Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← К новостям

Один неудачный промпт вывел из строя Salesforce компании: Джим Тейлор из RSA о Agent ID и укрощении 4000 скрытых в организации ИИ-агентов

ИИ-агенты переходят в промышленную эксплуатацию быстрее, чем команды безопасности успевают их отслеживать. Они владеют учетными данными, обладают правами доступа и действуют в системах учета, однако большинство компаний не может сказать, какие агенты работают, кто за них отвечает и может ли кто-либо их остановить. По прогнозу Gartner, к 2028 году типичное предприятие из списка Global Fortune 500 будет использовать около 150 000 ИИ-агентов по сравнению менее чем с 15 в 2025 году, тогда как лишь 13% организаций считают, что у них внедрено надлежащее управление агентами.

На конференции The AI Conference в Сан-Франциско компания RSA представила RSA Agent ID — платформу безопасности агентных идентификаций для регулируемых отраслей, таких как финансы, государственный сектор, здравоохранение и критическая инфраструктура. Мы поговорили с Джимом Тейлором, президентом и директором по продуктам и стратегии RSA, чтобы разобраться, как она работает.

Почему агенты разрушают модель идентификации

«Что меняется с появлением агентов? Всё. Это не сервисная учетная запись. Они не статичны. Они динамичны. Вы ставите агенту задачу, и если сформулировать ее плохо, он сделает всё, что сочтет необходимым для ее выполнения. Агенты не устают в два часа ночи. Они просто продолжают работать».

Со временем агенты также накапливают разрешения, данные и доступ, и никто не занимается контролем. «Сотрудники создают агента, чтобы уложиться в срок, но после того, как он оказывается в рабочей среде, на этом всё. Мы не проверяем, когда меняются его разрешения. Мы не удаляем и не отключаем агентов».

Даже регулируемые компании удивляет масштаб проблемы. Один средний международный банк сообщил RSA, что у него нет агентов, поскольку политика запрещала их использование. «Агенты, как правило, не соблюдают политику, — сказал Тейлор. — Мы провели аудит и обнаружили, что в корпоративной среде работает более 4 000 агентов». Согласно данным IBM, инциденты, связанные с теневым ИИ, в среднем обходятся на 670 000 долларов дороже стандартных инцидентов.

Когда промпт превращается в атаку типа «отказ в обслуживании»

Сценарий сбоя, описанный Тейлором, не предполагал участия злоумышленника. Сотрудник отдела по работе с клиентами неназванной компании попросил агента «перейти в Salesforce и получить все данные», чтобы построить графики состояния клиентов. Агент начал скачивать всю базу данных Salesforce. Система защиты Salesforce восприняла этот трафик как атаку, отключила экземпляр и предупредила компанию о вероятной атаке типа «отказ в обслуживании».

«Один оператор службы поддержки фактически вывел из строя весь экземпляр Salesforce компании, заставив агента выполнить атаку типа “отказ в обслуживании”. Он не сделал ничего неправильного».

Обнаружение, защита, управление

RSA Agent ID поставляется в виде трех модулей, доступных по отдельности или как единая система на платформе RSA Unified Identity Platform.

Discover в режиме реального времени сканирует конечные точки (через коннекторы к таким инструментам, как CrowdStrike и Zscaler), устройства, сеть и приложения. Он обнаруживает санкционированные и теневые агенты и MCP-серверы и регистрирует каждый из них как полноценную идентификацию с указанным владельцем, уровнем риска и состоянием жизненного цикла, связывая их с существующими поставщиками идентификаций, такими как Microsoft Entra ID, Okta и AWS IAM. «У каждого агента должен быть владелец, — сказал Тейлор. — Он должен быть привязан к идентификации человека».

Secure — это встроенный шлюз AI/MCP, который проверяет каждый вызов инструмента на соответствие политике на уровне инструмента и его аргументов. Вызовы, соответствующие политике, разрешаются, вызовы, нарушающие политику, блокируются, а вызовы с высоким риском передаются зарегистрированному владельцу. Подтверждения проходят через отдельный аутентифицированный канал с устойчивыми к фишингу учетными данными, к которым агенты не имеют доступа.

Govern регистрирует каждое действие, регулируемое политиками, и автоматически сопоставляет подтверждающие данные с десятью нормативными и отраслевыми стандартами, передавая их в SIEM-систему заказчика. «Регуляторы хотят знать, действовала ли политика на момент инцидента, кто ее одобрил и какие действия были предприняты, — сказал Тейлор. — И они хотят видеть это в неизменяемых журналах».

Подтверждение человеком, а не человек в контуре

Тейлор отвергает утомительную практику подтверждения или отклонения запросов, характерную для современных ИИ-инструментов. «Сто промптов в день — это просто приглашение ответить “да”. Это еще одна форма атаки типа “отказ в обслуживании”».

Вместо этого механизм оценки рисков оценивает каждое действие с учетом пользователя (ожидаемо ли такое поведение?), самого действия (чтение, запись или что-то более рискованное?), а также данных и конечной точки (насколько чувствителен объект назначения?). Только действия, превышающие определенный порог, передаются человеку. Агент обработки возвратов может автоматически оформлять возвраты на сумму менее 500 долларов, тогда как для более крупных возвратов потребуется одобрение владельца или второго согласующего в рамках встроенного рабочего процесса.

Заказчик самостоятельно определяет, что считать высоким риском, с помощью рекомендаций ИИ. «Я не знаю, что важно для всех остальных людей на планете, — сказал Тейлор. — Организации знают свои бизнес-риски».

Многоуровневая защита, а не универсальное решение

Отвечая на вопрос о тикете службы поддержки с внедренным промптом, содержащем запрос на мошеннический возврат средств, Тейлор сказал, что скрытые вредоносные инструкции оцениваются на соответствие политике и будут обнаружены. Законно выглядящий запрос на возврат от мошенника, использующего украденное устройство, — это уже другая проблема. «У моделей есть хорошие защитные механизмы, но их недостаточно. Нужна также система обнаружения мошенничества».

Он столь же откровенно высказался о возможном обходе шлюза — например, когда агенты для написания кода извлекают ключи API другой команды из репозитория. «Мы не умеем ходить по воде, — сказал он. — Шлюзы API, межсетевые экраны и системы анализа трафика также должны обнаруживать кражу учетных данных. Нам не нужно изобретать безопасность заново. Нужно надстроить агентную безопасность над уже действующей эффективной системой безопасности». Ключевой принцип проектирования — отделить канал авторизации от канала агента: «Если попросить агента очень хорошо сдать экзамен, самый простой способ — украсть ответы».

Тейлор также отметил, что конвейеры CI/CD и DevSecOps теперь являются поверхностью атаки на идентификации и заслуживают тех же средств контроля, что и административный доступ к рабочему серверу.

Делегирование: «Агенты не могут передать то, чего сами не получили»

Когда агенты создают субагентов или передают им задачи, Agent ID перехватывает выполнение на уровне вызова инструмента и применяет модель унаследованных разрешений:

«Агент может наделить другой агент только теми правами, которые были предоставлены ему самому. Он не может использовать разрешения другого агента. Мы увидели бы это во время выполнения и спросили: кто просит тебя выполнить эту задачу? У него нет таких разрешений. Доступ запрещен».

Это закрывает путь к повышению привилегий через цепочки делегирования — проблему, которая становится всё более актуальной по мере распространения многоагентной оркестрации.

Пилотный проект на 30 дней: три вопроса

При оценке Agent ID директором по информационной безопасности Тейлор предлагает начать с трех вопросов:

  1. Какие агенты работают в вашей среде? Речь не об инициативах в области ИИ, а о фактически работающих агентах.
  2. Кто ими владеет? Не кто их создал, а кто из сотрудников несет за них ответственность.
  3. Можете ли вы их отключить? Если агент начнет вести себя неправильно, узнаете ли вы об этом вообще?

«Большинство ИТ-директоров и директоров по информационной безопасности не могут ответить на эти вопросы», — сказал он. Для пилотного проекта он рекомендует подключить несколько ключевых систем и запустить Discovery. «Обычно они удивляются полученным результатам. Это дает им внутренние аргументы, чтобы начать назначать агентов конкретным сотрудникам и формировать политики».

Доступность

Модули RSA Agent ID Discover и Secure станут общедоступными 16 ноября 2026 года, а Govern выйдет в первой половине 2027 года.

Основные выводы

  • Агенты — это идентификации, а не сервисные учетные записи. Они динамичны, накапливают разрешения и обычно не имеют владельца.
  • Теневой ИИ уже широко распространен. В одном банке с политикой «никаких агентов» обнаружилось более 4 000 агентов.
  • Контроль осуществляется на уровне вызова инструмента. Встроенный шлюз AI/MCP разрешает, блокирует или передает на проверку каждый вызов.
  • Подтверждение человеком заменяет поток спама с запросами на одобрение. Только действия с оцененным высоким риском передаются человеку через отдельный канал.
  • Делегированные разрешения наследуются, но никогда не расширяются.
  • Прежде чем предоставлять больше автономности, убедитесь, что можете обнаруживать, авторизовывать, ограничивать и отключать своих агентов.

Переведено автоматически с английского. Оригинал статьи — по ссылке ниже.

Впервые опубликовано изданием MarkTechPost

Читать оригинал на MarkTechPost ↗

Текст и изображения принадлежат MarkTechPost и приводятся здесь с указанием авторства и ссылкой на оригинальную публикацию.

← К новостям

Ещё новости

Все последние новости