Интервью

Лият Хаюн, СVP по управлению продуктами и исследованиям в Tenable – Серия интервью

mm
Добавьте Unite.AI в избранные источники в Google

Лият Хаюн является вице-президентом по управлению продуктами и исследованиям в Tenable Cloud Security. До прихода в Tenable Лият была сооснователем и генеральным директором Eureka Security, компании по безопасности данных, которую приобрела Tenable. До основания Eureka Security Лият более десяти лет возглавляла усилия по кибербезопасности в израильском киберкомандовании и в компании Palo Alto Networks (PANW ). В качестве вице-президента по управлению продуктами в Palo Alto Networks Лият возглавляла разработку Cortex XDR и управляемой службы поиска угроз.

Tenable – американская компания по кибербезопасности, которая помогает организациям выявлять, понимать, расставлять приоритеты и устранять уязвимости безопасности во всей цифровой атакующей поверхности. Она наиболее известна своей платформой управления экспозицией и инструментами, такими как широко используемый сканер уязвимостей Nessus, которые позволяют бизнесу получить видимость угроз, охватывающих инфраструктуру IT, облако, OT/IoT и системы идентификации, и принимать решительные меры для снижения рисков, влияющих на бизнес.

Что фундаментально делает автономные агенты ИИ более опасными, чем традиционные модели ИИ, которые реагируют только на пользовательские запросы, а не действуют самостоятельно?

Автономные агенты ИИ меняют природу риска, поскольку они могут инициировать задачи, доступ к системам, принимать решения и взаимодействовать с другими сервисами без надзора человека.

Эта независимость расширяет скорость и масштаб потенциального воздействия, увеличивая вероятность раскрытия данных, нарушения работы и финансовых потерь. Агент ИИ может запросить хранилища данных, запустить рабочие процессы, вызвать API или изменить инфраструктуру в реальном времени. Если агент неправильно настроен или скомпрометирован, он может перемещаться по системам, используя предоставленные ему разрешения, часто быстрее, чем человек может обнаружить или вмешаться.

Согласно Отчету Tenable о рисках безопасности в облаке и ИИ 2026 года, 52% организаций уже имеют нечеловеческие идентификаторы с избыточными разрешениями, и почти половина из них неактивны, создавая широкий неуправляемый доступ к производственной среде. Это означает, что многие ИИ-ориентированные процессы уже имеют доступ, который они не активно используют, но который могут использовать атакующие.

Атакующие все чаще используют проблему “запутанного заместителя”. Им не нужно компрометировать сам агент. Вместо этого они обманывают уполномоченного агента, заставляя его выполнять действия от их имени, часто через косвенное внедрение запросов или манипулированные входные данные. Агент выполняет запрос, используя свои законные разрешения, эффективно делая работу атакующего. Когда автономные системы наследуют широкие разрешения или принимают на себя过 привилегированные роли, время между неправильной настройкой и эксплуатацией фактически исчезает, создавая нулевую разницу в экспозиции ИИ.

Многие предприятия неофициально экспериментируют с агентами ИИ. Какие первые конкретные шаги должны предпринять команды безопасности, чтобы оценить, действуют ли агентные ИИ внутри их среды?

Закрытие разрыва в экспозиции ИИ начинается с открытия, которое выходит за рамки традиционных инвентарей активов. Экспериментальный этап часто является наиболее опасным, поскольку организации не полностью знают, какой ИИ используется, как он настроен или какие разрешения ему предоставлены.

Агенты ИИ редко живут в одной, четко помеченной системе. Многие из них работают вне формального управления. Они появляются в инструментах разработки, интеграциях SaaS, рабочих процессах автоматизации, расширениях браузера и облачных сервисах, что создает распределенную среду, увеличивающую слепые пятна и ограничивающую централизованное управление. Это уже широко распространено, поскольку более 70% организаций интегрировали хотя бы один пакет ИИ или связанный с моделью, часто встраивая ИИ глубоко в приложения и инфраструктуру с ограниченным централизованным надзором.

Недавние исследования по Clawdbot показывают, что экспериментальные развертывания агентов могут представлять серьезные риски, когда возможности развертываются до того, как будут полностью поняты стандарты безопасности или конфигурации. Даже после окончания экспериментов и принятия решений об采用 ИИ организациям все равно необходимы сильное управление тем, как эти системы используются, какие разрешения они имеют, и как они взаимодействуют с критическими активами.

Фаза открытия должна начинаться с создания единого инвентаря того, где существует ИИ во всех точках, облачной инфраструктуре и внешних атакующих поверхностях. Это включает в себя определение библиотек ИИ, агентов, API, сервисов моделей и интеграций третьих сторон, не только внутренне развернутых систем, но и всего, что может быть доступно извне.

Далее команды должны картографировать, как эти агенты связаны и какие данные они доступны, какие идентификаторы они используют, какие разрешения они имеют, и какие системы они могут достичь. Видимость требует контекста, поскольку риск возникает из отношений.

Наконец, после эксперимента организации должны определить, какие из этих соединений создают достижимые пути к критическим активам и закрыть разрыв в экспозиции ИИ.

Каковы риски, такие как открытые поверхности управления или непроверенные третьи “навыки”, по сравнению с более знакомыми угрозами, такими как атаки на цепочку поставок или эскалация привилегий?

Непроверенные третьи “навыки” агентов и открытые поверхности управления расширяют аналогичные риски, как компрометация цепочки поставок и эскалация привилегий, но с усиленной скоростью, масштабом и связностью.

Третьи “навыки” агентов функционируют подобно зависимости цепочки поставок программного обеспечения, и поверхность экспозиции уже несет значительный вес. Восемьдесят шесть процентов организаций размещают пакеты кода третьих сторон с уязвимостями критического уровня. Когда эти компоненты работают внутри автономных агентов ИИ, выполнение становится непрерывным и автоматизированным, устраняя время между компрометацией и воздействием.

Открытые поверхности управления расширяют слой идентификации и доступа риска, создавая новые операционные интерфейсы, которые несут повышенные разрешения. Восемнадцать процентов организаций уже разрешают ИИ-сервисам принимать на себя过 привилегированные роли, предоставляя автоматизированным системам широкий охват по средам. Агентные ИИ связывают эти экспозиции в единую операционную цепь. Уязвимая зависимость, избыточные разрешения и открытые интерфейсы объединяются в достижимый путь атаки. Организации работают в среде с нулевым запасом на ошибку, где экспозиция и эксплуатация почти мгновенно совпадают.

С точки зрения защиты, что такое “хорошая гигиена” для организаций, развертывающих агентов ИИ с доступом к внутренним системам или чувствительным данным?

Хорошая гигиена начинается с того, что агенты ИИ рассматриваются как привилегированные цифровые акторы с реальной властью над системами и данными. Организации нуждаются в непрерывной видимости каждого агента, того, что он делает, и того, к чему он может достичь. Команды должны обеспечить минимальные привилегии для машинных и сервисных идентификаторов, удалить неактивный доступ и строго ограничить разрешения. Каждый агент должен быть посвящен конкретному типу задачи, с разрешениями и доступом, ограниченными строго для этой функции.

Это имеет значение, поскольку неиспользуемый доступ широко распространен. Почти половина идентификаторов с избыточными разрешениями неактивны, и более 70% ролей по умолчанию для выполнения ИИ остаются неиспользуемыми. Эти условия создают готовые пути эскалации, которые несут риск без доставки ценности.

Команды безопасности также должны понимать отношения между инфраструктурой, хранилищами данных, API и приложениями. Отображение этих связей раскрывает токсичные комбинации экспозиции, такие как уязвимые рабочие нагрузки, достижимые через过 привилегированные агенты с доступом к чувствительным данным.

Сильная гигиена также требует непрерывного управления. Организации должны контролировать поведение агентов, контролировать интеграции, обеспечивать ограничения данных и регулярно проверять разрешения. Эти практики закрывают разрыв в экспозиции ИИ и удаляют достижимые пути атаки.

Что вы рекомендуете организациям делать, чтобы защитить поверхности атаки ИИ быстро без замедления инноваций?

Организации могут защитить поверхности атаки ИИ, снижая экспозицию с быстротой и точностью.

Для этого первым приоритетом является определение, какие системы ИИ создают достижимые пути к критическим активам. Более 80% организаций запускают рабочие нагрузки с уязвимостями, уже эксплуатируемыми в дикой природе. Риск уже существует внутри большинства сред. Команды безопасности должны сосредоточиться на связях, которые создают реальное воздействие.

Затем осознайте, что автоматизация позволяет масштабироваться. Непрерывное открытие, контекстная приоритизация и направленное исправление позволяют командам снижать риск, сохраняя скорость разработки.

Хотя ограничения политики защищают принятие, своевременный доступ, контролируемые потоки данных и контролируемые интеграции помогают организациям управлять активностью ИИ, сохраняя инновации.

Вместе эти шаги снижают разрыв в экспозиции ИИ, удаляя высокорисковый доступ и небезопасные соединения. Быстрое снижение экспозиции защищает системы, позволяя принятию ИИ двигаться вперед.

Как должны думать руководители служб безопасности об идентификации, разрешениях и объеме при предоставлении агентам ИИ доступа к производственным системам?

Руководители служб безопасности должны рассматривать агентов ИИ как высокоскоростные нечеловеческие идентификаторы с оперативной властью над системами и данными.

Решения об доступе должны сосредоточиться на точности. Разрешения должны соответствовать конкретным задачам, оставаться ограниченными во времени и подвергаться непрерывному обзору. Избыточные привилегии расширяют охват и увеличивают воздействие, когда системы взаимодействуют на скорости машины.

Руководители безопасности также нуждаются в ясном понимании эффективного охвата. Разрешения, в сочетании с сетевыми путями, доступом к данным и интеграциями сервисов, определяют, что может фактически сделать агент. Понимание этих отношений раскрывает потенциальную экспозицию до того, как она станет воздействием.

Идентификация связывает инфраструктуру, данные и приложения через разрыв в экспозиции ИИ. Точное проектирование разрешений ограничивает радиус взрыва и сохраняет контроль. Когда время от обнаружения экспозиции до эксплуатации почти равно нулю, управление идентификацией определяет, насколько безопасно ИИ работает в производстве.

Ожидаете ли вы, что агентные ИИ заставят пересмотреть существующие рамки безопасности или могут сегодняшние модели быть адаптированы для обработки этих новых рисков?

Принципы безопасности остаются последовательными, но операционные модели эволюционируют. Агентные ИИ связывают системы, идентификаторы и данные в динамические среды, которые меняются непрерывно и работают на скорости машины. В отличие от человеческих операторов, агенты не применяют суждение к своим действиям или различают между подходящими и неподходящими запросами. Они выполняют на основе инструкций и разрешений, что увеличивает важность строгого контроля и управления.

Риск возникает из отношений между инфраструктурой, цепочками поставок программного обеспечения и слоями идентификации. Организации наследуют экспозицию быстрее, чем циклы исправления могут поддерживать. Автоматическое развертывание и автоматическая эксплуатация сжимают время реагирования и увеличивают оперативное давление.

Рамки безопасности должны сосредоточиться на видимости и снижении экспозиции. Команды требуют непрерывного понимания того, что существует, как системы связаны и какие пути ведут к критическим активам.

Определяющая задача заключается в управлении взаимосвязанным риском через разрыв в экспозиции ИИ. Программы безопасности преуспевают, непрерывно снижая достижимую экспозицию и сохраняя контроль в сложных средах.

Глядя вперед, какие области исследований безопасности агентных ИИ, по вашему мнению, заслуживают больше внимания, поскольку эти инструменты переходят от экспериментальных к миссионно-критическим?

Несколько областей исследований будут формировать будущее безопасности агентных ИИ.

Во-первых, рост экосистем нечеловеческих идентификаторов требует более глубокого анализа. Организации быстро расширяют идентификаторы машин, которые работают над инфраструктурой, данными и сервисами. Понимание закономерностей привилегий, поведения и управления жизненным циклом будет иметь решающее значение.

Во-вторых, исследования должны продвинуться в моделировании путей атак с несколькими шагами. Системы ИИ связывают цепочки поставок программного обеспечения, облачную инфраструктуру и слои идентификации. Отображение того, как эти элементы взаимодействуют, улучшит прогнозирование и приоритизацию рисков.

В-третьих, управление автономным принятием решений требует большего внимания. Команды безопасности нуждаются в видимости того, как агенты доступ themselves к чувствительным данным, обрабатывают и передают их во времени.

Наконец, скорость эксплуатации продолжает ускоряться. Изучение того, как атакующие и защитники работают на скорости машины, будет формировать стратегии реагирования.

Будущая безопасность зависит от понимания и снижения разрыва в экспозиции ИИ. Исследования должны сосредоточиться на контроле взаимосвязанной экспозиции во всей атакующей поверхности.

Спасибо за отличное интервью, читатели, которые хотят узнать больше, должны посетить Tenable.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.