Идентичность как плоскость управления доверием: почему ИИ-агенты ставят безопасность на уши
Число машинных идентичностей уже в сотни раз превышает число человеческих, а ИИ-агенты копят привилегии быстрее, чем кто-либо успевает за ними следить. Идентификация превращается из формальности в центральный элемент безопасности.
Каждый ИИ-агент — это аккаунт с правами, которые никто не выдавал осознанно, за действия которого никто не отвечает и отозвать которые почти невозможно. Пока компании решают, безопасен ли ИИ в принципе, их собственные агенты уже делают то, чего от них никто не ждал.
Вопрос «кому и чему разрешено делать это?» — старейший в информационной безопасности. Последние два десятилетия ответ был прост: человек с логином и паролем. В эпоху генеративного ИИ всё чаще это оказывается не человек, а автономный агент — программный объект, который действует от чьего-то имени, но работает на машинных скоростях и часто без явного контроля.
Масштаб проблемы в цифрах
Отчёт Palo Alto Networks «2026 Identity Security Landscape» фиксирует: в среднем организации управляют 109 машинными идентичностями на каждую человеческую. При этом компании ожидают рост числа ИИ-агентов на 85% в ближайшие 12 месяцев. Более половины организаций не могут единообразно применять принцип минимальных привилегий к сервисным аккаунтам в облаке, SaaS и on-premises-системах одновременно.
Собственные данные SailPoint усиливают тревогу: 97% ИИ-агентов имеют доступ к чувствительным данным, но лишь 21% компаний уверены, что способны управлять рисками, связанными с этими агентами. В переводе на человеческий: почти все агенты могут видеть то, что не должны, но почти никто не знает, что с этим делать.
На отчётном звонке SailPoint за второй квартал 2026 года менеджмент рассказал о пилоте с Fortune 500-компанией — обнаружилось более 10 000 ранее неизвестных ИИ-агентов и тысячи сопутствующих рисков. Теневая ИТ-инфраструктура (shadow IT) распространялась годами; теневые агенты размножаются за месяцы.
Почему идентичность, а не песочница
Значительная часть отраслевых усилий по безопасности агентов сосредоточена на сдерживании: песочницы, изолированные среды выполнения, guardrails (наборы правил, ограничивающих поведение модели), всё чаще — аппаратное принуждение. Всё это необходимо, но не отвечает на базовые вопросы управления. Песочница может запретить агенту выход в интернет, но не скажет, кто его создал, от чьего имени он действует и должен ли он вообще существовать.
Иными словами, каждый уровень защиты агента зависит от того, правильно ли выстроена система идентификации. Сдерживание определяет, чего агент не может. Идентичность определяет, кто он, кому принадлежит, на что имеет право и когда это право должно истечь.
Для агентов идентичность критичнее, чем для людей, по трём причинам:
-
Скорость. Человек с избыточными правами может ими злоупотребить эпизодически. Агент с избыточными правами способен воспользоваться ими тысячи раз в час — и, как показал инцидент с Hugging Face этим летом, прокладывать пути, которых никто не предвидел.
-
Кумулятивность доступа. Люди меняют роли, но сохраняют старые разрешения — классическая проблема. Агенты делают то же самое, только быстрее: порождают суб-агентов, заимствуют учётные данные, комбинируют права способами, которые ни одна политика не предусматривала.
-
Размытие ответственности. Когда что-то идёт не так с аккаунтом сотрудника, есть конкретный человек, которого можно вызвать. С агентом всё сложнее: владелец неочевиден, учётные данные общие, логи указывают на сервисный аккаунт, который никто не помнит, зачем создавал. Генеральный директор SailPoint Марк Макклейн обозначил три ключевых вопроса: какие данные видит каждый агент, какой человек несёт ответственность за этот доступ и как отозвать его при необходимости. Большинство компаний сегодня не способны ответить ни на один из них.
SailPoint и единая модель идентичности
В мае 2026 года SailPoint запустила Agentic Fabric — платформу, которая обнаруживает ИИ-агентов и машинные идентичности, сопоставляет каждого с человеком-владельцем и обеспечивает авторизацию в реальном времени. В августе продукт стал общедоступным в рамках более широкого решения SailPoint Identity Security, объединяющего Agentic Fabric (для машинных идентичностей) и Human Fabric (эволюция Identity Security Cloud) на платформе Atlas.
Среди возможностей — сенсоры на конечных точках и в браузерах для обнаружения скрытых агентов, серверы Model Context Protocol (MCP), встроенная редакция персональных данных до попадания в LLM и централизованный «аварийный выключатель» для агентов-нарушителей. Президент SailPoint Мэтт Миллс на конференции BlackHat сформулировал суть: «Нельзя защитить то, чего не видно и к чему нельзя привязать ответственность». Видимость без закрепления владения — просто удлинённый список проблем.
Что вызывает скепсис
Отчёт SailPoint Navigate ожидается 5–8 октября в Остине, и за ним стоит понаблюдать по нескольким причинам. Agentic Fabric доступна всего два месяца — реальных кейсов внедрения пока мало. Интеграция с агентными рантаймами, облачными платформами и инструментами разработки (пока есть коннектор для Cursor — неплохой старт, но экосистема должна расшириться). Вопрос к JIT-доступу (just-in-time, то есть предоставление прав только на время выполнения задачи) для агентов — постоянные (standing) привилегии остаются нормой. Наконец, скорость управления: ежеквартальные аудиты доступа бессмысленны для идентичностей, которые создаются и уничтожаются за минуты.
Практические рекомендации
Независимо от выбора вендора, есть базовые шаги, которые ИТ-команды должны предпринять уже сейчас:
-
Инвентаризация всех агентов. Запустите обнаружение по облаку, SaaS, конечным точкам и браузерам. Ожидайте, что реальное число окажется значительно выше ожидаемого.
-
Назначение ответственного за каждого агента. Ни один агент не должен существовать без именного сотрудника, который за него отвечает. Агенты без владельца — по умолчанию отключаются.
-
Устранение постоянных привилегий. Переводите агентов на JIT-доступ с ограниченной областью действия и автоматическим истечением. Никогда не встраивайте долгоживущие ключи и токены в код агента.
-
Единое управление людьми и машинами. Агенты часто действуют от имени людей. Управление ими в разных инструментах создаёт слепые зоны — объединяйте человеческие, машинные и агентные идентичности в единую модель.
-
Аварийный выключатель. Заранее отработайте сценарий отзыва доступа и учётных данных агента за секунды, а не когда инцидент уже произошёл.
-
Связь идентичности с исполнением. Платформа идентификации должна передавать политики в агентные рантаймы, сетевые контроллеры и инструменты SOC (Security Operations Center), чтобы правила применялись независимо от того, где оказывается агент.
Итог
Отрасль последние годы спорит о том, безопасен ли ИИ в принципе — и дискуссия достигла пика в последние месяцы. Более прагматичный вопрос для ИТ-руководителей: знают ли они, кто и что действует внутри их среды. Идентичность всегда была фундаментом безопасности, но в эпоху ИИ она становится плоскостью управления доверием — тем слоем, на котором решается, кому можно доверять и на каких условиях.
Компании, которые относятся к агентам как к идентичностям первого класса, могут масштабировать ИИ с уверенностью. Остальные рано или поздно узнают, что именно их агенты делали всё это время — и узнают не из отчёта, а из инцидента.