Главная проблема корпоративных ИИ-агентов сегодня выглядит тревожно просто: их учетные данные, токены доступа и другие чувствительные секреты нередко находятся в той же среде, где исполняется недоверенный код. Иными словами, если агент получает задание обработать внешние данные, подключить сторонний инструмент или запустить сгенерированный фрагмент кода, потенциальный злоумышленник оказывается слишком близко к тем самым ключам, которые открывают доступ к корпоративным системам. На конференции RSAC 2026 сразу несколько крупных игроков рынка безопасности независимо друг от друга пришли к одному и тому же выводу: классический zero trust необходимо расширять специально под эпоху ИИ.
Что произошло на RSAC 2026
Сразу четыре ключевых выступления на RSAC 2026 фактически описали одну и ту же проблему, хотя компании не координировали свои заявления. В Microsoft руководитель направления безопасности Васу Джаккал заявила, что модель zero trust должна распространяться и на ИИ. Президент Cisco Джиту Пател призвал перейти от контроля доступа к контролю действий и в беседе с VentureBeat сравнил поведение агентов с подростками: «очень умные, но не боящиеся последствий». Глава CrowdStrike Джордж Курц назвал управление ИИ крупнейшим пробелом в корпоративных технологиях, а представитель Splunk Джон Морган выступил за модель доверия и управления именно для агентных систем. Четыре компании, четыре сцены, один общий вывод: автономные ИИ-инструменты быстро становятся новой зоной риска.
Вице-президент Cisco по продуктам в области идентификации и Duo Мэтт Колфилд сформулировал проблему еще жестче. По его словам, одного факта аутентификации уже недостаточно: нельзя просто выдать агенту доступ и позволить ему дальше работать без постоянного контроля. Если переводить это на язык российских компаний, то ситуация напоминает сотрудника, которому дали универсальный пропуск от офиса, склада, бухгалтерии и серверной сразу, а затем перестали проверять, что именно он делает в каждой из этих зон.
Почему обычный zero trust уже не спасает
Традиционная архитектура zero trust хорошо работает там, где есть понятный пользователь, устройство, сессия и список разрешений. Но ИИ-агент — это не классический пользователь. Он может сам инициировать действия, обращаться к нескольким сервисам, использовать внешние инструменты, вызывать API, исполнять код и принимать промежуточные решения. В результате защита должна учитывать не только сам факт входа в систему, но и каждое действие агента, его контекст, источник данных и реальные последствия команды.
Ключевая опасность в том, что секреты агента часто живут «в одной коробке» с недоверенным кодом. Если атакующий находит способ повлиять на выполнение задачи — через вредоносный плагин, подмененный инструмент, инъекцию в промпт или небезопасный скрипт, — радиус поражения резко растет. В худшем случае компрометируется не только сам агент, но и все системы, к которым он был подключен: CRM, корпоративная почта, база документов, внутренние панели администрирования, облачные сервисы и платежные модули.
Какие архитектуры предлагают ограничить ущерб
По данным VentureBeat, на рынке уже начинают вырисовываться как минимум два новых архитектурных подхода, которые позволяют понять, где именно должен заканчиваться «радиус взрыва» при атаке на ИИ-агента. Общая идея сводится к изоляции учетных данных и отделению среды принятия решений от среды исполнения рискованных действий.
Первый подход строится вокруг жесткой изоляции секретов и выдачи краткоживущих полномочий только под конкретную операцию. Агент не хранит постоянные ключи рядом с кодом и данными, а получает временный доступ через отдельный доверенный контур. Это похоже на схему, когда курьеру не выдают ключи от всего бизнес-центра, а только одноразовый код от нужной двери и лишь на ограниченное время. Если сессия или инструмент будут скомпрометированы, атакующий не получит долгоживущие учетные данные для дальнейшего распространения.
Второй подход предполагает, что сам агент не должен напрямую исполнять чувствительные операции без внешней системы проверки. Между намерением агента и реальным действием появляется дополнительный слой: аудит, политический движок, проверка контекста, а иногда и подтверждение со стороны человека. Иными словами, агент может предложить действие, но не всегда может выполнить его самостоятельно. Это особенно важно для операций с финансами, кадровыми данными, правами администраторов, исходным кодом и конфиденциальной документацией.
На практике обе модели сводятся к одному: перестать воспринимать ИИ-агента как обычный программный сервис и начать относиться к нему как к потенциально непредсказуемому участнику инфраструктуры, которому нужны отдельные правила доверия, отдельные ограничения и постоянная проверка последствий каждого шага.
Почему это важно для российского рынка
Для российских компаний тема особенно актуальна на фоне быстрого внедрения генеративного ИИ в банки, ритейл, промышленность, телеком и госсектор. Многие организации уже используют внутренних ассистентов для работы с документами, ИТ-поддержкой, аналитикой, закупками и клиентским сервисом. Но чем активнее такие агенты получают доступ к корпоративным системам, тем выше риск, что компрометация одного инструмента откроет путь ко всей инфраструктуре.
Российскому бизнесу здесь стоит смотреть не только на западные практики, но и на собственную специфику: требования по защите персональных данных, контроль доступа к критической информационной инфраструктуре, необходимость локального хранения и обработки чувствительных сведений. Если ИИ-агент работает с кадровыми документами, банковскими реквизитами или инженерной документацией, его нельзя запускать по принципу «подключили ко всем системам и посмотрим, что получится». Нужны сегментация, раздельное хранение секретов, журналирование действий и механизм немедленного отзыва полномочий.
По сути, речь идет о переходе от модели «агенту доверили задачу» к модели «агенту разрешили только конкретный безопасный шаг». Для российских компаний это может означать пересмотр IAM-архитектуры, внедрение прокси-слоев для API, сервисов брокеризации секретов, дополнительных политик для LLM-приложений и более жесткого аудита интеграций со сторонними инструментами.
Что это значит для отрасли
Сигнал с RSAC 2026 выглядит однозначно: рынок безопасности больше не считает ИИ-агентов просто новой удобной надстройкой над корпоративным ПО. Теперь их рассматривают как самостоятельный класс субъектов, для которых нужны новые рамки идентификации, управления и доверия. Разговор смещается от «кто вошел в систему» к «какое действие сейчас выполняется, на каком основании и что произойдет, если среда окажется враждебной».
Именно поэтому ключевой вопрос ближайших лет будет звучать не так, насколько умен агент, а так, насколько жестко ограничен его доступ и насколько быстро компания понимает, где заканчивается возможный ущерб при инциденте. Те организации, которые начнут выстраивать такие границы уже сейчас, получат не только более безопасный ИИ, но и более предсказуемую цифровую инфраструктуру в целом.
Источник: venturebeat.com