Лидеры мнений

2026 год станет годом взрывного роста ИИ-агентов в бизнесе: готовы ли мы к безопасности?

mm
Добавьте Unite.AI в избранные источники в Google

Корпорации спешат采用 ИИ-агентов, но у них нет инфраструктуры для безопасного их использования. Агенты отличаются от инструментов ИИ: они работают автономно, получают доступ к данным непрерывно и действуют с скоростью машины без необходимости надзора. Это создает совершенно новые риски, на которые нам нужно подготовиться.

Люди уже используют свои собственные ИИ-агенты на работе – без необходимости информировать своих начальников. Как мы можем гарантировать, что боты OpenClaw не удалят важные файлы? Три из четырех крупных корпораций будут использовать многоагентные системы к концу 2026 года, согласно Gartner. Как мы можем гарантировать, что каждый из этих агентов не откроет двери для хакеров, чтобы атаковать нас новыми способами?

Текущая инфраструктура безопасности предназначена для решения известных, медленно протекающих угроз. Это не учитывает агентов, которые могут вмешиваться в корпоративный код без нашего ведома. Или для злоумышленников, которые атакуют нас через внедрение инструкций: инструкции, скрытые в коде или подсказках, которые заставляют ИИ, например, раскрыть конфиденциальную информацию или выполнить вредоносный код.

Правда в том, что компании более жаждут, чем готовы к этой надвигающейся волне. Только 29% организаций “полностью согласны” с тем, что у них есть безопасные средства защиты ИИ, согласно опросу Microsoft.

Лидерам компаний необходимо предпринять несколько шагов.

  1. Реализовать меры безопасности, родные для ИИ, во всей компании.
  2. Относиться к ИИ-агентам с теми же мерами безопасности, что и к людям.
  3. Увеличить видимость того, что делают эти агенты.

Выполняя эти действия, безопасность может соответствовать скорости агентов и стимулировать инновации, а не замедлять их.

Создать безопасность, родную для ИИ

В феврале исследователь безопасности Meta сделал удивительный пост на X: ее бот OpenClaw начал удалять ее электронные письма и игнорировал ее приказы остановиться. К тому времени, когда она смогла прервать процесс вручную, ущерб уже был нанесен.

Это иллюстрация невероятной скорости, с которой может действовать злой ИИ, что делает человеческие средства контроля недостаточными. Безопасность должна работать так же быстро, как и агентный ИИ, и по тем же путям.

Это требует обновления инфраструктуры безопасности компании, а не простых обновлений существующих инструментов. В этом системном сдвиге участвуют несколько областей.

Избежание быстротечных ситуаций, подобных ситуации исследователя Meta, требует инструментов ИИ, которые обнаруживают аномалии в реальном времени и реагируют автоматически. Например, агенты-надзиратели могут быть развернуты для проверки задач высокого уровня, выполненных другими агентами. Инструменты Agentic Threat Intelligence (ATI) могут обнаружить и действовать автоматически на ранних стадиях потенциальной атаки.

Другим важным механизмом предотвращения является обеспечение безопасности самой модели, развертываемой на ваших системах. Платформы, такие как ProtectAI, TrojAI или Aim Security, могут проверить на прямые опасности, такие как внедрение инструкций, используя инструменты ИИ для очистки кода перед публикацией.

Обеспечение безопасности источников данных, к которым имеют доступ ИИ-агенты, также важно. Инструменты, такие как Databricks Unity Catalog, Collibra или Alation, позволяют командам управлять перемещением данных.

Мы также можем предотвратить вмешательство в наши ИИ-агенты, обеспечив безопасность физических устройств, которые мы используем для их развертывания. Платформы, такие как CrowdStrike, могут помочь избежать злоупотребления учетными данными ИИ и обнаружить аномальное поведение.

Иметь принципы, регулирующие ваши внутренние операции, а также то, как вы выбираете своих поставщиков, является важным. Используйте существующие отраслевые рамки для руководства, такие как Google SAIF для построения безопасной архитектуры, AWS CAF-AI для управления ИИ или NIST AI RMF для соблюдения требований. Проект OWASP Gen AI Security – открытая инициатива по смягчению рисков ИИ – предлагает соответствующее руководство по безопасности для компаний, развертывающих ИИ.

Относиться к ИИ с теми же ограничениями, что и к людям

В прошлом году инвестор использовал агент ИИ Replit для кодирования – пока на девятый день агент решил удалить код из базы данных live-продукции, затронув 1200 компаний.

Поскольку агенты могут действовать автономно, предоставление им не контролируемого доступа к широкому спектру документов, данных и API может быть катастрофическим. Одна из причин заключается в том, что бизнес часто не присваивает им “идентичность” так же, как мы бы сделали для человеческого пользователя, что означает, что они не могут отслеживать, контролировать и управлять их доступом к разным пространствам.

Бизнес может действовать, присваивая идентичности нечеловеческим пользователям: поставщики управления доступом к идентичности могут тесно контролировать, к каким областям имеют доступ агенты, насколько долго и выявлять любое рискованное поведение. Это снижает чрезмерный доступ к областям, где агенту не нужно находиться. Это также ограничивает то, что он может делать в областях, где он работает.

Присвоение агентам идентичности также снижает угрозу со стороны внешних акторов.

Когда команда исследователей ввела вредоносные подсказки в приложение ИИ, которое управляет юридическими контрактами, один пользователь смог получить конфиденциальные данные, принадлежащие другому пользователю. Очевидно, что не было безопасного разделения пользовательских данных, и доступ к этим данным был предоставлен ИИ, даже когда это было не актуально для сценария.

Установление границ для “идентичностей” ИИ означает, что у них не будет широкого, постоянного доступа. Например, агенты будут требовать авторизации для определенных функций или получат доступ только для чтения в определенных областях. Таким образом, даже если ИИ-агент будет взломан или манипулирован злоумышленником, влияние останется ограниченным, а не катастрофическим.

Лидерство также должно просвещать свои команды об угрозе агентов, действующих тайно. Риск выше, когда сотрудники подключают “тень” ИИ-агентов к рабочим пространствам без ведома и надлежащей идентификации лидерства. Кроме того, подход Zero Standing Privileges (ZSP) создает базовый уровень 0-доступа для любого агента. Таким образом, если сотрудник подключает несанкционированного тень-агента, он входит в среду, в которой все двери закрыты.

Иметь глаза на вашего агента

Хотя мы знаем аналогию “ИИ – черный ящик”, его развертывание в вашем бизнесе должно быть очень наблюдаемым и контролируемым.

Чтобы обеспечить строгие политики безопасности, каждый агент должен быть контролируем: у них должны быть четко задокументированные владение, ответственность и контроль, чтобы вы могли точно отслеживать их пути. У вас должна быть непрерывная телеметрия – удаленный мониторинг – для отслеживания поведения агента и подачи сигналов вашим существующим инструментам безопасности, чтобы они могли обнаружить аномалии и выполнить адаптивную оценку доверия.

Лидерство должно серьезно относиться к этой новой границе безопасности и гарантировать, что разные команды отвечают за использование ИИ-агентов. Они могут создать новые показатели соответствия, такие как “Количество наборов данных с проверенной происхождением”, “% ИИ-агентов с управляемыми идентичностями” или “Оценка доверия ИИ”.

Это имеет решающее значение для предотвращения, но также для аудитability – даже нечеловеческие идентичности должны иметь след аудита для соответствия организации.

Мы обычно понимаем, как люди ведут себя и какие пути они проходят на рабочих местах. Но ИИ – это совершенно новое существо. Есть многое, чего мы не знаем о том, как он работает. Некоторые компании выбирают краткосрочное решение – блокирование ИИ из офиса – но это только задержит проблему или заставит сотрудников использовать тень-ИИ. Подготовьте свою архитектуру безопасности заранее для агентов, которые уже становятся повсеместными.

Артём Погосян является сооснователем и генеральным директором Britive, пионерской облачной платформы управления привилегированным доступом (CPAM), и экспертом по информационной безопасности с более чем 20-летним опытом в области кибербезопасности.