Аудит зрелости безопасности ИИ-агентов: предприятия профинансировали первый этап, а угрозы третьего уровня уже прибыли

Аудит зрелости безопасности ИИ-агентов: предприятия профинансировали первый этап, а угрозы третьего уровня уже прибыли

Источник: VentureBeat · Louis Columbus

Вышедший из-под контроля ИИ-агент в Meta прошел все проверки подлинности и тем не менее раскрыл конфиденциальные данные неавторизованным сотрудникам в марте. Две недели спустя Mercor, ИИ-стартап стоимостью 10 миллиардов долларов, подтвердил нарушение цепочки поставок через LiteLLM. Оба инцидента восходят к одному и тому же структурному пробелу: мониторинг без принудительного исполнения, принудительное исполнение без изоляции. Трехэтапный опрос 108 квалифицированных предприятий, проведенный VentureBeat, показал, что этот пробел — не единичный случай, а самая распространенная архитектура безопасности в современной промышленной среде.

Опрос 919 руководителей и специалистов, проведенный компанией Gravitee (State of AI Agent Security 2026), количественно оценивает это несоответствие. 82% руководителей заявляют, что их политики защищают их от несанкционированных действий агентов. 88% сообщили об инцидентах безопасности, связанных с ИИ-агентами, за последние двенадцать месяцев. И лишь у 21% есть видимость в реальном времени того, что делают их агенты. В отчете Arkose Labs по безопасности агентного ИИ за 2026 год отмечается, что 97% руководителей корпоративной безопасности ожидают серьезного инцидента, вызванного ИИ-агентами, в течение 12 месяцев. И только 6% бюджетов на безопасность учитывают эти риски.

Результаты опроса VentureBeat показывают, что инвестиции в мониторинг вернулись к уровню 45% от бюджетов на безопасность в марте после падения до 24% в феврале, когда первопроходцы перенаправили средства на принудительное исполнение в реальном времени и песочницы. Мартовская волна (n=20) носит ориентировочный характер, но эта тенденция согласуется с более крупной мартовской выборкой февраля (n=50): предприятия застряли на этапе наблюдения, в то время как их агентам уже требуется изоляция. Датчики CrowdStrike Falcon обнаруживают более 1800 различных ИИ-приложений на конечных точках предприятий. Самое быстрое зарегистрированное время прорыва обороны злоумышленником сократилось до 27 секунд. Панели мониторинга, созданные для рабочих процессов со скоростью человека, не успевают за угрозами со скоростью машин.

Представленный ниже аудит выделяет три этапа. Первый этап — наблюдение (observe). Второй этап — принудительное исполнение (enforce), на котором интеграция с IAM и межсистемные средства управления превращают наблюдения в действия. Третий этап — изоляция (isolate), выполнение в изолированной среде (песочнице), которая ограничивает зону поражения в случае сбоя защитных барьеров. Данные VentureBeat Pulse от 108 квалифицированных предприятий связывают каждый этап с инвестиционным сигналом, вектором угроз OWASP ASI, регуляторной поверхностью и немедленными шагами, которые могут предпринять лидеры безопасности.

Поверхность угроз, которую безопасность первого этапа не способна увидеть

В документе OWASP Top 10 for Agentic Applications 2026, опубликованном в декабре прошлого года, была формализована поверхность атак. Десять рисков включают в себя: перехват целей (ASI01), злоупотребление инструментами (ASI02), злоупотребление идентификационными данными и привилегиями (ASI03), уязвимости в цепочке поставок агентов (ASI04), непредвиденное выполнение кода (ASI05), отравление памяти (ASI06), небезопасное межсистемное взаимодействие агентов (ASI07), каскадные сбои (ASI08), эксплуатацию доверия между человеком и агентом (ASI09) и агентов-нарушителей (ASI10). Большинство из них не имеют аналогов в традиционных приложениях на базе LLM. Приведенный ниже аудит соотносит шесть из этих рисков с этапами, на которых они наиболее вероятны, и средствами контроля, которые им противостоят.

Компания Invariant Labs сообщила об <атаке с отравлением инструментов MCP (MCP Tool Poisoning Attack) в апреле 2025 года: вредоносные инструкции в описании инструмента сервера MCP заставляют агента эксфильтрировать файлы или перехватывать доверенный сервер. Компания CyberArk распространила эту угрозу на полное отравление схемы (Full-Schema Poisoning). Для удаленного OAuth-прокси mcp-remote была выпущена патч-заплатка для уязвимости CVE-2025-6514 после того, как изъян внедрения команд поставил под угрозу 437 000 загрузок.

Мерритт Бэр (Merritt Baer), директор по информационной безопасности в Enkrypt AI и бывший заместитель директора по информационной безопасности AWS, охарактеризовала этот пробел в эксклюзивном интервью VentureBeat: «Предприятия считают, что они «одобрили» поставщиков ИИ, но на самом деле они одобрили интерфейс, а не лежащую в его основе систему. Реальные зависимости находятся на один-два слоя глубже, и именно они дают сбой под нагрузкой».

Технический директор CrowdStrike Элия Зайцев (Elia Zaitsev) обрисовал проблему видимости в операционных терминах в эксклюзивном интервью VentureBeat на конференции RSAC 2026: «Невозможно отличить, управляет ли агент вашим веб-браузером или вы сами управляете своим браузером». Чтобы различить их, требуется пройти по дереву процессов, отслеживая, был ли Chrome запущен человеком с рабочего стола или порожден агентом в фоновом режиме. Большинство конфигураций корпоративного ведения журналов не способны провести такое различие.

Регуляторные часы и архитектура идентификационных данных

Приоритет аудируемости отражает ту же картину в миниатюре. В январе 50 респондентов назвали его главной проблемой. К февралю этот показатель упал до 28%, поскольку команды бросились внедрять технологии. В марте он подскочил до 65%, когда те же команды осознали, что у них нет криминалистического следа того, что делали их агенты.

Другие опросы VB Pulse

Максимальный штраф за умышленное пренебрежение (Tier 4) по закону HIPAA в 2026 году составляет $2,19 млн за категорию нарушения в год. Согласно опросу Gravitee, в здравоохранении 92,7% организаций сообщили об инцидентах безопасности, связанных с ИИ-агентами, по сравнению со средним показателем по всем отраслям в 88%. Для системы здравоохранения, использующей агентов, имеющих доступ к защищенной медицинской информации (PHI), это соотношение означает разницу между инцидентом, подлежащим обязательному раскрытию, и бесспорным фактом умышленного пренебрежения правилами. Отчет FINRA по надзору за 2026 год рекомендует ввести явные контрольные точки с участием человека перед совершением агентами действий или транзакций, а также обеспечить узкую область применения, детализированные разрешения и полную историю аудита действий агентов.

Майк Ример (Mike Riemer), полевой директор по информационной безопасности в Ivanti, оценил проблему скорости в недавнем интервью VentureBeat: «Злоумышленники выполняют обратную разработку патчей в течение 72 часов. Если клиент не устанавливает патч в течение 72 часов после его выпуска, он уязвим для атак».

Проблема идентификации носит архитектурный характер. Опрос 919 специалистов, проведенный Gravitee, показал, что только 21,9% команд рассматривают агентов как субъектов с собственными идентификационными данными, 45,6% по-прежнему используют общие ключи API, а 25,5% развернутых агентов могут создавать других агентов и ставить им задачи. Четверть предприятий могут создавать агентов, которых их служба безопасности никогда не выделяла. Это ASI08 как архитектура.

Защитные барьеры сами по себе — это не стратегия

В статье 2025 года, подготовленной Казданом и его коллегами (Стэнфорд, ServiceNow Research, Торонто, FAR AI), была продемонстрирована атака путем тонкой настройки (fine-tuning), которая обходит защитные барьеры на уровне модели в 72% случаев для Claude 3 Haiku и в 57% случаев для GPT-4o. За эту атаку OpenAI выплатила баг-баунти в размере 2000 долларов, а Anthropic признала ее уязвимостью. Защитные барьеры ограничивают то, что агенту приказано делать, а не то, к чему скомпрометированный агент может получить доступ.

Директора по информационной безопасности (CISO) уже знают об этом. В трехэтапном опросе VentureBeat предотвращение несанкционированных действий заняло первое место среди приоритетов возможностей на каждом этапе (от 68% до 72%), что является самым стабильным сигналом высокой уверенности в наборе данных. Востребовано управление правами доступа, а не промпты. Защитные барьеры затрагивают не ту область управления.

Зайцев охарактеризовал сдвиг в сфере идентификации на конференции RSAC 2026: «ИИ-агенты и нечеловеческие идентификационные данные взрывным образом распространятся по всему предприятию, увеличиваясь по экспоненте и затмевая собой человеческие учетные записи. Каждый агент будет действовать как привилегированный сверхчеловек с токенами OAuth, ключами API и постоянным доступом к ранее изолированным наборам данных». Безопасность идентификации, созданная для людей, не переживет этот сдвиг. Президент Cisco Джиту Патель (Jeetu Patel) предложил операционную аналогию в эксклюзивном интервью VentureBeat: агенты ведут себя «скорее как подростки — безумно умные, но совершенно не боящиеся последствий».

Предписывающая матрица VentureBeat: аудит зрелости безопасности ИИ-агентов

Этап

Сценарий атаки

Что дает сбой

Тест на обнаружение

Зона поражения

Рекомендуемый элемент управления

1: Наблюдение

Злоумышленник внедряет полезную нагрузку перехвата целей в пересылаемое письмо (ASI01). Агент суммирует содержимое письма и незаметно эксфильтрирует учетные данные на внешний эндпоинт. См. инцидент в Meta в марте 2026 года.

Ни один журнал выполнения в реальном времени не фиксирует эксфильтрацию. SIEM никогда не видит вызов API. Служба безопасности узнает об этом от жертвы. Зайцев: активность агента «неотличима» от активности человека в журналах по умолчанию.

Внедрите токен-канарейку в тестовый документ. Пропустите его через своего агента. Если токен покидает вашу сеть, первый этап провален.

Одиночный агент, одиночный сеанс. При использовании общих ключей API (45,6% предприятий): неограниченное латеральное перемещение.

Разверните ведение журналов вызовов агента API в SIEM. Создайте базовые шаблоны нормальных вызовов инструментов для каждой роли агента. Настройте оповещения при первом же исходящем вызове на нераспознанный эндпоинт.

2: Принудительное исполнение

Скомпрометированный сервер MCP отравляет описание инструмента (ASI04). Агент вызывает отравленный инструмент, записывая полезную нагрузку злоумышленника в производственную БД, используя унаследованные учетные данные служебной учетной записи. См. нарушение цепочки поставок Mercor/LiteLLM в апреле 2026 года.

IAM разрешает запись, поскольку агент использует общую служебную учетную запись. Отсутствует шлюз утверждения для операций записи. Отравленный инструмент неотличим от чистого инструмента в журналах. Ример: «72-часовое окно патча» сводится к нулю, когда агенты вызывают процессы автоматически.

Зарегистрируйте тестовый сервер MCP с безобидно выглядящим отравленным описанием. Убедитесь, что ваш модуль политики блокирует вызов инструмента до того, как выполнение дойдет до базы данных. Запустите mcp-scan на всех зарегистрированных серверах.

Целостность производственной базы данных. Если агент обладает учетными данными уровня администратора БД: полный компромисс схемы. Латеральное перемещение через отношения доверия к подчиненным агентам.

Назначьте ограниченную идентичность для каждого агента. Требуйте рабочий процесс утверждения для всех операций записи. Отозвывайте каждый общий ключ API. Еженедельно запускайте mcp-scan на всех серверах MCP.

3: Изоляция

Агент А порождает Агента Б для выполнения подзадачи (ASI08). Агент Б наследует разрешения Агента А, повышает привилегии до администратора, перезаписывает политику безопасности организации. Проходит каждая проверка подлинности. Источник: генеральный директор CrowdStrike Джордж Курц (George Kurtz), основная презентация на RSAC 2026.

Отсутствует граница песочницы между агентами. Нет человеческого шлюза для делегирования полномочий от агента к агенту. Изменение политики безопасности является допустимым действием для процесса с учетными данными администратора. Генеральный директор CrowdStrike Джордж Курц сообщил на RSAC 2026, что агент «хотел исправить проблему, ему не хватало разрешений, и он сам снял это ограничение».

Породите дочернего агента от родительского в песочнице. Дочерний агент должен по умолчанию наследовать нулевые разрешения и требовать явного одобрения человека для каждого предоставления возможностей.

Уровень безопасности организации. Перезапись политики злоумышленником отключает средства контроля для каждого последующего агента. 97% руководителей предприятий ожидают серьезного инцидента в течение 12 месяцев (Arkose Labs, 2026).

Изолируйте выполнение всех агентов в песочницах. Принцип нулевого доверия (Zero Trust) для делегирования полномочий между агентами: порожденные агенты не наследуют ничего. Обязательная подпись человека перед любым изменением агентом средств контроля безопасности. Аварийный выключатель (kill switch) согласно OWASP ASI10.

Источники: OWASP Top 10 for Agentic Applications 2026; Invariant Labs MCP Tool Poisoning (апрель 2025 г.); заявление CrowdStrike на RSAC 2026 Fortune 50; инцидент в Meta в марте 2026 г. (The Information/Engadget); утечка данных Mercor/LiteLLM (Fortune, 2 апреля 2026 г.); отчет Arkose Labs 2026 Agentic AI Security Report; VentureBeat Pulse Q1 2026.

Сценарий атаки первого этапа в этой матрице не является гипотетическим. Несанкционированный доступ к инструментам или данным занял первое место среди наиболее страшных типов сбоев во всех волнах опроса VentureBeat, увеличившись с 42% в январе до 50% в марте. Эта траектория и приоритетный рейтинг выше 70% для предотвращения несанкционированных действий являются двумя наиболее подкрепляющими друг друга сигналами во всем наборе данных. Директора по информационной безопасности боятся именно той атаки, которую описывает эта матрица, и большинство из них не развернули средства контроля для ее предотвращения.

Готовность гиперскейлеров: наблюдение, принудительное исполнение, изоляция

Аудит зрелости показывает, на каком этапе находится ваша программа безопасности. Следующий вопрос заключается в том, сможет ли ваша облачная платформа перевести вас на второй и третий этапы или вы создаете эти возможности самостоятельно. Патель прямо заявил: «Дело не только в том, чтобы пройти аутентификацию один раз, а затем позволить агенту буйствовать». Платформа третьего этапа, на которой развернут шаблон развертывания первого этапа, обеспечивает вам риски первого этапа.

Данные VentureBeat Pulse выявляют структурное напряжение в этой сетке. OpenAI лидирует по внедрению средств безопасности корпоративного ИИ с показателем от 21% до 26% по результатам трех волн опроса, в результате чего тот же поставщик, который создает риски ИИ, становится основным уровнем безопасности. Модель «поставщик как вендор безопасности» применима к Azure, Google и AWS. Удобство отсутствия дополнительных закупок побеждает по умолчанию. Является ли эта концентрация преимуществом или единой точкой отказа, зависит от того, насколько далеко предприятие продвинулось за пределы первого этапа.

Поставщик

Примитив идентификации (Этап 2)

Контроль принудительного исполнения (Этап 2)

Примитив изоляции (Этап 3)

Пробелы по состоянию на апрель 2026 г.

Microsoft Azure

Настройка областей видимости агентов в Entra ID. Agent 365 соотносит агентов с владельцами. Общедоступно (GA).

Политики DLP в Copilot Studio. Purview для классификации результатов работы агентов. Общедоступно (GA).

Контейнеры Azure Confidential Containers для рабочих нагрузок агентов. Предварительная версия. Отсутствие изолированной среды (песочницы) для каждого отдельного агента на этапе общей доступности (GA).

Отсутствие верификации идентичности по схеме «агент-агент». Отсутствие уровня управления MCP. Agent 365 осуществляет мониторинг, но не может блокировать вызовы инструментов на лету.

Anthropic

Управляемые агенты (Managed Agents): ограниченные для каждого агента разрешения, управление учетными данными. Бета-версия (8 апреля 2026 г.). $0,08/сеанс-час.

Разрешения на использование инструментов, применение системных промптов и встроенные механизмы защиты. Общедоступно (GA).

Песочница управляемых агентов: изолированные контейнеры для каждого сеанса, проверяемость цепочки выполнения. Бета-версия. Allianz, Asana, Rakuten и Sentry используют решение в продакшене.

Бета-ценообразование / SLA не являются публичными. Данные сеансов хранятся в БД под управлением Anthropic (риск привязки к поставщику согласно исследованию VentureBeat). Сроки выхода в общий доступ (GA) уточняются.

Google Cloud

Сервисные аккаунты Vertex AI для эндпоинтов моделей. Условия IAM для трафика агентов. Общедоступно (GA).

Элементы управления VPC Service Controls для сетевых границ агентов. Model Armor для фильтрации промптов и ответов. Общедоступно (GA).

Конфиденциальные ВМ (Confidential VMs) для рабочих нагрузок агентов. Общедоступно (GA). Песочница для конкретных агентов находится в предварительной версии.

Идентичность агента поставляется как сервисный аккаунт, а не как нативный для агента субъект. Отсутствие аудита делегирования полномочий между агентами. Model Armor не проверяет полезную нагрузку вызовов инструментов.

OpenAI

Assistants API: разрешения на вызов функций, структурированные выходы. SDK агентов. Общедоступно (GA).

Средства защиты (guardrails) SDK агентов, валидация входных/выходных данных. Общедоступно (GA).

Песочница Python SDK агентов. Бета-версия (API и настройки по умолчанию могут измениться до общего доступа согласно документации OpenAI). Песочница TypeScript подтверждена, но не выпущена.

Отсутствие федерации удостоверений между провайдерами. Криминалистика памяти агентов ограничена рамками сеанса. Отсутствие API аварийного отключения (kill switch). Отсутствие инспекции описаний инструментов MCP.

AWS

Логирование вызовов моделей Bedrock. Политики IAM для доступа к моделям. CloudTrail для вызовов API агентов. Общедоступно (GA).

Защитные экраны Bedrock Guardrails для фильтрации контента. Политики ресурсов Lambda для функций агентов. Общедоступно (GA).

Изоляция Lambda для каждой функции агента. Общедоступно (GA). Песочница на уровне агентов Bedrock находится в дорожной карте, еще не выпущена.

Отсутствие единой плоскости управления агентами для связки Bedrock + SageMaker + Lambda. Отсутствие стандарта идентификации агентов. Защитные экраны не проверяют описания инструментов MCP.

Статус по состоянию на 15 апреля 2026 г. GA = общедоступно. Preview/Beta = не доработано для промышленной эксплуатации. Колонка «Чего не хватает» отражает анализ общедоступных возможностей, проведенный VentureBeat; пробелы могут сокращаться по мере выпуска обновлений вендорами.

Ни один из провайдеров в этой таблице на сегодняшний день не поставляет полный стек третьего этапа. Большинство предприятий собирают изоляцию из существующих облачных строительных блоков. Это оправданный выбор, если он сделан осознанно. Ждать, пока вендор закроет брешь, не признавая её наличия — это не стратегия.

В приведенной выше сетке рассматриваются нативные SDK гиперскейлеров. Значительный сегмент разработчиков ИИ развертывает решения через 오픈сорсные (open-source) фреймворки оркестрации, такие как LangChain, CrewAI и LlamaIndex, которые полностью обходят IAM гиперскейлеров. В этих фреймворках отсутствуют нативные примитивы второго этапа. Здесь нет изолированной идентичности агентов, рабочего процесса одобрения вызовов инструментов и встроенных журналов аудита. Предприятия, запускающие агентов через 오픈сорсную оркестрацию, должны надстраивать принудительное исполнение и изоляцию поверх них, а не предполагать, что фреймворк предоставляет их «из коробки».

Исследование VentureBeat количественно оценивает это давление. Согласованность применения политик выросла с 39,5% до 46% в период с января по февраль, что стало самым большим устойчивым приростом среди всех критериев возможностей. Предприятиям, запускающим агентов в OpenAI, Anthropic и Azure, требуется обеспечение политик безопасности, которое работает одинаково независимо от того, какая модель выполняет задачу. Нативные элементы управления провайдеров обеспечивают соблюдение политик только в рамках среды выполнения этого конкретного провайдера. Открытые фреймворки оркестрации не обеспечивают их нигде.

Один контраргумент заслуживает признания: не каждое развертывание агентов требует третьего этапа. Агент для суммирования текста в режиме «только чтение», без доступа к инструментам и прав на запись, может рационально остановиться на первом этапе. Ошибка секвенирования, которую устраняет данный аудит, заключается не в самом наличии мониторинга. Она заключается в том, что предприятия, запускающие агентов с правами на запись, общими учетными данными и делегированием полномочий между агентами, считают мониторинг достаточным. Для таких развертываний первый этап — это не стратегия. Это пробел.

Allianz демонстрирует третий этап в продакшене

Allianz, одна из крупнейших в мире компаний по страхованию и управлению активами, использует Claude Managed Agents в страховых рабочих процессах, а Claude Code развернут для технических команд наряду с выделенной системой логирования ИИ для регуляторной прозрачности, согласно анонсу Anthropic от 8 апреля. Asana, Rakuten, Sentry и Notion работают на той же бета-версии в продакшене. Изоляция третьего этапа, разграничение прав доступа для каждого агента и проверяемость цепочки выполнения доступны для развертывания уже сейчас, а не по дорожной карте. Ключевой вопрос заключается в том, спланировало ли предприятие свою работу так, чтобы воспользоваться ими.

90-дневная последовательность устранения уязвимостей

Дни 1–30: Инвентаризация и базовая линия. Сопоставьте каждого агента с конкретным владельцем. Записывайте все вызовы инструментов. Отозвите общие ключи API. Разверните мониторинг в режиме «только чтение» для всего API-трафика агентов. Запустите инструмент mcp-scan для каждого зарегистрированного MCP-сервера. CrowdStrike обнаруживает 1 800 ИИ-приложений на корпоративных эндпоинтах; ваша инвентаризация должна быть столь же всеобъемлющей. Результат: реестр агентов с матрицей разрешений, отчет сканирования MCP.

Дни 31–60: Обеспечение исполнения и ограничение областей. Назначьте изолированные удостоверения каждому агенту. Разверните рабочие процессы утверждения вызовов инструментов для операций записи. Интегрируйте журналы активности агентов в существующую систему SIEM. Проведите командно-штабные учения: Что происходит, когда агент порождает другого агента? Проведите тест с канарскими токенами (canary-token) из предписанной матрицы. Результат: набор политик IAM, рабочий процесс утверждения, интеграция с SIEM, результаты тестирования канарских токенов.

Дни 61–90: Изоляция и тестирование. Поместите в песочницу высокорисковые рабочие нагрузки агентов (PHI, PII, финансовые транзакции). Обеспечьте соблюдение принципа наименьших привилегий для каждого сеанса. Требуйте подтверждения человеком для делегирования полномочий от агента к агенту. Проведите имитацию атак (red-team) для границы изоляции с использованием теста обнаружения третьего этапа из матрицы. Результат: изолированная среда выполнения, отчет red-team, готовый для совета директоров отчет о рисках с отображением регуляторных последствий на уровень HIPAA и рекомендации FINRA.

Что изменится в ближайшие 30 дней

Обязательства по надзору со стороны человека, прописанные в Статье 14 Закона ЕС об искусственном интеллекте (EU AI Act), вступают в силу 2 августа 2026 года. Программы, не имеющие назначенных владельцев и возможности отслеживания выполнения, столкнутся с правоприменением, а не с операционными рисками.

Решение Anthropic Claude Managed Agents находится в публичной бета-версии по цене $0,08 за сеанс-час. Сроки общего доступа (GA), производственные SLA и окончательные цены еще не объявлены.

OpenAI выпускает поддержку TypeScript для песочниц и инфраструктурных возможностей в рамках SDK агентов в будущем релизе, согласно анонсу компании от 15 апреля. Песочница третьего этапа станет доступна для стеков JavaScript-агентов после её выпуска.

Что требуется для этой последовательности

В «Отчете о зрелости доверия к ИИ за 2026 год» (2026 AI Trust Maturity Survey) компании McKinsey средний показатель зрелости предприятий оценивается в 2,3 балла из 4,0 по их модели зрелости RAI (ответственного ИИ) по сравнению с 2,0 в 2025 году, но это по-прежнему уровень внедрения принудительного контроля; лишь треть из примерно 500 опрошенных организаций заявляют об уровне зрелости три и выше в области управления. Семьдесят процентов еще не завершили переход к третьему этапу. Методология прогрессивного обеспечения соблюдения требований от ARMO указывает путь: поведенческие профили на этапе наблюдения, базовые уровни разрешений при выборочном принудительном исполнении и полный принцип наименьших привилегий после стабилизации базовых показателей. Инвестиции в мониторинг не были потрачены впустую. Это был первый этап из трех. Организации, застрявшие в данных, приняли его за конечный пункт назначения.

Данные по бюджету делают это ограничение очевидным. Доля предприятий, сообщивших о неизменных бюджетах на безопасность ИИ, удвоилась с 7,9% в январе до 16% в феврале согласно опросу VentureBeat, а мартовский тренд показал 20%. Организации, расширяющие развертывание агентов без увеличения инвестиций в безопасность, накапливают технический долг безопасности со скоростью машин. Между тем доля тех, кто вообще не использует средства обеспечения безопасности агентов, снизилась с 13% в январе до 5% в марте. Это прогресс, но каждое двадцатое предприятие, запускающее агентов в продакшене, по-прежнему не имеет никакой специализированной инфраструктуры безопасности вокруг них.

Об этом исследовании

Всего квалифицированных респондентов: 108. VentureBeat Pulse AI Security and Trust — это трехэтапный опрос VentureBeat, проводившийся с 6 января по 15 марта 2026 года. Квалифицированная выборка (организации со штатом от 100 сотрудников): январь n=38, февраль n=50, март n=20. Основной анализ охватывает период с января по февраль; март носит ориентировочный характер. Отраслевая структура: технологии/ПО 52,8%, финансовые услуги 10,2%, здравоохранение 8,3%, образование 6,5%, телеком/медиа 4,6%, производство 4,6%, ритейл 3,7%, прочее 9,3%. Должностной уровень: вице-президент/директор 34,3%, менеджер 29,6%, независимый специалист (IC) 22,2%, высшее руководство (C-Suite) 9,3%.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.