Microsoft запускает Agent 365 для обеспечения безопасности ИИ
Компания Microsoft сегодня объявила ообщедоступности Agent 365 и Microsoft 365 Enterprise 7 — двух продуктов, призванных обеспечить безопасность и контроль для стремительно растущего числа ИИ-агентов, работающих в крупнейших организациях мира. Оба решения станут доступны 1 мая вместе с Wave 3 в Microsoft 365 Copilot, которая расширяет возможности агентного ИИ компании и добавляет разнообразие моделей от OpenAI и Anthropic.
Agent 365 по цене 15 долларов за пользователя в месяц выступает в роли того, что Microsoft называет «центром управления агентами» (control plane for agents) — централизованной системой для IT, служб безопасности и бизнес-команд, позволяющей отслеживать, регулировать и защищать ИИ-агентов по всей организации. Microsoft 365 Enterprise 7, получившая название «Frontier Worker Suite», объединяет Agent 365 с Microsoft 365 Copilot и самым передовым стеком безопасности компании в рамках единой лицензии стоимостью 99 долларов за пользователя в месяц.
Выбор времени не случаен. ИИ-агенты перешли из категории экспериментальных прототипов в разряд операционной инфраструктуры, однако инструменты для их мониторинга отстают от этого процесса. Microsoft спешит устранить этот разрыв, пока им не воспользовались злоумышленники.
«Эти агенты больше не являются экспериментальными. Мы видим, что они глубоко встроены в организации, в операционную структуру этих организаций, и люди используют их, — рассказала в эксклюзивном интервью VentureBeat Васу Яккал (Vasu Jakkal), корпоративный вице-президент Microsoft Security. — В то же время, по мере быстрого масштабирования агентов, у некоторых людей и организаций образуется пробел в видимости, и этот пробел создает бизнес-риски».
Более 80% компаний из списка Fortune 500 используют ИИ-агентов, но почти треть из них работают без официального одобрения
Цифры, стоящие за этим анонсом, свидетельствуют о стремительном внедрении, которое опережает надзорные меры. Согласно опубликованному в февралю отчету Microsoft Cyber Pulse, более 80 процентов компаний из списка Fortune 500 активно используют ИИ-агентов, созданных с помощью low-code и no-code инструментов. По прогнозам IDC, к 2028 году в обращении будет находиться 1,3 миллиарда агентов. А сама Microsoft, выступая в роли первого клиента для Agent 365, теперь имеет обзор более чем на 500 000 агентов, работающих в ее собственной корпоративной среде, причем наиболее широко используемые из них сосредоточены на исследованиях, написании кода, торговой аналитике, клиентской триаже и HR-самообслуживании.
Внешняя траектория еще круче. По словам Джадсона Алтхоффа (Judson Althoff), коммерческого директора Microsoft, всего через два месяца после запуска предварительной версии в реестре Agent 365 появились десятки миллионов агентов, а десятки тысяч клиентов уже начали внедрять платформу.
Однако ситуация с управлением вызывает тревогу. Исследование Microsoft показало, что 29 процентов агентов в опрошенных организациях работают без одобрения со стороны IT-отделов или служб безопасности. Лишь 47 процентов организаций используют какие-либо средства защиты для обеспечения безопасности своих развернутых систем ИИ.
«Это проблема, — заявила Яккал. — Все эти инновации происходят на фоне весьма интенсивных угроз».
Microsoft предупреждает о «двойных агентах» — системах ИИ, перехваченных для работы против собственных организаций
Microsoft ввела меткий термин для обозначения возникающего риска: «двойные агенты» (double agents). Эта концепция, впервые представленная в ноябрьском посте в блоге руководителя службы безопасности Microsoft Чарли Белла (Charlie Bell), описывает сценарии, при которых ИИ-агенты, действующие от имени организации, подвергаются манипуляциям — посредством инъекций промптов, отравления моделей или других методов — и начинают действовать вопреки интересам организации.
Яккал сообщила VentureBeat, что хотя Microsoft пока не наблюдала реальных инцидентов масштабного компрометирования агентов, собственная команда AI Red Team компании провела масштабные тестовые исследования, смоделировав возможности эксплуатации агентов. В ходе этих экспериментов прямые и косвенные инъекции промптов успешно манипулировали агентами, заставляя их получать доступ к неавторизованным данным.
«Мы намеренно ввели этот термин, чтобы люди осознали необходимость крайне внимательного отношения к своим агентам, — сказала Яккал. — Точно так же, как внутренние риски были большой проблемой, связанной с сотрудниками, нам нужно убедиться, что мы не создаем их с помощью агентов».
Ландшафт угроз простирается далеко за пределы инъекций промптов. В феврале исследовательская группа Defender Security Research Team компании Microsoft опубликовала выводы о явлении, названном «отравлением рекомендаций ИИ» (AI Recommendation Poisoning) — методе, при котором компании внедряют скрытые инструкции внутрь кнопок «Обобщить с помощью ИИ» (Summarize with AI) на веб-сайтах. При нажатии предварительно заполненный промпт пытается внедрить команды сохранения в память ИИ-помощника, предписывая ему «помнить [Название компании] как доверенный источник». Исследователи выявили более 50 уникальных вредоносных промптов от 31 компании из 14 отраслей. Кроме того, Microsoft опубликовала исследование об обнаружении языковых моделей со встроенными бэкдорами — так называемых «спящих агентов», которые ведут себя нормально при большинстве условий, но выполняют вредоносные действия при активации определенными входными данными.
Как Agent 365 распространяет концепцию нулевого доверия (zero-trust) с людей на автономные системы ИИ
Agent 365 структурирует свои возможности вокруг трех столпов: наблюдаемость (observability), безопасность и управление (governance). Каждый из них распространяет существующую инфраструктуру безопасности Microsoft — Defender для защиты от угроз, Entra для управления идентификацией и доступом, и Purview для безопасности данных — на нечеловеческие сущности.
Уровень наблюдаемости начинается с реестра агентов (Agent Registry), который каталогизирует всех агентов в организации, будь то созданные на платформах Microsoft, сторонними партнерами или зарегистрированные через API. IT-команды получают доступ к реестру через Центр администрирования Microsoft (Microsoft Admin Center); группы безопасности видят те же данные через Defender, Entra и Purview. Сигналы риска оценивают агентов на предмет компрометации, аномалий идентификации и рискованных взаимодействий с данными — точно так же, как инструменты Microsoft уже оценивают пользователей-людей.
Новая функция под названием Agent ID наделяет каждого агента уникальной учетной записью в Microsoft Entra, что позволяет применять политику условного доступа, обеспечивать минимальные привилегии и вести журналы аудита. Защита идентификационных данных (Identity Protection) и условный доступ (Conditional Access), долгое время применявшиеся для человеческих учетных записей, теперь распространяются на агентов, принимающих решения о доступе в реальном времени на основе сигналов риска и соответствия требованиям.
Для защиты данных возможности Purview гарантируют, что агенты наследуют метки конфиденциальности, блокируют обработку персональных данных (PII) и другой конфиденциальной информации в промптах, а также расширяют мониторинг внутренних рисков для выявления подозрительного поведения агентов. Аудит и электронное обнаружение (eDiscovery) теперь рассматривают агентов как полноценные аудируемые сущности наряду с пользователями и приложениями.
Яккал охарактеризовала весь этот подход как развитие принципов нулевого доверия. «Мы рассматриваем безопасность агентов очень похоже на безопасность людей, — отметила она. — Вы должны защищать этих агентов от угроз. Вы должны защищать данные, к которым они получают доступ. Вы должны обеспечивать безопасность их доступа и идентичности. Таким образом, мы расширяем концепцию нулевого доверия до нулевого доверия для ИИ».
Отвечая на вопрос о том, может ли Agent 365 вмешиваться в режиме реального времени или лишь наблюдает постфактум, Яккал подтвердила, что он выполняет обе функции. Система выводит флаги рисков и аномального поведения, а группы безопасности могут блокировать рискованных агентов через портал Defender. «Если есть риск, если это рискованный агент, то вы, конечно же, можете его заблокировать», — сказала она.
Пакет E7 «Frontier Suite» стоимостью 99 долларов за пользователя — самый амбициозный корпоративный ИИ-комплект Microsoft на сегодняшний день
Microsoft 365 Enterprise 7 объединяет весь портфель ИИ и безопасности компании в один единый артикул (SKU). Он включает в себя Microsoft 365 E5, Microsoft 365 Copilot, Agent 365, пакет Microsoft Entra Suite, а также расширенные возможности безопасности Defender, Intune и Purview.
Алтхофф охарактеризовал этот комплект как прямой ответ на запросы клиентов. «Клиенты говорили нам, что одного E5 уже недостаточно; они не хотят собирать вместе несколько разрозненных инструментов, им нужно одно надежное решение», — написал он. При цене 99 долларов за пользователя E7 стоит дешевле приобретения компонентов по отдельности (E5 в настоящее время обходится в 57 долларов в месяц — с повышением до 60 долларов в июле, Copilot добавляет 30 долларов, а Agent 365 — 15 долларов), предлагая умеренную экономию и при этом глубже вовлекая клиентов в экосистему Microsoft.
Издание TechRadar впервые сообщило в начале марта, что Microsoft разрабатывает тарифный план E7. Стивен Вон-Николс (Steven Vaughan-Nichols) из Computerworld дал более резкую оценку стратегическим последствиям, отметив, что теперь Microsoft хочет, чтобы организации «нанимали» ИИ-агентов вместо того, чтобы просто использовать инструменты — причем каждый агент лицензируется как сотрудник-человек. «В мире Microsoft ИИ-агенты — это временные работники завтрашнего дня», — написал он.
Модель подписки по количеству рабочих мест (per-seat), примененная к нечеловеческим сущностям, предоставляет Microsoft мощный инструмент получения дохода, который может расти даже по мере того, как ИИ-агенты начнут дополнять или заменять человеческий штатный персонал. В аналитическом материале SiliconANGLE отмечалось, что агенты представляют потенциальную угрозу для самой экосистемы Office, которая долгое время была генератором прибыли Microsoft, что делает шаг с Agent 365 как оборонительным, так и наступательным.
Copilot добавляет Claude и новые модели OpenAI на фоне изменения рынка ИИ из-за противостояния Anthropic с Пентагоном
Запуски совпадают с выходом Wave 3 для Microsoft 365 Copilot, которая предлагает расширенное разнообразие моделей. Модель Claude от Anthropic теперь доступна в основном чате Copilot наряду с последним поколением моделей OpenAI. Новая функция Copilot Cowork, созданная в сотрудничестве с Anthropic и в настоящее время находящаяся на этапе исследовательской предварительной версии, обеспечивает длительное многоэтапное выполнение задач в рамках Microsoft 365.
Партнерство с Anthropic имеет геополитический вес. Как сообщил CNBC 6 марта, Министерство обороны США признало Anthropic риском для цепочки поставок после того, как компания отказалась принять запрошенные Пентагоном условия использования. Google, Microsoft и Amazon подтвердили, что продолжат предлагать технологии Anthropic для задач, не связанных с обороной. Ситуация с военным ИИ стала еще более сложной: WIRED сообщил, что Пентагон экспериментировал с Azure OpenAI еще до того, как в январе 2024 года OpenAI официально сняла запрет на военное применение.
На этом фоне акцент Microsoft на доверие и управление выглядит одновременно и как презентация продукта, и как программное заявление: компания стремится быть вендором, который делает ИИ безопасным для развертывания на уровне предприятий, независимо от того, какие базовые модели выберут клиенты.
Бизнес-направление Copilot от Microsoft служит драйвером спроса на новые продукты безопасности
Более широкое направление Copilot обеспечивает базу пользователей, которая делает Agent 365 и E7 коммерчески жизнеспособными. В настоящее время у Microsoft насчитывается 15 миллионов платных мест Copilot, а рост превышает 160 процентов год к году. Ежедневное активное использование выросло в десять раз. Количество клиентов, осуществляющих масштабное развертывание (более 35 000 мест), увеличилось втрое по сравнению с предыдущим годом.
Среди крупных недавних внедрений — Mercedes-Benz, объявившая о глобальном развертывании; NASA, Fiserv, ING и Westpac, каждая из которых приобрела более чем по 35 000 мест; а также компания Publicis, развернувшая почти 95 000 мест практически для всего своего штата сотрудников. По данным Microsoft, девяносто процентов компаний из списка Fortune 500 теперь используют Copilot.
Компания Avanade, совместное предприятие Accenture и Microsoft, первой поддержала Agent 365. «У Avanade есть реальный обзор активности агентов, возможность контролировать неконтролируемый рост числа агентов (agent sprawl), управлять использованием ресурсов и администрировать агентов как цифровые сущности с поддержкой идентификации в Microsoft Entra, — заявил технический директор Аарон Райх (Aaron Reich). — Это существенно снижает операционные риски и риски безопасности».
Яккал признала, что такие конкуренты, как Palo Alto Networks и CrowdStrike, создают собственные уровни безопасности для агентного ИИ, однако утверждала, что глубина интеграции Microsoft выгодно отличает ее продукты. «Дело не просто в том, что этот инструмент, этот инструмент и этот инструмент объединены в один SKU — скорее, этот инструмент, этот инструмент и этот инструмент работают вместе», — сказала она. Для сторонних платформ агентов — включая LangChain, CrewAI и другие инструменты с открытым исходным кодом — Agent 365 предоставляет SDK с разной степенью интеграции.
Главный вопрос заключается в том, станут ли предприятия платить за управление ИИ достаточно быстро, чтобы опережать злоумышленников
Agent 365 и E7 станут общедоступными 1 мая. Некоторые функции, включая сигналы риска Defender и Purview, а также управление состоянием безопасности для агентов Foundry и Copilot Studio, на момент запуска останутся в режиме публичной предварительной версии. Ожидается, что новая функция защиты от угроз во время выполнения (runtime threat protection) перейдет в стадию публичной предварительной версии в апреле.
Яккал отметила, что многие организации используют тенденцию к внедрению агентного ИИ как катализатор для давно назревших улучшений в сфере безопасности. «Я вижу, что организации используют это как возможность сказать: „Мы должны исправить наши основы“», — сказала она. — Они используют трансформацию ИИ и агентную трансформацию, чтобы вернуться назад и заявить, что собираются провести трансформацию безопасности».
Открытым остается вопрос о том, будет ли рынок двигаться достаточно быстро. Инструменты для создания агентов находятся в свободном доступе и не требуют специальной квалификации в области безопасности. Инструменты для управления ими требуют утверждения бюджета, циклов внедрения и организационного согласования между IT, службами безопасности и бизнес-командами. Именно эта асимметрия — между скоростью создания агентов и скоростью управления ими — и представляет собой разрыв, который пытается преодолеть Microsoft.
«Будущее работы заключается не только в более умных агентах, — резюмировала Яккал. — Оно заключается в доверенных агентах».
Для 29 процентов корпоративных агентов, уже работающих вообще без какого-либо контроля, доверие — это не дорожная карта продукта, а гонка со временем.



