Игорь Градов
Игорь Градов
7 мин
ai

RSA запускает платформу для контроля AI-агентов: безопасность требует учёта 150 000 ботов на компанию

Salesforce компании парализовал один неудачный промпт (промпт, текстовая инструкция для ИИ): сотрудник попросил ИИ-агента (программу, которая сама выполняет задачи в рабочих системах) выгрузить «все данные», и тот начал скачивать всю базу, пока защита не приняла это за кибератаку и не отключила систему целиком.

Почему это важно

Gartner прогнозирует рост числа ИИ-агентов в типичной компании из Fortune 500 с менее чем 15 в 2025 году до примерно 150 000 к 2028 году, а по данным IBM, инциденты с теневыми ИИ-агентами обходятся в среднем на 670 000 долларов дороже обычных, и при этом только 13% организаций считают, что у них есть нужное управление агентами.

RSA, компания, специализирующаяся на кибербезопасности и управлении цифровыми идентификациями, на конференции The AI Conference в Сан-Франциско представила платформу RSA Agent ID. Продукт заточен под регулируемые отрасли: финансы, госсектор, здравоохранение, критическую инфраструктуру. По словам Джима Тейлора, президента и директора по продукту и стратегии RSA, проблема не в том, что агенты появляются, а в том, что никто не знает, сколько их, кому они принадлежат и можно ли их остановить.

Что Когда Кто выпустил Цена
RSA Agent ID, платформа безопасности ИИ-агентов для регулируемых отраслей Анонс на The AI Conference, Сан-Франциско (точную дату источник не называет) RSA Источник не раскрывает

Почему ИИ-агенты ломают привычную модель безопасности?

  • Агенты не статичны. В отличие от сервисных учётных записей (фиксированных технических аккаунтов), ИИ-агент динамичен: получив задачу, он сам решает, какие действия нужны для её выполнения, и работает круглосуточно без пауз.
  • Права копятся, а никто не проверяет. Сотрудник создаёт агента под дедлайн, после чего агент живёт своей жизнью. Его разрешения меняются, но их не пересматривают, не отзывают и не отключают.
  • Теневые агенты уже в сети. Средний по размеру глобальный банк заявил RSA, что агентов у него нет, политика запрещает. Аудит выявил более 4000 работающих агентов. Как выразился Тейлор: «Агенты не склонны уважать политику».
  • Один промпт способен обрушить систему. Сотрудник отдела клиентского успеха попросил агента «пойти в Salesforce и забрать все данные» для построения графиков. Агент начал скачивать всю базу Salesforce. Защита Salesforce распознала трафик как атаку и отключила инстанс целиком. Сотрудник не делал ничего злонамеренного.

Именно этот случай наглядно показывает главную угрозу: ai агенты безопасность ставят под вопрос не когда агент взломан извне, а когда обычный пользователь даёт ему слишком широкую инструкцию.

Три модуля RSA Agent ID: найти, защитить, отчитаться

RSA Agent ID состоит из трёх модулей, их можно использовать по отдельности или вместе на платформе RSA Unified Identity Platform.

Discover сканирует конечные устройства (через коннекторы к CrowdStrike, Zscaler и другим), сеть и приложения в реальном времени. Модуль находит агентов и MCP-серверы (MCP, Model Context Protocol, протокол, через который агенты подключаются к внешним инструментам), включая теневых, и регистрирует каждого как полноценную цифровую личность с владельцем, уровнем риска и статусом жизненного цикла. Привязка идёт к существующим провайдерам идентификации: Microsoft Entra ID, Okta, AWS IAM.

Secure работает как шлюз, проверяющий каждый вызов инструмента на соответствие политике вплоть до уровня аргументов вызова. Разрешённые вызовы проходят, запрещённые блокируются, рискованные эскалируются на владельца агента. Подтверждение идёт через отдельный защищённый канал с фишинг-устойчивыми учётными данными, к которым сам агент не имеет доступа.

Govern логирует каждое управляемое действие и автоматически соотносит его с десятью регуляторными стандартами, передавая данные в SIEM-систему (систему сбора и анализа событий безопасности) компании.

«Регуляторы хотят знать: была ли у вас политика на момент инцидента, кто её утвердил, какие действия произошли, и хотят видеть это в неизменяемых логах» : Джим Тейлор, президент и директор по продукту и стратегии RSA

Не «подтверждай каждый шаг», а «вмешивайся, когда риск высок»

Тейлор критикует модель «человек в контуре» (human in the loop), при которой сотрудник должен одобрять каждое действие агента. По его словам, сто подтверждений в день превращаются в автоматическое нажатие «Да», что само по себе становится формой DoS-атаки (отказа в обслуживании, только не технического, а когнитивного).

Вместо этого RSA Agent ID использует рисковый движок, который оценивает каждое действие по трём параметрам: кто просит (ожидаемое ли это поведение для данного пользователя), что делается (чтение, запись или что-то более опасное), куда направлено (насколько чувствительна цель). Человек подключается только когда порог риска превышен.

Пример: агент по возвратам обрабатывает суммы до 500 долларов автоматически, а более крупные требуют подтверждения владельца или второго одобряющего через встроенный процесс.

Честная оговорка от самого Тейлора: платформа не серебряная пуля. Промпт-инъекцию (скрытую вредоносную инструкцию, внедрённую, например, в текст тикета) система ловит, оценивая запрос по политике. Но если мошенник действует легитимно с украденного устройства, нужна отдельная система обнаружения мошенничества. «Мы не ходим по воде», сказал Тейлор.

Как попробовать?

  1. Зайдите на официальный сайт RSA и найдите раздел RSA Agent ID (на момент анонса платформа ориентирована на регулируемые отрасли, доступность для российских компаний источник не уточняет).
  2. Начните с модуля Discover: подключите его к имеющимся средствам защиты (CrowdStrike, Zscaler) и проведите аудит, чтобы узнать, сколько агентов уже работает в вашей организации.
  3. Определите пороги риска для модуля Secure, отталкиваясь от того, какие действия для вашего бизнеса критичны (суммы транзакций, типы данных, чувствительные системы).

Что делать российским компаниям, если RSA Agent ID недоступен?

Прямого аналога RSA Agent ID на российском рынке источник не называет, и на момент публикации ни YandexGPT, ни GigaChat не предлагают отдельной платформы управления идентификацией ИИ-агентов в корпоративном контуре. Однако проблема теневых агентов и ai агенты безопасность не зависят от географии: если в вашей компании используются любые ИИ-ассистенты, интегрированные в CRM, почту или внутренние системы, аудит их количества и прав доступа стоит провести уже сейчас силами ИБ-отдела.

Что с этого вам прямо сейчас, по ролям?

Автору на Дзене. Если вы используете ИИ-агентов для автопостинга, парсинга данных или автоматизации работы с Дзеном, проверьте, какие именно доступы вы им выдали. Один слишком широкий промпт может привести к нежелательным действиям от вашего имени.

Маркетологу и менеджеру. История с Salesforce, это не техническая экзотика. Если ваш агент интегрирован с CRM и вы поручили ему «выгрузить все контакты», результат может быть тем же. Прежде чем давать агенту задачу, пропишите границы: какие данные, в каком объёме, с какими правами.

Предпринимателю в РФ и СНГ. По данным RSA, даже банк, запретивший агентов политикой, обнаружил более 4000 теневых агентов. Ваши сотрудники, скорее всего, уже используют ИИ-инструменты без вашего ведома. Первый шаг: провести внутренний аудит, хотя бы опрос по отделам и проверку подписок на внешние ИИ-сервисы.

Мнение редакции dzen.guru

RSA точно нащупала болевую точку. По моим наблюдениям, в российских компаниях малого и среднего бизнеса ситуация ещё хуже, чем в глобальных корпорациях: агентов запускают в Telegram-ботах, Google Sheets и Notion, без какой-либо регистрации и контроля. Конкретных российских платформ для управления идентификацией агентов я пока не встречал, и это пробел, который кто-то неизбежно заполнит. Что сделать сегодня: составьте список всех ИИ-инструментов и ботов, которые имеют доступ к вашим рабочим системам, и спросите себя, кто их владелец и можно ли их отключить за минуту.

Частые вопросы

Чем теневой ИИ-агент отличается от обычного бота?

Обычный бот работает по жёсткому сценарию, и его, как правило, кто-то контролирует. Теневой ИИ-агент (shadow agent) создаётся сотрудником для решения конкретной задачи, часто в обход IT-политики, и продолжает работать после того, как задача выполнена. Его никто не мониторит, не обновляет и не отключает, а права доступа могут со временем расширяться без ведома администратора.

Может ли RSA Agent ID предотвратить все атаки через агентов?

Нет, и RSA честно об этом говорит. Платформа ловит действия, нарушающие политику, включая промпт-инъекции в тикетах поддержки. Но если мошенник действует с легитимными учётными данными и в пределах разрешённых действий, нужна отдельная система обнаружения мошенничества. RSA Agent ID, это слой поверх существующей безопасности, а не её замена.

Актуально ли это для небольших компаний, а не только для Fortune 500?

Цифры Gartner (150 000 агентов к 2028 году) относятся к крупнейшим корпорациям. Но пример банка с 4000 теневыми агентами при нулевой политике показывает: проблема начинается не с масштаба, а с отсутствия учёта. Даже если у вас пять сотрудников и каждый подключил по одному ИИ-ассистенту к корпоративной почте или CRM, вы уже в зоне риска, потому что не знаете, что именно эти ассистенты делают с вашими данными.

Поделиться:TelegramVK
Игорь Градов
Игорь Градов

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».

Комментарии

Читайте также

OpenAI запустила «Dots»: что такое ИИ-агент с собственным компьютером и 4 000 приложений
ai

OpenAI запустила «Dots»: что такое ИИ-агент с собственным компьютером и 4 000 приложений

OpenAI второго июня на конференции DevDay запустила «Dots», постоянно работающих ИИ-агентов на базе новой модели GPT-6 Astra, каждый из которых получает…

7 мин
ai

Liquid AI выпустила d1: нейросеть для решения задач по теории вероятности без единого токена на выходе

Почему это важно Впервые появилась модель, которая не генерирует текст, а возвращает откалиброванные вероятности по заданным вариантам ответа, и делает это без…

6 мин
ai

5 ловушек «тихого отказа» в автоматизации: звук р в логах есть, а работа не сделана

Три утра подряд крон (автоматический планировщик задач, «будильник для программ») отчитывался кодом 0, то есть «всё хорошо», а реальная работа не выполнялась,…

7 мин