Nvidia заключила партнерство с пятью компаниями в сфере безопасности ИИ

Nvidia заключила партнерство с пятью компаниями в сфере безопасности ИИ

Впервые при выпуске крупной ИИ-платформы безопасность была встроена с самого начала, а не добавлена задним числом 18 месяцев спустя. На конференции Nvidia GTC на этой неделе пять поставщиков систем безопасности объявили о защите стека агентного ИИ от Nvidia: четыре из них внедрили решения в активном режиме, а один объявил о подтвержденной ранней интеграции.

Такие сроки отражают то, как быстро развиваются угрозы: 48% специалистов по кибербезопасности называют агентный ИИ главным вектором атак в преддверии 2026 года. Лишь 29% организаций чувствуют себя полностью готовыми к безопасному развертыванию этих технологий. Машинные идентичности превосходят число человеческих сотрудников в соотношении 82 к 1 в среднем на предприятии. Кроме того, в индексе угрозоустойчивости X-Force Threat Intelligence Index за 2026 год от IBM зафиксирован скачок атак на общедоступные приложения на 44%, которому способствовал автоматизированный ИИ-поиск уязвимостей.

Генеральный директор Nvidia Дженсен Хуанг (Jensen Huang) заявил об этом со сцены основного доклада GTC в понедельник: «Агентные системы в корпоративной сети могут получать доступ к конфиденциальной информации, выполнять код и взаимодействовать с внешними ресурсами. Очевидно, что этого нельзя допускать ни в коем случае».

Nvidia определила единую модель угроз, созданную с учетом уникальных возможностей пяти различных вендоров. Nvidia также назвала Google, Microsoft Security и TrendAI своими партнерами по безопасности в Nvidia OpenShell. В этой статье приводится обзор пяти вендоров, сделавших анонсы на GTC и имеющих подтвержденные обязательства по развертыванию, а также созданная аналитиками эталонная архитектура, а не официальный канонический стек Nvidia.

Ни один вендор не охватывает все пять уровней управления. Руководители служб безопасности могут оценить CrowdStrike для контроля решений агентов и идентичностей, Palo Alto Networks для защиты облачных сред выполнения, JFrog для обеспечения прозрачности цепочки поставок, Cisco для проверки на уровне промтов и WWT для предварительной валидации. Приведенная ниже матрица аудита показывает, кто за что отвечает. Три или более ответа «нет» от вендоров означают наличие неуправляемых агентов в рабочей среде.

Пятиуровневая структура управления

Этот фреймворк основан на заявлениях пяти вендоров и документе OWASP Agentic Top 10. Левая колонка — это уровень управления. Правая колонка — это вопрос, на который должен ответить вендор каждого руководителя службы безопасности. Если ответа нет, этот уровень остается без контроля.

Уровень управления

Что развертывать

Риски в случае отсутствия

Вопрос к вендору

Кто отвечает

Решения агентов

Защитные барьеры в реальном времени для каждого промта, ответа и действия

Искаженный ввод вызывает привилегированное действие

Обнаружение дрейфа состояния между сеансами?

CrowdStrike Falcon AIDR, Cisco AI Defense [принудительное исполнение на этапе выполнения]

Локальное выполнение

Мониторинг поведения для агентов на устройстве

Локальный агент работает без защиты

Базовые показатели агента помимо мониторинга процессов?

CrowdStrike Falcon Endpoint [принудительное исполнение на этапе выполнения]; WWT ARMOR [предындустриальная валидация]

Облачные операции

Принудительное обеспечение безопасности во время выполнения в облачных средах

Эскалация привилегий между агентами

Политики доверия между агентами?

CrowdStrike Falcon Cloud Security [принудительное исполнение на этапе выполнения]; Palo Alto Prisma AIRS [проверенный дизайн ИИ-фабрики]

Идентичность

Ограниченные привилегии для каждой идентичности агента

Наследуемые учетные данные; накопление делегирования

Наследование привилегий при делегировании?

CrowdStrike Falcon Identity [принудительное исполнение на этапе выполнения]; Palo Alto Networks/CyberArk [платформа управления доступом]

Цепочка поставок

Сканирование моделей + проверка подлинности перед развертыванием

Скомпрометированная модель попадает в продакшн

Подлинность от реестра до среды выполнения?

JFrog Agent Skills Registry [до развертывания]; CrowdStrike Falcon

Матрица аудита пятиуровневого управления. Три или более ответа «нет» от вендоров указывают на наличие неуправляемых агентов в рабочей среде. [принудительное исполнение на этапе выполнения] = встроенные элементы управления, активные во время работы агента. [до развертывания] = элементы управления, применяемые до того, как артефакты попадут в среду выполнения. [предындустриальная валидация] = тестирование на полигоне перед внедрением в производство. [проверенный дизайн ИИ-фабрики] = интеграция с эталонной архитектурой Nvidia, а не привязка к запуску OpenShell.

Платформа Falcon от CrowdStrike встраивается в четыре различных пункта принудительного контроля в среде выполнения Nvidia OpenShell: AIDR на уровне промтов, ответов и действий, Falcon Endpoint на хостах DGX Spark и DGX Station, Falcon Cloud Security в развертываниях AI-Q Blueprint, а также Falcon Identity для контроля границ привилегий агентов. Palo Alto Networks осуществляет контроль на уровне аппаратных DPU-модулей BlueField в рамках проверенного дизайна Nvidia AI Factory. JFrog управляет цепочкой поставки артефактов от реестра до подписания. WWT проверяет весь стек до развертывания в рабочей среде. Cisco запускает независимый защитный барьер на уровне промтов.

CrowdStrike и Nvidia также создают элементы управления, учитывающие намерения. Эта фраза имеет решающее значение. Агент, ограниченный определенными данными, контролируется по доступу. Агент, чей цикл планирования проверяется на предмет поведенческого дрейфа, управляется. Это разные подходы к безопасности, и разрыв между ними делает 4-процентную погрешность при пятикратной скорости опасной.

Почему изменилась математика радиуса поражения

Дэниел Бернард (Daniel Bernard), коммерческий директор CrowdStrike, рассказал в эксклюзивном интервью VentureBeat о том, как выглядит радиус поражения скомпрометированного ИИ-агента по сравнению со скомпрометированными учетными данными человека.

«Все, что мы могли представить с точки зрения радиуса поражения раньше, теперь ничем не ограничено, — отметил Бернард. — Человеку-злодею нужно спать пару часов в сутки. В мире агентов не существует понятия рабочего дня. Там режим работы — круглосуточно».

Такое описание совпадает с архитектурными реалиями. Человек-инсайдер со спящими учетными данными работает в рамках биологических ограничений: скорости набора текста, концентрации внимания, расписания. ИИ-агент с унаследованными учетными данными работает со скоростью вычислений для каждого API, базы данных и подчиненного агента, до которого может дотянуться. Никакой усталости. Никакой смены дежурств. Отчет Global Threat Report за 2026 год от CrowdStrike оценивает самый быстрый зафиксированный прорыв в сфере киберпреступности в 27 секунд, а среднее время прорыва — в 29 минут. У агентного противника нет понятия «в среднем». Он работает до тех пор, пока вы его не остановите.

Когда VentureBeat спросил Бернарда о показателе точности в 96% и о том, что происходит в оставшиеся 4%, его ответ носил операционный, а не рекламный характер: «Наличие правильных механизмов экстренного отключения и аварийной защиты гарантирует, что при принятии неверного решения вы сможете быстро исправить ситуацию». Над этим выводом стоит задуматься. Точность 96% при пятикратной скорости означает, что пропускаемые ошибки поступают в пять раз быстрее, чем раньше. Архитектура надзора должна соответствовать скорости обнаружения. Большинство центров мониторинга безопасности (SOC) для этого не предназначены.

Более широкая рекомендация Бернарда: «Возможность для клиентов заключается в превращении своих SOC из исторических музеев в автономные боевые машины». Загляните в средний корпоративный SOC и посмотрите, что там работает. Он прав.

Что касается надзора аналитиков, когда агенты совершают ошибки, Бернард провел четкую границу: «Мы хотим сохранять не только агентов в цикле, но и людей в цикле действий, которые предпринимает SOC при обнаружении отклонений от нормы. Мы работаем в одной команде».

Полный стек вендоров

Каждый из пяти вендоров занимает уникальную точку контроля, которой нет у остальных четырех. Архитектурная глубина CrowdStrike в матрице отражает четыре заявленные точки интеграции OpenShell; руководители службы безопасности должны оценить все пять вариантов с учетом имеющегося у них набора инструментов и модели угроз.

Cisco выпустила решение Secure AI Factory with AI Defense, расширив защиту Hybrid Mesh Firewall на DPU-модули Nvidia BlueField и добавив средства защиты AI Defense в среду выполнения OpenShell. В развертываниях с несколькими вендорами Cisco AI Defense и Falcon AIDR работают как параллельные защитные барьеры: AIDR обеспечивает защиту внутри песочницы OpenShell, а AI Defense — на сетевом периметре. Зараженный промт, обошедший один барьер, все равно столкнется со вторым.

Palo Alto Networks запускает Prisma AIRS на DPU-модулях Nvidia BlueField в рамках проверенного дизайна Nvidia AI Factory, перенося инспекцию на уровень сетевого оборудования, ниже гипервизора и вне ядра ОС хоста. Эту интеграцию лучше понимать как сочетание проверенной эталонной архитектуры, а не тесную привязку во время выполнения OpenShell. Palo Alto перехватывает трафик между агентами «восток-запад» на уровне проводов, а CrowdStrike отслеживает поведение процессов агентов внутри среды выполнения. Тот же уровень облачной среды выполнения, но другая модель интеграции и стадия зрелости.

Компания JFrog анонсировала реестр навыков агентов (Agent Skills Registry) — систему учета MCP-серверов, моделей, навыков и агентских бинарных активов в архитектуре Nvidia AI-Q. Подтверждена ранняя интеграция с Nvidia, а полноценная поддержка OpenShell находится в активной разработке. JFrog Artifactory послужит управляемым реестром для навыков ИИ, выполняя сканирование, верификацию и подписание каждого навыка до того, как агенты смогут его принять. Это единственная точка контроля на этапе до развертывания в стеке. Как отметил главный директор по стратегии Галь Мардер (Gal Marder): «Подобно тому как вредоносный программный пакет может скомпрометировать приложение, непроверенный навык может заставить агента совершать вредные действия».

World Wide Technology открыла лабораторию Securing AI Lab в своем Центре передовых технологий, созданную на базе ИИ-фабрик Nvidia и платформы Falcon. Независимый от вендоров фреймворк ARMOR от WWT представляет собой предварительную валидацию и полигон для испытаний, а не встроенный элемент управления в реальном времени. Он проверяет поведение интегрированного стека в реальной среде ИИ-фабрики до того, как какой-либо агент коснется производственных данных, выявляя взаимодействия элементов управления, режимы сбоев и конфликты политик до того, как они перерастут в инциденты.

Три показателя MDR: что они измеряют на самом деле

Что касается MDR, компания CrowdStrike доработала модели Nvidia Nemotron на основе первоклассных данных об угрозах и операционных данных SOC, полученных в ходе проектов Falcon Complete. Внутренние бенчмарки демонстрируют пятикратное ускорение расследований, трехкратное повышение точности триажа при классификации высокоуверенных доброжелательных событий и 96-процентную точность создания поисковых запросов в Falcon LogScale. Компания Kroll, глобальный консультант по рискам и управляемая фирма по безопасности, использующая Falcon Complete в качестве своей основы MDR, подтвердила эти результаты в рабочей среде.

Поскольку Kroll использует Falcon Complete в качестве своей ключевой платформы MDR, а не в качестве нейтрального стороннего оценщика, их валидация имеет операционное значение, но не является независимой с точки зрения аудита. Общеотраслевых сторонних бенчмарков точности агентных SOC пока не существует. К заявленным цифрам следует относиться как к ориентировочным, а не проверенным.

Пятикратное ускорение расследования сравнивает среднее время агентного расследования (8,5 минут) с самым долгим зафиксированным расследованием человеком во внутренних тестах CrowdStrike (это верхняя граница, а не среднее значение). Трехкратная точность триажа измеряет одну внутреннюю модель относительно другой. Точность в 96% применима именно к созданию запросов на расследование в Falcon LogScale с помощью естественного языка, а не к общему обнаружению угроз или классификации оповещений.

Реестр навыков агентов от JFrog функционирует ниже всех четырех уровней контроля CrowdStrike, сканируя, подписывая и управляя каждой моделью и навыком до того, как какой-либо агент сможет их принять — ранняя интеграция с Nvidia уже подтверждена, а полноценная поддержка OpenShell находится в активной разработке.

Шесть предприятий уже приступили к развертыванию

Компания EY выбрала стек CrowdStrike-Nvidia для работы своих сервисов Agentic SOC для глобальных предприятий. Nebius поставляет решения со встроенным в облачный ИИ решением Falcon с первого дня. Директор по информационной безопасности (CISO) CoreWeave Джим Хиггинс (Jim Higgins) одобрил проект Blueprint. Региональный директор по информационной безопасности Mondelēz North America Эмметт Коен (Emmett Koen) отметил, что эта возможность позволяет его команде «сосредоточиться на более ценных ответах и принятии решений».

Директор по информационной безопасности MGM Resorts International Брайан Грин (Bryan Green) поддержал проверенные среды тестирования WWT, отметив, что предприятиям нужны «защищенные среды, в которых защита закладывается с самого начала». Спектр охватывает все: от выбора вендоров и валидации платформ до интеграции в производство. Сигнал сходится для различных типов покупателей, хотя крупномасштабное развертывание еще не повсеместно.

Чего не охватывает стек из пяти вендоров

Описанная выше структура управления представляет собой реальный прогресс. В ней также есть три пробела, с которыми в конечном итоге столкнется каждый руководитель службы безопасности, внедряющий агентный ИИ. Ни один вендор на GTC не закрыл ни один из них. Знание того, где они находятся, так же важно, как и знание того, что было выпущено.

  1. Доверие между агентами. Когда агенты делегируют задачи другим агентам, учетные данные суммируются. В рейтинге OWASP Top 10 для агентских приложений перехват вызовов инструментов и манипуляции с оркестратором указаны в качестве рисков высшего уровня. Независимое исследование компании BlueRock Security, просканировавшей более 7000 серверов MCP, показало, что 36,7% из них содержат уязвимости. Исследование препринта на arXiv, охватившее 847 сценариев, выявило рост вероятности успешных атак в интеграциях с MCP по сравнению с не-MCP на 23–41%. Ни один из вендоров на GTC не продемонстрировал комплексную платформу политик доверия для делегирования полномочий между агентами. Именно на этом уровне соотношение идентификаторов 82:1 превращается в кризис управления, а не просто в проблему инвентаризации.

  2. Целостность памяти. Агенты с персистентной (постоянной) памятью создают поверхность атаки, которой нет у развертываний с безграфовыми LLM (stateless). Стоит один раз отравить долгосрочную память агента — и это повлияет на его решения недели спустя. Рейтинг OWASP Agentic Top 10 прямо указывает на эту угрозу. Элементы управления с учетом намерения от CrowdStrike — это ближайший архитектурный ответ из всех анонсированных на GTC. Детали реализации пока остаются перспективными разработочными планами.

  3. Провенанс (происхождение) от реестра до среды выполнения. Реестр агентских навыков от JFrog (Agent Skills Registry) решает проблему со стороны реестра. Остается нерешенным «последняя миля»: сквозной провенанс требует доказательства того, что модель, выполняемая в продакшене, является именно тем артефактом, который был просканирован и подписан в реестре. Эта криптографическая непрерывность от реестра до среды выполнения пока остается инженерной задачей, а не готовым решением.

Во сколько на самом деле обходится использование пяти вендоров

Матрица управления — это карта покрытия, а не план реализации. Использование пяти вендоров на пяти уровнях принудительного контроля создает реальные операционные издержки, которые анонсы с GTC обошли вниманием. Кто-то должен отвечать за оркестрацию политик: определять, чья защита срабатывает, когда AIDR и AI Defense выдают противоречивые вердикты по одному и тому же промпту. Кто-то должен нормализовать телеметрию из Falcon LogScale, Prisma AIRS и JFrog Artifactory в единый рабочий процесс обработки инцидентов. И кто-то должен управлять изменениями, когда один вендор выпускает обновление среды выполнения, меняющее поведение защитных механизмов другого вендора.

Реалистичный поэтапный план внедрения выглядит следующим образом: начните с уровня цепочки поставок (JFrog), поскольку он работает на этапе до развертывания и не имеет зависимостей во время выполнения от остальных четырех. Вторым шагом добавьте управление идентификацией (Falcon Identity), так как ограниченные учетные данные агентов сужают радиус потенциального поражения до инструментирования среды выполнения. Затем настройте уровень принятия решений агентами (Falcon AIDR или Cisco AI Defense в зависимости от вашей текущей экосистемы вендоров), затем облачную среду выполнения и, наконец, локальное исполнение. Запуск всех пяти элементов одновременно с первого дня — это проект интеграции, а не задача конфигурации. Запланируйте бюджет соответствующим образом.

Что сделать перед следующим заседанием совета директоров

Вот что должен быть в состоянии заявить любой директор по информационной безопасности (CISO) после внедрения описанной выше архитектуры: «Мы проверили каждого автономного агента по пяти уровням управления. Вот что уже внедрено, а вот пять вопросов, которые мы задаем вендорам». Если вы не можете сказать это сегодня, проблема не в том, что вы отстаете от графика. Проблема в том, что никакого графика вообще не существовало. Пять вендоров только что выпустили архитектурный каркас для единой системы.

Сделайте четыре вещи перед следующим заседанием совета директоров:

  1. Проведите аудит по пяти уровням. Соберите информацию обо всех автономных агентах, которые есть в вашей организации в продакшене или на этапе стейджинга. Сопоставьте каждого из них с пятью уровнями управления, указанными выше. Отметьте, на какие вопросы вендоров вы можете ответить, а на какие нет.

  2. Посчитайте количество вопросов без ответа. Три и более означают наличие неуправляемых агентов в продакшене. Это цифра для совета директоров, а не элемент бэклога.

  3. Проверьте на прочность три открытые бреши. Прямо спросите своих вендоров: как вы обеспечиваете доверие между агентами в цепочках делегирования MCP? Как вы обнаруживаете отравление памяти в хранилищах персистентных агентов? Можете ли вы продемонстрировать криптографическую связь между сканированием в реестре и загрузкой в среду выполнения? Ни у одного из пяти вендоров на GTC нет полного ответа. Это не обвинение. Это то направление, в котором будет развиваться безопасность агентов в следующем году.

  4. Создайте модель надзора до масштабирования. Бернард выразился предельно ясно: держите агентов и людей в контуре управления. Точность 96% при пятикратном увеличении скорости означает, что ошибки будут поступать быстрее, чем любой SOC, рассчитанный на скорость реагирования человека, сможет их обнаружить. Кнопки экстренного отключения (kill switches) и средства защиты от сбоев должны быть развернуты до того, как агенты начнут работать в масштабе, а не после первого пропущенного инцидента безопасности.

Этот каркас необходим, но его недостаточно. Изменится ли ваша защищенность, зависит от того, будете ли вы относиться к пятиуровневой структуре как к рабочему инструменту или просто пролистнете ее в презентации вендора.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.