг, мониторинг, оффбординг».
Почти половина критической инфраструктуры устарела и не обновляется
Ошибки авторизации агентов гораздо труднее обнаруживать и локализовать, когда лежащая в их основе инфраструктура годами не получала обновлений безопасности — и этот недостаток усугубляет любую другую уязвимость, о которой говорится в данной статье. Cisco поручила британской консалтинговой фирме WPI Strategy изучить риски технологий с истекшим сроком службы в США, Великобритании, Франции, Германии и Японии. Отчет показал, что почти половина критической сетевой инфраструктуры в этих регионах устарела или уже вышла из употребления. Вендоры больше не выпускают для нее патчи безопасности.
«Почти 50% критической инфраструктуры в этих регионах устарело, достигло конца своего жизненного цикла или близко к нему, — сообщил Грико VentureBeat. — Это значит, что вендоры больше не предоставляют для нее патчи безопасности».
Инициатива Cisco Resilient Infrastructure отключает неиспользуемые функции по умолчанию и выводит из эксплуатации устаревшие протоколы по графику, состоящему из трех релизов. Грико возразил против мнения, будто безопасность по умолчанию — это статичное достижение. «Большинство людей не задумывается о том, что это не статичные точки во времени, — отметил Грико в интервью VentureBeat. — Нельзя сделать это один раз и забыть».
Матрица пробелов безопасности в сфере корпоративного использования агентов
Четыре указанных ниже пробела — это то, над чем директоры по безопасности могут начать работать в понедельник утром. Каждая строка показывает, что именно ломается, почему это происходит и что с этим делать, причем данные перекрестно проверены по пяти независимым источникам.
Источники: анализ VentureBeat эксклюзивного интервью с Грико на RSAC 2026, перекрестно проверенный с независимыми отчетами экспертов: Макгладри (IEEE), Риса (Reputation), Маора (Cato Networks) и Зайцева (CrowdStrike). Май 2026 г.
|
Пробел в безопасности |
| Что ломается и во сколько это обходится |
Почему ваш текущий стек это не улавливает |
Текущее состояние средств контроля вендоров |
Первые действия для вашей команды |
|
Старение инфраструктуры |
Почти половина критических сетевых активов исчерпали свой жизненный цикл или близки к этому (WPI Strategy); агенты, работающие в неисправленных системах, наследуют уязвимости, которые ни один вендор не станет исправлять |
Годовой цикл установки патчей не успевает за скоростью появления угроз; системы с истекшим сроком службы (EoL) не получают никаких обновлений безопасности и поддержки от вендора |
Resilient Infrastructure отключает небезопасные настройки по умолчанию, предупреждает о рискованных конфигурациях и выводит из эксплуатации устаревшие протоколы по графику из трех релизов |
Команда инфраструктуры: провести аудит каждого сетевого актива на предмет дат окончания срока службы (EoL) от вендора в текущем квартале. Переквалифицировать замену EoL-оборудования из IT-модернизации в инвестиции в безопасность в следующем бюджете |
|
Обнаружение MCP |
Серверы MCP распространяются в средах без контроля видимости безопасности; разработчики создают подключения агентских инструментов в обход существующих систем управления |
Теневые развертывания MCP обходят существующие инструменты обнаружения; отсутствует стандартный механизм инвентаризации; Маор продемонстрировал атаку, в которой злоумышленники связали MCP и Jira в рамках атаки Living Off the AI |
AI Defense добавляет функции обнаружения, проксирования и инспекции MCP; рассматривает серверы MCP как теневые IT |
Служба безопасности: провести инвентаризацию серверов MCP во всех средах до развертывания любых средств контроля агентов. Если вы не можете перечислить свою поверхность MCP, вы не можете ее защитить |
|
Избыточные привилегии агентов |
Агенты наследуют широкие права человеческого уровня в плоской плоскости авторизации; агенту не нужно эскалировать привилегии, потому что они у него уже есть (Рис) |
Команды IAM по умолчанию клонируют профили людей для агентов (Макгладри); для нечеловеческих сущностей отсутствуют ограниченные по времени и масштабу разрешения |
Duo IAM регистрирует агентов как отдельные объекты идентификации с детальными, ограниченными по времени разрешениями для каждого вызова инструмента |
Команда IAM: немедленно прекратите клонировать учетные записи людей для агентов. Ограничьте каждое разрешение агента конкретным набором данных, конкретным действием и конкретным временным окном. Тест Грико: может ли этот финансовый агент получить доступ только к тому конкретному отчету о расходах, который ему нужен в данный момент? |
|
Видимость поведения агентов |
Действия агентов неотличимы от действий людей в журналах безопасности (Зайцев); агент с избыточными привилегиями, выглядящий в логах как человек, невидим для SOC |
Логирование по умолчанию не фиксирует иерархию дерева процессов; ни один вендор еще не выпустил единую кроссплатформенную поведенческую базу для активности агентов |
Интеграция телеметрии SOC с Splunk для обнаружения инцидентов, специфичных для агентов, и реагирования на них |
Руководитель SOC: обновите систему сбора логов так, чтобы фиксировать иерархию дерева процессов, позволяя отличать действия, инициированные агентами, от действий людей. Если ваш SIEM не может ответить на вопрос «это сделал человек или агент?» для каждой сессии, брешь остается открытой |
«Откровенно говоря, мы должны действовать и развиваться очень быстро, чтобы не отставать от того направления, куда движутся злоумышленники», — заявил Грико VentureBeat.
Описанные выше пробелы не носят теоретический характер. Грико подтвердил, что подобные инциденты уже происходят. Средства контроля существуют по отдельности у разных вендоров. Ни один производитель пока не собрал полный стек целиком.



