КИБЕРБЕЗОПАСНОСТЬ

Почему инвентаризации AI-агентов уже недостаточно для ИБ

24 июля 2026 года The Hacker News предупредил: одной инвентаризации AI-агентов уже мало, бизнесу нужен контроль их прав и действий.

✍️ Редакция iTech News | 25.07.2026 | ⏱ 3 мин | Источник: The Hacker News
🛡

Проблема с AI-агентами уже не сводится к утечкам данных в чат-боты. Куда неприятнее другое: агент получает доступ к корпоративным системам, сам выбирает последовательность действий и может сделать лишнее быстрее, чем ИБ-команда успеет открыть тикет.

The Hacker News в материале от 19 июня 2026 года формулирует это жёстко: для бизнеса опасен не сам факт существования AI-агентов, а отсутствие контроля над тем, что именно им разрешено делать в боевом контуре.

Риск сместился с утечек на права доступа

Первая волна корпоративных страхов вокруг ИИ была понятной: сотрудники копируют чувствительные данные в публичные сервисы. Под это быстро появились запреты, DLP и блокировки доменов. Но AI-агенты работают иначе. Они не просто читают текст, а ходят в CRM, базы, GitHub, Slack и облачные сервисы через API, токены и сервисные учётные записи.

Именно поэтому агент становится не «окном для утечки», а самостоятельным исполнителем. Если такому помощнику выдали лишние права, он может не только посмотреть данные, но и изменить конфигурацию, выгрузить массив записей, запустить сценарий автоматизации или удалить то, что трогать не собирались.

Почему реестр агентов не спасает

Инвентаризация в ИБ всегда была хорошим первым шагом: сначала понять, что вообще подключено, потом наводить порядок. С AI-агентами этого уже мало. Реестр покажет, что агент существует, но не ответит на более неприятные вопросы: кто его владелец, зачем он создан, какими токенами пользуется, где проходит граница допустимых действий и когда его нужно выключить.

Здесь и ломается привычная логика IAM. У сервисного аккаунта обычно есть понятная роль, у сотрудника — должность и менеджер, у приложения — фиксированный сценарий. У агента вместо жёсткого сценария есть цель. Один и тот же набор прав в таком случае даёт разный риск: один агент ограничится чтением тикетов, другой решит, что ради выполнения задачи нормально экспортировать клиентские данные.

Для компании это плохая новость, потому что красивый список агентов создаёт иллюзию порядка. На бумаге всё учтено. В реальности агент с активным токеном и расплывчатой задачей может выйти далеко за пределы своей исходной роли.

Рынок уже видит проблему в цифрах

Эта тревога не выглядит теорией. По данным Cloud Security Alliance, опубликованным в апреле 2026 года, 82% компаний обнаружили в своей инфраструктуре неизвестные AI-агенты, а 65% сообщили хотя бы об одном связанном с ними инциденте за последние 12 месяцев. Чаще всего последствия были вполне приземлёнными: утечка данных, сбои в операциях и прямые финансовые потери.

Дополнительный штрих даёт исследование Token Security: 65,4% agentic-чатботов после создания вообще ни разу не использовались, но их доступы оставались активными. Иными словами, в корпоративном контуре уже копится новый класс «мёртвых душ» — агентов, про которых забыли, а привилегии у них остались.

Что это значит для российского рынка

Для российских компаний и интеграторов вывод довольно практичный. Если в организации уже тестируют AI-помощников в поддержке, разработке, продажах или финансах, следующий этап — не закупка ещё одного каталога агентов, а политика допустимых действий. Агенту поддержки можно читать историю обращений, но не выгружать базу клиентов. Помощнику разработчика можно готовить правки, но не отправлять код в боевой контур без согласования. Финансовому агенту можно собирать отчёты, но не менять реквизиты и не инициировать платёж.

Проще говоря, защищать нужно не присутствие агента, а его полномочия в конкретном контексте. Иначе рынок очень быстро получит старую проблему из мира IAM, только в более дорогой и более автономной версии.

Оригинал: The Hacker News. Дополнительный источник с цифрами по инцидентам: Cloud Security Alliance.

Следующий логичный шаг для рынка — переносить контроль AI-агентов из режима «разобраться после инцидента» в режим правил, которые срабатывают до первого лишнего действия.

Поделиться: Telegram X LinkedIn