Лидеры мнений

ИИ Agentic превращает распыл identities нечеловеческого типа в неуправляемую поверхность атаки

mm
Добавьте Unite.AI в избранные источники в Google

Современные облачные среды построены на тысячах нечеловеческих учетных данных, которые тихо обладают мощным доступом и редко получают заслуженное внимание. Сервисные аккаунты, ключи API, токены OAuth и другие нечеловеческие учетные данные тихо аутентифицируют поведение приложений, но часто плохо инвентаризируются, редко ротируются и трудно управляются. Отчет M-Trends 2026 года от Mandiant, основанный на более чем 450 000 часах реагирования на инциденты, подтверждает то, что многие команды безопасности подозревали в течение лет: эти машины identities стали основным вектором атаки в облачных нарушениях. Акторы угроз собирают долгоживущие токены OAuth, компрометируют третьих поставщиков программного обеспечения как услуги, чтобы украсть закодированные ключи, и затем используют эти секреты, чтобы перейти в средах для кражи данных в крупном масштабе. Это открытие не удивляет никого, кто отслеживает это пространство, но то, что наращивается над проблемой, тревожит этих практиков. Организации, борющиеся за управление сервисными аккаунтами, которые у них уже есть, одновременно развертывают системы ИИ agentic, которые создают новые нечеловеческие identities с такой скоростью, которую предыдущие процессы управления не могли обработать. Это столкновение между известной проблемой и новым ускорителем – это место, где живет уязвимость.

Арифметика распыла нечеловеческих identities

Отношения трудно принять, пока вы не проработаете математику. Другое недавнее исследование, опубликованное ранее в этом году, показало, что нечеловеческие identities превосходят пользователей человека в 82 раза в корпоративных средах. В их Отчете о перспективах безопасности identities 2026 года ManageEngine сообщил, что почти половина организаций, которые они опросили, видят соотношения выше 100 к 1, а некоторые сектора достигают 500 к 1. Только между первым полугодием 2024 года и первым полугодием 2025 года средняя корпорация увидела увеличение объема NHI на 44%.

Распространение нечеловеческих identities в корпоративных средах уже было начато до того, как системы ИИ agentic стали широко распространены. Этот рост был в основном обусловлен переходом к облачным вычислениям, принятием микросервисных архитектур и все более интеграцией платформ программного обеспечения как услуги. Однако ИИ agentic не просто добавляет к этому существующему вызову линейным образом. Он фундаментально изменит темп и масштаб проблемы в будущем. Каждый агент, развернутый для автономного расследования оповещений, оркестровки рабочих процессов или доступа к репозиториям данных, требует своей собственной инфраструктуры identities. В результате организации испытывают быстрое увеличение количества учетных данных, токенов доступа и областей разрешений, а также появление субагентов, которые обладают своими собственными цепочками identities. Следовательно, традиционные инструменты, скорее всего, больше не смогут надежно отслеживать или количественно определять количество активных нечеловеческих identities в организации в любой момент времени.

Почему это проблема интеллекта угроз

Арифметика поверхности атаки меняется, когда участвуют агенты. Атакующий, который компрометирует привилегированный человеческий аккаунт, получает доступ к одной identities. Атакующий, который получает доступ к неправильно настроенному агенту учетных данных или отравляет данные, которые агент рассуждает, или вводит инструкции в конвейер ввода агента, наследует разрешения автономной системы, подключенной к десяткам нижестоящих сервисов.

Инциденты уже материализуются. В 2025 году AppOmni раскрыл CVE-2025-12420 в интеграции виртуального агента ServiceNow, уязвимость, которая позволяла неавторизованным атакующим имитировать любого пользователя, используя только адрес электронной почты, обходя MFA и SSO для выполнения агентов ИИ с административными привилегиями. Уязвимости OpenClaw, которые появились в начале 2026 года, затронувшие открытую платформу агентов ИИ с более чем 135 000 звезд на GitHub, продемонстрировали, что злонамеренный веб-сайт может захватить агент ИИ разработчика без необходимости каких-либо плагинов или взаимодействия с пользователем. Собственная работа Mandiant задокументировала угрозу актора UNC6395, который украл токены OAuth от поставщика программного обеспечения как услуги из интеграции Salesforce, чтобы получить доступ к средам клиентов более чем в 700 организациях.

Радиус взрыва компрометации identities больше не ограничен тем, к чему может получить доступ один человек. Он ограничен тем, что был авторизован один агент, что в многих производственных развертываниях сегодня означает, что он практически не ограничен.

Пробел в управлении является архитектурным

Облака безопасности Alliance и Strata Identity опросили лидеров безопасности в конце 2025 года и обнаружили, что только 18% выразили высокую уверенность в том, что их инструменты IAM могут управлять identities агентов. Только 28% могли отслеживать действия агентов обратно к человеческому спонсору во всех средах. Основные проблемы, которые стимулируют инвестиции, рассказывают историю: раскрытие чувствительных данных (55%), неавторизованные действия (52%), злоупотребление учетными данными (45%) и невозможность обнаружения или регистрации агентов (40%).

Эти цифры описывают среду, в которой команды безопасности знают, что агенты запущены, но не могут надежно ответить, кто владеет ими, что они авторизованы для доступа, что они получили доступ, или как отозвать их учетные данные чисто. Фреймворки identities, которые лежат в основе большинства корпоративных программ безопасности, предполагают возможность атрибуции действий к принципалу. Когда агент создает субагент, который создает другое действие, которое запускает третью систему, атрибуция становится проблемой графа, а не поиска. Большинство организаций не имеют инструментов для навигации по этому графу.

Отчет Cisco о состоянии безопасности ИИ 2026 года количественно оценил пробел в подготовке с другой стороны: хотя большинство организаций планировали развернуть агентский ИИ, только 29% сообщили, что они готовы обеспечить безопасность этих развертываний. Остальные 71% не имеют подготовки не потому, что атаки являются гипотетическими, а потому, что атаки не похожи на то, что существующие инструменты были разработаны для обнаружения.

Проблема скорости

Организации, которые лучше всего справятся с этим, будут те, которые обращаются с identities агентов с той же дисциплиной жизненного цикла, которую они применяют к привилегированным человеческим аккаунтам. Конкретно, определенное владение, ограничение привилегий, графики ротации и достоверный kill-выключатель. Создание identities с машинной скоростью не может быть управляемо человеческими процессами утверждения. Необходимо инструментальное управление для работы с той же скоростью, что и инструменты развертывания. Для большинства организаций это инструментальное управление не существует в производстве. То, что отсутствует, – это не осведомленность о том, что нечеловеческие identities являются риском. Это инфраструктура управления, которая может работать с той же скоростью, что и системы, создающие эти identities. Каждую неделю, пока этот пробел сохраняется, расстояние между тем, что могут видеть команды безопасности, и тем, что фактически запущено, увеличивается на еще одну генерацию развертываний агентов.

Джош Тейлор - ведущий аналитик кибербезопасности в глобальной компании кибербезопасности Fortra с обширным опытом в оптимизации и стратегии кибербезопасности. Он специализируется на использовании данных аналитики и подходов, основанных на защите человека, для создания проактивных и устойчивых сред безопасности. Джош также является недавним выпускником программы Магистра информационной и кибербезопасности (MICS) Университета Калифорнии в Беркли.