Разведка
Каждый ИИ-агент — это личность. Большинство организаций не относятся к ним таким образом
В течение многих лет команды безопасности строили свои программы вокруг простой предпосылки: если вы контролируете личность, вы можете контролировать риск. Сотрудники проверяют подлинность через поставщиков идентификационных данных. Сервисные аккаунты подключают системы. Ключи API позволяют рабочим нагрузкам общаться с облачными сервисами и базами данных. ..
BleepingComputer··6 мин чтения
В течение многих лет команды безопасности строили свои программы вокруг простой предпосылки: если вы контролируете личность, вы можете контролировать риск. Сотрудники проверяют подлинность через поставщиков идентификационных данных. Сервисные аккаунты подключают системы. Ключи API позволяют рабочим нагрузкам общаться с облачными сервисами и базами данных. Актеры были очень предсказуемы. И в результате модель безопасности и управления идентификацией последовала за этой предсказуемостью. Эта предпосылка нарушается. агент s вошел в предприятие тихо, подводя итоги встреч, составляя электронные письма, помогая сотрудникам находить информацию. Большинство охранников поначалу не задумывались о них. Они выглядели как инструменты повышения производительности, потому что это именно то, чем они были. Затем организации начали подключать их к критически важным бизнес-сервисам, таким как Salesforce, Snowflake, GitHub, Jira, производственным базам данных и облачным средам. Теперь они извлекают информацию, запускают рабочие процессы, обновление записей, запись и развертывание кода и принятие действий в нескольких системах. Иногда от имени человека, иногда автономно, а иногда так, что действительно непонятно, кто именно. Это делает ИИ-агентов больше, чем просто инструменты. Это делает их личностями, и большинство предприятий не имеют для них моделей безопасности и управления. Эта модель является последовательной во всех организациях. Новый уровень идентичности строится поверх существующего инф структура почти без контроля, который команды идентификации провели последнее десятилетие. Агент может быть создан одной командой, использоваться другой, подключен к пяти различным приложениям и работать на учетных данных, которые были предоставлены для совершенно другой цели. Он получил широкий доступ раньше, потому что кто-то хотел, чтобы он работал, и не хотел замедлять работу. Результатом является разрастание высокопривилегированных, малозаметных актеров большинство охранников не могут проводить инвентаризацию, не говоря уже о управлении. Согласно опросу CSA 2026 года, проведенному по заказу Token Security, 82% организаций обнаружили по крайней мере одного агента ИИ, созданного без ведома команд по безопасности, ИТ или управлению, а 41% обнаружили, что это происходит несколько раз. Вот где разговор о безопасности пошел в сторону. Большая часть внимания к безопасности ИИ была сосредоточена на модельных рисках, таких как выпускной пТ инъекции, джейлбрейки, небезопасные выходы. Несмотря на то, что все они являются важной частью агентной экосистемы ИИ, они не рисуют полную картину, необходимую командам безопасности предприятия. Самое важное, что им нужно, это ответить на вопрос, к чему на самом деле может получить доступ агент. Агент, который обобщает публичную документацию, имеет ограниченный радиус взрыва. Агент, подключенный к записям клиентов, исходному коду, финансовым системам и облачным учетным данным админ-уровня, является ди- сильная проблема полностью. Плохая подсказка, скомпрометированная сессия, вредоносный плагин или неправильно настроенная интеграция могут превратить сверхпривилегированного агента в путь для эксфильтрации данных, деструктивного действия или бокового перемещения через системы, которые никогда не предназначались для подключения. Это уже не является теоретическим, 65% организаций столкнулись с инцидентом безопасности с участием агента ИИ в прошлом году, причем 61% сообщили о разоблачении или неправильном обращении с ИИ ситуативные данные в результате (источник). Контроль начинается с видимости. Команды безопасности нуждаются в обнаружении и инвентаризации агентов ИИ, которые выходят за рамки только имен и платформ, чтобы ответить на вопросы, которые действительно имеют значение. Кому принадлежит этот агент? Кто может его вызвать? С какими системами он связан? Какие полномочия он использует? Что он может читать, писать, удалять или выполнять в каждом целевом приложении? Это сложнее, чем кажется, потому что поверхность не обр жизненно. Команда безопасности может знать, что помощник по продажам существует на платформе ИИ, не зная, что он работает на учетной записи службы Snowflake с правами администратора. Они могут знать, что агент кодирования установлен на конечных точках разработчика, не зная, к каким секретам, хранилищам и трубопроводам CI / CD он может добраться. Сам агент является лишь частью картины. Все, к чему могут прикоснуться личности агента, - это фактическая поверхность экспозиции. Вторая часть – это цель Безопасность и управление не могут быть основаны исключительно на разрешении с агентами ИИ. Он должен учитывать намерения агента. Агенту по подготовке к продажам нужен только доступ к записям CRM. Не нужно удалять таблицы баз данных. Агент по финансовому документообороту должен читать только счета. Он не должен создавать новых привилегированных пользователей. Когда вы понимаете, что должен делать агент, вы можете оценить, соответствуют ли его разрешения этой области. И в практике сегодня они редко это делают, и этот разрыв — это то, где живет реальный риск, и он со временем расширяется только за счет дрейфа политики наименьших привилегий. Как только намерение понято, становится возможным принудительное исполнение. Разрешения могут быть сокращены в соответствии с фактической целью агента, исправлены непривилегированные учетные записи обслуживания, повернуты или удалены неиспользованные учетные данные и рискованные соединения, пойманные до того, как они превратятся в инциденты. Часть, которая поражает большинство команд, заключается в том, что ни одна из них не это одноразовое упражнение. Обзор доступа или аудит могут показаться прогрессом, но они просто обеспечивают флажок времени и ложное чувство безопасности. Причина в том, что агенты меняются, инструкции обновляются, пользовательские базы меняются, а интеграция расширяется. Агент, который начинал как узкий внутренний инструмент, может спокойно подключаться к системам, к которым он никогда не был предназначен, не потому, что кто-то принял плохое решение, а потому, что никто не смотрел когда прицел заполз. Вот почему управление должно быть непрерывным, чтобы поймать агентов, которые начинают доступ к приложениям вне их обычного шаблона, используют неожиданные учетные данные или предпринимают действия, которые не соответствуют их заявленной цели. Компании, которые преуспеют с ИИ, не будут полностью блокировать агентов. Они будут теми, кто делает агентов управляемыми и способствует безопасным инновациям ИИ. Это означает относиться к ним как к первоклассным личностям владельцы, доступ, поведение, риск и контроль жизненного цикла. Агенты ИИ становятся привилегированными инсайдерами. Программы безопасности и идентификации должны наверстать упущенное, прежде чем эти инсайдеры станут невидимыми путями атаки. Мы хотели бы показать вам, как мы решаем эту проблему в Token Security, заказать демо-версию для общения с нашей технической командой, чтобы вы могли масштабироваться, не жертвуя безопасностью. Спонсируется и пишется Token Security. — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
