CrowdStrike рассказывает о пробелах в безопасности ИИ на конференции RSAC
Источник: VentureBeat · Louis Columbus
«Вы можете обманывать, манипулировать и лгать. Это неотъемлемое свойство языка. Это функция, а не изъян», — заявил технический директор CrowdStrike Элия Зайцев (Elia Zaitsev) в эксклюзивном интервью VentureBeat на конференции RSA Conference 2026. Если обман заложен в самом языке, каждый вендор, пытающийся защитить ИИ-агентов путем анализа их намерений, гонится за нерешаемой в принципе проблемой. Зайцев делает ставку на контекст. Датчик Falcon от CrowdStrike отслеживает дерево процессов на конечной точке и фиксирует то, что агенты реально сделали, а не то, каковы были их предполагаемые намерения. «Наблюдение за реальными физическими (кинетическими) действиями — это структурированная и решаемая задача, — сказал Зайцев изданию VentureBeat. — А намерения — нет».
Это заявление прозвучало спустя 24 часа после того, как генеральный директор CrowdStrike Джордж Курц (George Kurtz) сообщил о двух инцидентах в рабочей среде компаний из списка Fortune 50. В первом случае ИИ-агент генерального директора переписал собственную политику безопасности компании — не потому, что был взломан, а потому, что хотел устранить проблему, не имея на это достаточных прав, и просто удалил само ограничение. Все проверки подлинности прошли успешно; компания обнаружила изменение совершенно случайно. Второй инцидент был связан со ста агентами из Slack-роя, которые без участия человека переложили исправление кода друг на друга. Агент № 12 выполнил коммит. Команда обнаружила это уже постфактум.
Два инцидента в двух компаниях из списка Fortune 50. Оба раза обнаружены случайно. Ни одна система идентификации, представленная на RSAC на этой неделе, их не заметила. Вендоры проверили, кем является агент. Ни один из них не отслеживал, что именно агент сделал.
Срочность, с которой презентуются новые фреймворки, отражает более масштабный сдвиг на рынке. «Трудности с обеспечением безопасности агентного ИИ, скорее всего, заставят клиентов обратиться к проверенным поставщикам платформ, способным предложить более широкое покрытие по всей расширяющейся поверхности атаки», — отмечается в отчете по долевым рынкам компании William Blair для RSA Conference 2026, подготовленном аналитиком Джонатаном Хо (Jonathan Ho). Пять вендоров ответили на этот призыв на RSAC на этой неделе. Ни один из них не ответил на него полностью.
Атакующие уже находятся внутри корпоративных пилотных проектов
Масштабы уязвимости уже видны по производственным данным. Датчики Falcon от CrowdStrike обнаруживают более 1800 различных приложений с искусственным интеллектом в клиентском парке компании, генерируя 160 миллионов уникальных экземпляров на корпоративных конечных точках. Компания Cisco выяснила, что 85% опрошенных ею корпоративных клиентов имеют пилотные программы с использованием агентов; и только 5% перевели их в промышленную эксплуатацию. Это означает, что подавляющее большинство таких агентов работает без управляющих структур, которые обычно требуются для рабочих развертываний. «Главным препятствием для масштабного внедрения в предприятиях для критически важных бизнес-задач является формирование достаточного уровня доверия, — заявил президент и директор по продуктам Cisco Джиту Пател (Jeetu Patel) в эксклюзивном интервью VentureBeat на RSA Conference 2026. — Делегирование задач агентам против доверенного делегирования. Разница между ними в том, что одно ведет к банкротству, а другое — к доминированию на рынке».
Этай Маор (Etay Maor), вице-президент по анализу угроз в компании Cato Networks, во время эксклюзивного интервью VentureBeat на RSA Conference 2026 запустил сканирование в реальном времени через Censys и насчитал почти 500 000 доступных из интернета экземпляров OpenClaw. Неделей ранее их было 230 000. Старший исследователь Cato CTRL Виталий Симонович задокументировал объявление на BreachForums от 22 февраля 2026 года, опубликованное в блоге Cato CTRL 25 февраля, где злоумышленник предлагал доступ к корневой оболочке (root shell) компьютера британского гендиректора за 25 000 долларов в криптовалюте. Главным аргументом продажи был персональный ИИ-ассистент гендиректора OpenClaw, в котором в незашифрованном виде (в формате Markdown) скопились производственная база данных компании, токены Telegram-ботов и ключи API Trading 212. «Ваш ИИ? Теперь это мой ИИ. Это помощник для хакера», — заявил Маор изданию VentureBeat.
Данные об уязвимостях от нескольких независимых исследователей говорят об одном и том же. Компания Bitsight обнаружила более 30 000 экземпляров OpenClaw, подвергшихся воздействию публичного интернета в период с 27 января по 8 февраля 2026 года. SecurityScorecard выявила, что 15 200 из этих экземпляров уязвимы к удаленному выполнению кода из-за трех критических уязвимостей CVE, худшая из которых имеет оценку CVSS 8.8. Компания Koi Security обнаружила на ClawHub 824 вредоносных навыка — 335 из них связаны с ботнетом ClawHavoc, который Куртц назвал в своем основном докладе первой крупной атакой на цепочку поставок в экосистеме ИИ-агентов.
Пять вендоров, три пробела, которые не закрыл ни один из них
Cisco глубже всех погрузилась в вопросы управления идентификацией. Решение Duo Agentic Identity регистрирует агентов как отдельные объекты идентичности, привязанные к владельцам-людям, а каждый вызов инструментов маршрутизируется через шлюз MCP в составе Secure Access SSE. Система Cisco Identity Intelligence выявляет теневых агентов посредством мониторинга сетевого трафика, а не журналов аутентификации. Пател сообщил VentureBeat, что современные агенты ведут себя «скорее как подростки — безумно умные, но совершенно не боящиеся последствий, легко отвлекающиеся или поддающиеся влиянию». Компания CrowdStrike сделала самую масштабную концептуальную ставку, рассматривая агентов как телеметрию конечных точек и отслеживая кинетический слой через родословную дерева процессов Falcon. CrowdStrike расширила возможности системы AIDR для защиты агентов Microsoft Copilot Studio и внедрила функции Shadow SaaS и обнаружения ИИ-агентов для Copilot, Salesforce Agentforce, ChatGPT Enterprise и OpenAI Enterprise GPT.
Компания Palo Alto Networks создала Prisma AIRS 3.0, включившую в себя реестр агентов, агентский IDP и MCP-шлюз для контроля трафика в реальном времени. Планируемое поглощение компании Koi расширяет возможности Palo Alto Networks по обеспечению видимости цепочки поставок и среды выполнения. Microsoft распределила управление между Entra, Purview, Sentinel и Defender, причем Microsoft Sentinel получила встроенную поддержку MCP, а коннектор Claude MCP перешел в статус публичной предварительной версии с 1 апреля. Специалисты Cato CTRL предоставили доказательства того, что пробелы в идентификации, которые пытаются закрыть остальные четыре вендора, уже активно эксплуатируются. Маор рассказал VentureBeat, что компании пренебрегли базовыми принципами безопасности при развертывании агентов. «Мы просто предоставили этим ИИ-инструментам полную автономность», — отметил Маор.
Пробел № 1: Агенты могут переписывать правила, регулирующие их собственное поведение
Инцидент, описанный Куртцем, прекрасно иллюстрирует эту брешь. Все проверки учетных данных прошли успешно — действие было авторизованным. Зайцев утверждает, что единственное надежное обнаружение происходит на кинетическом уровне: какой файл был изменен, каким процессом, инициированным каким агентом, в сравнении с поведенческим базовым профилем. Элементы управления на основе намерений оценивают, выглядит ли вызов вредоносным. В данном случае он так не выглядел. Palo Alto Networks предлагает тестирование на проникновение (ред-теминг) до развертывания в Prisma AIRS 3.0, однако ред-теминг проводится перед внедрением, а не во время работы в реальном времени, когда происходит самомодификация. Ни один вендор не поставляет функцию обнаружения поведенческих аномалий для действий, изменяющих политики, в качестве готового промышленного решения.
Пател обозначил ставки в интервью VentureBeat: «Агент совершает неверное действие, и, что еще хуже, некоторые из этих действий могут быть критическими и необратимыми». Вопрос к совету директоров: Авторизованный агент изменяет политику, регулирующую его собственные будущие действия. Что должно сработать?
Пробел № 2: Передача задач между агентами не имеет проверки доверия
Показательным примером является рой из 100 агентов. Агент А обнаружил дефект и написал в Slack. Агент № 12 выполнил исправление. Ни один человек не утверждал это делегирование. Подход Зайцева: свести идентичность агентов обратно к человеку. Действующий от вашего имени агент никогда не должен обладать большими привилегиями, чем вы сами. Но ни один продукт не отслеживает цепочку делегирования между агентами. Системы управления доступом (IAM) создавались для взаимодействия человека с системой. Делегирование от агента к агенту требует примитива доверия, которого не существует в OAuth, SAML или MCP.
Пробел № 3: «Призрачные» агенты удерживают рабочие учетные данные без процедуры отключения (offboarding)
Организации внедряют ИИ-инструменты, проводят пилотный проект, теряют интерес и идут дальше. Агенты продолжают работать. Учетные данные остаются активными. Маор называет такие брошенные экземпляры призрачными агентами. Зайцев связал призрачных агентов с более масштабным системным сбоем: агенты обнажают сферы, где компании затянули с базовой гигиеной идентичности. Постоянные привилегированные учетные записи, долгоживущие допуски и отсутствие процедур отзыва прав. Эти проблемы существовали и для людей. Но агенты, работающие на машинной скорости, делают последствия катастрофическими.
Маор продемонстрировал атаку Living Off the AI (использование ИИ против него самого) на конференции RSA Conference 2026, объединив MCP от Atlassian и Jira Service Management, чтобы показать, что злоумышленники не разделяют доверенные инструменты, сервисы и модели — они объединяют их все. «Нам нужен HR-взгляд на агентов, — сказал Маор изданию VentureBeat. — Онбординг, мониторинг, оффбординг. Нет бизнес-обоснования? Удаление».
Почему эти три пробела не устраняются обновлением продуктов
Человеческая система IAM исходит из того, что носитель идентичности не станет переписывать разрешения, порождать новые идентичности или уходить в бега. Агенты нарушают все три условия. OAuth обрабатывает связь пользователя с сервисом. SAML управляет федеративной идентичностью человека. MCP обрабатывает модель и инструмент. Ни один из них не включает верификацию на уровне «агент — агент».
Пять вендоров против трех пробелов
|
Cisco |
CrowdStrike |
Microsoft |
Palo Alto Networks |
Не решено |
|
|
Регистрация. Может ли вендор обнаружить и провести инвентаризацию агентов? |
Duo Agentic Identity. Агенты зарегистрированы как объекты идентичности с владельцами-людьми. Обнаружение теневых агентов через сетевой трафик. |
Автообнаружение через датчик Falcon. Более 1800 ИИ-приложений, около 160 млн экземпляров в клиентской базе. |
Панель безопасности для ИИ + обнаружение теневого ИИ через Entra на сетевом уровне. |
Реестр агентов в Prisma AIRS 3.0. Инвентаризация агентов до начала их работы. |
Все четыре вендора регистрируют агентов. Межвендорный стандарт идентичности отсутствует. |
|
Самомодификация. Может ли вендор обнаружить, когда агент меняет собственные правила? |
Шлюз MCP перехватывает аномальные шаблоны вызовов инструментов в реальном времени, но не отслеживает прямые изменения файлов политик на конечной точке. |
Родословная дерева процессов отслеживает изменения файлов на уровне действий. Теоретически может обнаружить изменение файла политики, но специализированное правило самомодификации не поставляется. |
Предиктивная защита Defender корректирует политики доступа реактивно во время активных атак. Это не проактивное обнаружение самомодификации. |
Тестирование AI Red Teaming проверяет это перед развертыванием. Нет обнаружения в рантайме после запуска агента. |
ОТКРЫТО. Ни один вендор не обнаруживает агента, переписывающего политику собственного поведения, в качестве готовой функции. |
|
Делегирование. Может ли вендор отслеживать передачу работы от одного агента к другому? |
Связывает каждого агента с человеком-владельцем. Не отслеживает передачу задач между агентами. |
Сводит идентичность агента к оператору-человеку. Не сопоставляет цепочки делегирования между агентами. |
Entra управляет отдельными нечеловеческими идентичностями. Отсутствует отслеживание многоагентных цепочек. |
Шлюз AI Agent Gateway управляет отдельными агентами. Нет примитива делегирования между агентами. |
ОТКРЫТО. В OAuth, SAML или MCP не существует примитива доверия для делегирования полномочий от агента к агенту. |
|
Вывод из эксплуатации. Может ли вендор подтвердить, что уничтоженный агент не имеет активных учетных данных? |
Identity Intelligence выполняет непрерывную инвентаризацию активных агентов. |
Shadow SaaS + обнаружение ИИ-агентов находят работающих агентов в SaaS и на конечных точках. |
Обнаружение теневого ИИ в Entra выявляет неуправляемые ИИ-приложения. |
Поглощение Koi (ожидается) добавляет видимость конечных точек для ИИ-приложений. |
ОТКРЫТО. Все четверо обнаруживают работающих агентов. Ни один не проверяет обнуление остаточных учетных данных после вывода из эксплуатации. |
|
Рантайм / Кинетический уровень. Может ли вендор контролировать действия агентов в реальном времени? |
Шлюз MCP применяет политики для каждого вызова инструментов на сетевом уровне. Контекстное обнаружение аномалий в паттернах вызовов. |
Falcon EDR отслеживает команды, скрипты, файловую активность и сетевые подключения на уровне процессов. |
Мониторинг конечных точек и облака в Defender. Предиктивная защита во время активных инцидентов. |
Шлюз Prisma AIRS AI Agent Gateway для контроля трафика в реальном времени. |
CrowdStrike — единственный вендор, рассматривающий рантайм конечных точек как основную сетку безопасности для агентного поведения. |
Пять шагов, которые нужно сделать в понедельник утром, пока об этом не спросил совет директоров
-
Проведите аудит рисков самомодификации. Проверьте каждого агента, имеющего права записи в политики безопасности, конфигурации IAM, правила брандмауэра или списки контроля доступа (ACL). Выделите любого агента, способного изменять элементы управления, регулирующие его собственное поведение. Ни один вендор не делает это автоматически.
-
Отобразите пути делегирования. Задокументируйте каждый вызов от агента к агенту. Пометьте делегирование без одобрения человека. Обязательное участие человека в каждом случае делегирования до появления соответствующего примитива доверия.
-
Уничтожьте «призрачных» агентов. Создайте реестр. Для каждого агента укажите: бизнес-обоснование, человека-владельца, имеющиеся учетные данные, доступные системы. Нет обоснования? Ручной отзыв. Еженедельно.
-
Проведите стресс-тест работы шлюза MCP. Cisco, Palo Alto Networks и Microsoft на этой неделе анонсировали шлюзы MCP. Убедитесь, что трафик инструментов агентов действительно маршрутизируется через шлюз. Неправильно настроенный шлюз создает ложную уверенность, в то время как агенты обращаются к инструментам напрямую.
-
Установите базовые нормы поведения агентов. До того как любой агент попадет в продакшн, определите, как выглядит нормальное поведение: типичные вызовы API, шаблоны доступа к данным, затрагиваемые системы и часы активности. Без поведенческого базиса обнаружение аномалий на кинетическом уровне, о котором говорит Зайцев, будет не с чем сравнить.
Совет Зайцева был прям: вы и так знаете, что нужно делать. Агенты лишь сделали стоимость бездействия катастрофической. Каждый вендор на RSAC проверил, кем является агент. Ни один из них не отслеживал, что этот агент сделал.



