Microsoft Agent 365 борется с рисками неконтролируемого использования ИИ
Источник: VentureBeat · Michael Nuñez
Microsoft на прошлой неделе перевела Agent 365 — свою платформу управления ИИ-агентами — из стадии предварительной версии (preview) в статус общедоступного решения. Этот шаг сигнализирует о том, что софтверный гигант считает проблему контроля автономного ИИ не теоретической, а операционной и крайне срочной.
Продукт, впервые анонсированный на конференции Microsoft Ignite в ноябре, позиционируется как единая панель управления, которая позволяет ИТ-отделам и специалистам по безопасности предприятий отслеживать, регулировать и защищать ИИ-агентов везде, где они запущены: внутри собственной экосистемы Microsoft, на сторонних облачных платформах, таких как AWS Bedrock и Google Cloud, на рабочих устройствах сотрудников, а также во все более разрастающейся экосистеме SaaS-агентов, созданных компаниями-партнерами.
Но самым примечательным элементом запуска является вовсе не сам этап общей доступности. Это агрессивный шаг Microsoft в сторону обнаружения и управления локальными ИИ-агентами — помощниками по написанию кода, инструментами личной продуктивности и автономными рабочими процессами, которые сотрудники устанавливают на свои собственные устройства, зачастую без ведома или одобрения ИТ-отдела. Microsoft называет это явление «теневым ИИ» (shadow AI), и это совершенно новая категория рисков корпоративной безопасности, с которой большинство организаций только начинают разбираться.
«Большинство предприятий пытаются понять, как использовать потенциал автономных агентов, — рассказал Дэвид Уэстон (David Weston), корпоративный вице-президент Microsoft по безопасности ИИ, в эксклюзивном интервью VentureBeat. — Они пытаются найти баланс между тем, что мы называем YOLO — просто позволить всему работать, — и состоянием «о боже», когда не работает вообще ничего».
Почему Microsoft заявляет, что неуправляемые ИИ-агенты уже стали кризисом безопасности на предприятиях
Выход Agent 365 в общую доступность отражает неприятную реальность: ИИ-агенты уже опередили инфраструктуру управления, созданную для контроля над ними. Организации, которые годами выстраивали средства контроля для облачных приложений и SaaS-программ, теперь сталкиваются с принципиально иным видом распространения технологий, когда автономное ПО может вызывать инструменты, получать доступ к конфиденциальным данным, объединяться с другими агентами и действовать от имени пользователей или полностью самостоятельно.
Уэстон описал три конкретные категории инцидентов безопасности, которые Microsoft уже фиксирует среди своей корпоративной клиентской базы. Первая и самая распространенная связана с тем, что разработчики спешат подключать агентов к бэкенд-системам и невольно подвергают риску конфиденциальную инфраструктуру. «Типичная картина, которую мы повсеместно наблюдаем, заключается в том, что эти серверы MCP подключаются к уязвимой бэкенд-системе, а затем выставляются в интернет без аутентификации, — пояснил Уэстон. — Это может привести к утечке персональных данных или информации».
Вторая категория связана с тем, что исследователи безопасности называют межконтекстными инъекциями (cross-prompt injection): злоумышленники внедряют вредоносные инструкции в источники данных, такие как тикеты в трекерах, веб-сайты или вики-страницы, которые агент может обработать. «Мы видим, как злоумышленники используют ненадежные источники данных для ввода так называемых инструкций для межконтекстного внедрения, которые по сути предписывают вашему агенту делать все, что захочет злоумышленник», — пояснил Уэстон. Хотя он отметил, что этот вектор атак пока остается менее распространенным, «когда мы с ним сталкиваемся, последствия оказываются гораздо более серьезными».
Третья и, пожалуй, самая распространенная проблема носит более прозаический, но не менее опасный характер: агенты подключаются к источниках данных и системам DLP (предотвращения утечки данных), которые просто не приспособлены для понимания паттернов доступа на основе агентов. «Источники данных и системы DLP, не адаптированные под агентов, могут передавать высококонфиденциальные данные какому-нибудь стороннему поставщику», — отметил Уэстон, добавив, что подобные инциденты влекут за собой «огромные затраты и риски».
Подробнее об Agent 365 — панели управления за $15 в месяц за пользователя для контроля ИИ-агентов в масштабах предприятия
По своей сути Agent 365 функционирует как централизованный реестр и механизм политик для ИИ-агентов. Он предоставляет ИТ-администраторам единое представление о каждом агенте, работающем в их среде — будь то агент, созданный с помощью Microsoft Copilot Studio, развернутый в AWS Bedrock, запущенный в качестве SaaS-интеграции от таких партнеров, как Zendesk или SAP, либо установленный локально на компьютере разработчика с Windows.
Платформа поддерживает три различные категории агентов, каждая из которых имеет свой статус доступности на момент запуска. Агенты, работающие от имени пользователей на основе делегированного доступа (например, организатор входящей почты, работающий с разрешениями пользователя), теперь общедоступны в панели управления. Агенты, работающие в фоновом режиме с собственными учетными данными (например, автономная система сортировки заявок в техподдержку), также общедоступны. Третья категория — агенты, участвующие в командных рабочих процессах с собственными правами доступа — сегодня переходит в стадию публичного предварительного просмотра.
Agent 365 доступен в рамках нового пакета Microsoft 365 E7 suite или в виде отдельного продукта стоимостью 15 долларов США за пользователя в месяц. Каждая лицензия охватывает конкретного сотрудника, который управляет агентами, спонсирует их или использует в своей работе. Ценовая модель разработана с учетом прогнозируемого масштабирования: организации платят за каждого человека, который взаимодействует с экосистемой агентов, а не за каждого отдельного агента. Такая структура отражает реальность, в которой количество агентов на предприятиях постоянно меняется.
Как Microsoft отслеживает несанкционированные ИИ-инструменты, скрывающиеся на ноутбуках сотрудников
Пожалуй, самой значимой новой функцией сегодняшнего релиза является способность Agent 365 обнаруживать и контролировать локальные ИИ-агенты — инструменты, которые разработчики и квалифицированные специалисты устанавливают непосредственно на свои устройства под управлением Windows, зачастую без какого-либо контроля со стороны ИТ-отдела.
Начиная с сегодняшнего дня, организации, участвующие в программе Microsoft Frontier, могут использовать Agent 365 на базе Microsoft Defender и Intune для обнаружения агентов OpenClaw, работающих на управляемых устройствах Windows. Администраторы могут видеть, на каких устройствах запущен OpenClaw, и применять политики Intune для блокировки распространенных методов его выполнения. Новая страница «Теневой ИИ» (Shadow AI) в центре администрирования Microsoft 365 служит центральной панелью мониторинга для этого процесса обнаружения.
Решение начать именно с OpenClaw было осознанным. «Наш критерий — это просто клиентский спрос, — сказал Уэстон изданию VentureBeat. — Повсеместно мы слышим, что предприятия понимают: OpenClaw представляет собой новый тип программного обеспечения. Они хотят быть на передовой, они хотят использовать все преимущества, но им также нужен детерминированный контроль, который позволит им установить четкие границы внутри своего предприятия».
Microsoft планирует расширить обнаружение локальных агентов до 18 различных типов агентов к июню 2026 года, включая GitHub Copilot CLI и Claude Code. Компания использует существующую телеметрию конечных точек для выявления приложений, обращающихся к эндпоинтам инференса, после чего передает эту информацию ИТ-специалистам и специалистам по безопасности. «Используя нашу видимость на уровне конечных точек, мы можем видеть разнообразие приложений, которые по сути обращаются к эндпоинтам инференса, — пояснил Уэстон. — А затем мы можем предоставить эту сводку ИТ-специалистам и сотрудникам безопасности, чтобы они могли решить, является ли это уместным или несет в себе риски».
Microsoft Defender отображает «радиус поражения» при сбое в работе ИИ-агента
Начиная с июня, Microsoft Defender обеспечит то, что компания называет «картированием контекста активов» (asset context mapping) для каждого обнаруженного агента. Эта функция создает граф взаимосвязей, показывающий, на каких устройствах работает агент, к каким серверам MCP он подключается, какие учетные записи с ним связаны и к каким облачным ресурсам эти учетные записи имеют доступ. Цель состоит в том, чтобы позволить службам безопасности оценить потенциальный радиус поражения в случае компрометации агента или его некорректной работы.
Уэстон объяснил техническую основу: «Радиус поражения вычисляется путем создания инвентаризации активов и преобразования каждого актива в узел графа. Ребра графа показывают, как связаны различные активы или источники данных».
Система накладывает контекстные детали на каждый узел — например, сигнализируя о том, что на определенном устройстве запущен ненадежный ИИ-агент, и при этом оно подключено к критически важной бизнес-базе данных или к машине с тысячами учетных записей пользователей.
«Это очень точные данные, потому что они вычисляются на основе графа активов, который обычно размещается в облаке или строится на основе данных конечных точек, если у вас развернуто такое решение, как NDE», — сказал Уэстон. «Мы вычисляем это на основе того, что у вас уже есть — по сути, на основе объективной реальности». Подобное картирование областей риска — это именно то, о чем просят руководители информационной безопасности (CISO), добавил Уэстон. «Одна из первых вещей, которые вы хотите узнать при оценке рисков агента: с чем он связан? Подключен ли он к чему-то важному для меня или к чему-то второстепенному?»
Платформа не ограничивается лишь функцией видимости. Agent 365 внедряет средства управления на основе политик, которые позволяют администраторам устанавливать ограничения на то, что агенты могут и не могут делать. Если управляемый агент демонстрирует вредоносные паттерны поведения — например, пытается получить доступ к конфиденциальным данным или выгрузить их, — Microsoft Defender может заблокировать агента во время выполнения и сформировать оповещения с подробным контекстом инцидента для расследования.
Уэстон подчеркнул, что существующие возможности классификации Defender напрямую применимы к миру агентов. «Внедрение кода в процесс, управляющий авторизацией — будь то OpenClaw или браузер, — всегда будет сильным сигналом», — сказал он. Картирование контекста, элементы управления на основе политик и блокировка во время выполнения перейдут в стадию публичного превью через Intune и Defender в июне 2026 года.
Agent 365 охватывает AWS и Google Cloud для управления агентами на конкурирующих платформах
В рамках заметного конкурентного шага Microsoft расширяет сферу управления Agent 365 на конкурирующие облачные платформы. Новый общедоступный предварительный просмотр синхронизации реестра Agent 365 позволяет ИТ-отделам подключаться к AWS Bedrock и Google Cloud (а именно к платформе Google Gemini Enterprise Agent Platform, ранее известной как Google Vertex AI). С помощью этих подключений администраторы могут автоматически обнаруживать и инвентаризировать агенты, работающие на этих платформах, а также выполнять базовые действия по управлению жизненным циклом, такие как запуск, остановка или удаление агентов.
«Если мы собираемся быть единой панелью управления, мы должны идти туда, где находятся наши клиенты, а многие из них используют мультиоблачные среды», — сказал Уэстон изданию VentureBeat. Он признал, что глубина доступных средств контроля несколько различается в зависимости от облачного провайдера. «Как только вы узнаете, что он там есть, какие средства защиты или блокировки вы можете предоставить? И это будет немного отличаться в зависимости от того, с какими инструментами работает облачный провайдер». Но он добавил, что в большинстве сценариев платформы предлагают «весьма сопоставимые возможности», и выразил оптимизм по поводу того, что со временем согласованность между облаками улучшится.
Также с сегодняшнего дня общедоступна функция расширения сетевых элементов управления Microsoft Entra в Agent 365 для контроля трафика от агентов Microsoft Copilot Studio и локальных агентов вроде OpenClaw. Эти средства позволяют службам безопасности проверять сетевую активность агентов, выявлять несанкционированное использование ИИ, ограничивать подключения к неутвержденным веб-ресурсам, фильтровать рискованные передачи файлов и помогать блокировать вредоносные атаки на основе промптов на сетевом уровне до того, как они приведут к нежелательным действиям.
Сочетание синхронизации облачного реестра и обеспечения безопасности на сетевом уровне дает Microsoft необычайно широкий охват управления, который простирается на облако, конечные точки и сеть таким образом, с которым немногие конкуренты могут сравниться в настоящее время.
Windows 365 for Agents предоставляет предприятиям песочницу для рискованных ИИ-рабочих нагрузок
Для организаций, которые хотят получить преимущества в производительности от автономных агентов, но не хотят запускать их непосредственно на конечных устройствах сотрудников, Microsoft также запускает Windows 365 for Agents в режиме публичного превью (в настоящее время доступно только в США). Предложение создает новый класс облачных ПК (Cloud PC), специально созданных для агентских рабочих нагрузок, управляемых через Intune и регулируемых теми же средствами идентификации и безопасности, которые применяются к людям-сотрудникам.
Уэстон охарактеризовал эту функцию как инструмент сегментации. «С точки зрения принципов безопасности: чем большей сегментации вы можете добиться, тем лучше, — сказал он. — Если вы не хотите этого на своей конечной точке, но вам все еще нужна эта возможность, вы можете выбрать изолированную среду в песочнице. Мы видели, как крупные компании, такие как Nvidia, говорят о создании подобного подхода. Мы создаем этот паттерн для всех».
Насколько критична такая изоляция, добавил Уэстон, зависит от контекста. «Если вы работаете на военном объекте, само собой разумеется, вы, вероятно, захотите изолировать эту информацию. Если вы работаете в компании, которая занимается преимущественно творческой деятельностью и у вас немного выше толерантность к риску, вы можете этого не делать». Для публичного предварительного просмотра требуется лицензия Agent 365, лицензия Intune и активная подписка Azure.
Microsoft создает широкую партнерскую сеть для управления экосистемой агентского ИИ
Microsoft позиционирует Agent 365 не как закрытую экосистему («огороженный сад»), а как открытый уровень управления. Компания объявила, что агенты экосистемных партнеров от Genspark, Zensai, Egnyte, Zendesk, а также агенты, созданные на таких платформах, как Kasisto, Kore.ai и n8n, теперь полностью готовы к управлению через Agent 365 — со стороны ИТ-отделов не требуется никаких работ по интеграции. В число дополнительных компаний-разработчиков ПО, ставших партнерами при запуске, вошли Adobe, SAP, Manus, Nvidia и Celonis.
Для созданных партнерами SaaS-агентов подключение начинается с идентификации. «Мы предоставляем возможность просто назначить агенту идентификационные данные и/или использовать наш SDK в зависимости от уровня необходимых вам возможностей, — пояснил Уэстон. — Начиная просто с идентификации, мы можем видеть, особенно для пользователей Entra, какие возможности требуются приложению и какие ограничения следует на него наложить». Более глубокая интеграция через SDK обеспечивает более детальные данные для мониторинга, но одна лишь идентификация дает платформе существенные рычаги управления.
В сфере услуг Microsoft привлекла в качестве партнеров по запуску Agent 365 такие фирмы, как Accenture, KPMG, Capgemini, Protiviti, Slalom, и почти два десятка других. Эти компании сотрудничали с инженерами Microsoft для создания решений в области оценки инвентаризации, обеспечения минимально необходимых привилегий, соблюдения нормативных требований, анализа угроз в многоплатформенной среде и постоянного управления жизненным циклом.
Главная ставка Microsoft: агенты — это новые приложения, и им нужны такие же корпоративные средства контроля
Ставка Microsoft на Agent 365 приходится на момент, когда индустрия корпоративного программного обеспечения спешит определить, как на самом деле выглядит «эпоха агентов» в производственной среде. Такие конкуренты, как Google, Amazon и Salesforce, разрабатывают собственные инструменты оркестровки и управления агентами, но подход Microsoft, использующий ее глубоко укоренившиеся позиции в управлении конечными точками (Intune), обнаружении угроз (Defender), управлении доступом (Entra) и производительности (Microsoft 365), дает ей уникальное преимущество охвата всех поверхностей атаки.
Для предприятий, рассматривающих Agent 365, Уэстон обрисовал поэтапную модель внедрения. «Прежде всего они получат видимость и инвентаризацию — нельзя по-настоящему защитить то, о чем вы ничего не знаете, — сказал он. — Следующее, что они смогут сделать, — это назначить учетные записи и начать управлять доступом, который есть у этих агентов, что является огромным первым шагом в управлении рисками». Более глубокие возможности — изоляция через Windows 365 for Agents, блокировка во время выполнения, картирование радиуса поражения — идут следующим этапом. «Ползти — это инвентаризация. Идти — это получение идентичности и доступа. Бежать — это получение изоляции, лучшего контроля и более глубокой видимости, — резюмировал Уэстон. — Я думаю, это вполне разумно в течение 90-дневного периода».
То, будут ли предприятия двигаться так быстро, зависит от зрелости их существующей инфраструктуры безопасности и темпов распространения теневого ИИ внутри их стен. Прямая трансляция сессии «Спросите Microsoft о чем угодно» (Ask Microsoft Anything), посвященная Agent 365, запланирована на 12 мая, что даст ИТ-специалистам и экспертам по безопасности возможность задать инженерам компании любые вопросы.
Но самой показательной деталью из интервью стала, пожалуй, брошенная вскользь фраза. «У меня прямо сейчас за моим командным чатом работает 18 агентов», — поделился Уэстон. Если даже собственный шеф безопасности Microsoft держит целую армию автономных агентов в своем повседневном рабочем процессе, вопрос для каждого другого предприятия заключается уже не в том, стоит ли контролировать агентскую рабочую силу, а в том, успеют ли они сделать это до того, как рабочая сила начнет контролировать их самих.



