Коротко и по делу (TL;DR)
Отчет компании Reco «Состояние безопасности агентов 2026» показал, что 80% ИИ-инструментов в ее телеметрии работали без надзора со стороны ИТ-отдела, причем в сегменте малого и среднего бизнеса на каждую 1,000 сотрудников в среднем приходилось 414 несанкционированных ИИ-инструментов. По данным IBM, теневой ИИ увеличил расходы на устранение последствий утечек на 670 тыс. долларов. В статье объясняется, как компаниям проводить сортировку: сопоставлять допуск каждого агента, находить его владельца, следить за «осиротевшими» агентами, которые переживают своих создателей, и уделять первоочередное внимание агентам, имеющим доступ к клиентским данным, коду и производственным системам.
Компании обнаруживают ИИ-агентов, подключенных к электронной почте, клиентским данным и коду без ведома ИТ-отдела. И обнаружение — это только начало.
Большую часть последнего десятилетия перечень используемого в компании программного обеспечения кто-то в ИТ-отделе мог, по крайней мере в теории, отследить. Сегодня же искусственный интеллект делает это все более сложной задачей.
Менеджер по маркетингу может включить функцию ИИ в программе, за которую компания уже платит. Разработчик может подключить ассистента к внутренней базе знаний. Кто-то еще может добавить инструмент для проведения встреч с ИИ или расширение для браузера и нажать кнопку «Разрешить», когда запрашивается доступ к файлам или календарю.
Совсем не обязательно, что человек думает о внедрении нового элемента корпоративного программного обеспечения. Никаких совещаний по закупкам или долгих проверок безопасности. Иногда достаточно лишь экрана согласия OAuth. А затем за дело берется служба безопасности.
«Первое сканирование часто обнаруживает ИИ в тех местах, которые организация никак не связывает со своей программой использования ИИ,» — отметил в интервью Офер Кляйн (Ofer Klein), соучредитель и генеральный директор компании Reco, занимающейся обеспечением безопасности агентов для предприятий. Сюда входят «расширения для браузера, инструменты для совещаний, офисные пакеты, рабочие процессы CRM, инструменты поддержки, среды разработки и межприложеские интеграции».
Последний отчет Reco The State of Agent Security 2026 дает некоторое представление о масштабах проблемы. Четыре из пяти ИИ-инструментов, зафиксированных в ее телеметрии, работали без какого-либо надзора со стороны ИТ-отдела. В небольших и средних компаниях было обнаружено в среднем 414 несанкционированных ИИ-инструментов на каждые 1 000 сотрудников.
Хотя их обнаружение решает одну проблему, оно создает другую. Что делать с 400 ИИ-инструментами, о существовании которых вы даже не подозревали?
Начните с того, к чему агент действительно имеет доступ
Очевидной реакцией было бы начать все отключать. Но на практике это может привести к еще большему хаосу. Некоторые из этих инструментов могут уже выполнять полезную работу. Один может готовить обновления учетных записей для специалистов по продажам. Другой суммирует тикеты службы поддержки. Разработчик может полагаться на ассистента, подключенного к репозиторию кода.

Кляйн говорит, что для служб безопасности первым сюрпризом часто становится не само количество внедренных сотрудниками ИИ-инструментов, а то, насколько глубоко некоторые из них интегрированы в бизнес-процессы.
«Инструмент, который выглядит как безобидный ассистент, может иметь разрешение на чтение электронной почты, обобщение файлов, доступ к клиентским базам данных, подключение к системам тикетов или взаимодействие с репозиториями исходного кода,» — пояснил он.
Имеются свидетельства того, что эти неуправляемые инструменты уже фигурируют в реальных инцидентах безопасности. Отчет IBM за 2025 год Cost of a Data Breach report, в котором изучались 600 подвергшихся взлому организаций из 17 отраслей, показал, что каждая пятая столкнулась с утечкой, связанной с теневым ИИ. Организации с высоким уровнем распространения теневого ИИ также зафиксировали расходы на ликвидацию последствий взлома, которые в среднем были на 670 000 долларов выше, чем у компаний с минимальным его использованием или полным отсутствием.
Поэтому вместо того, чтобы относиться ко всем неизвестным ИИ-инструментам одинаково, первоочередной задачей становится понимание сферы их доступа. Ассистент, подключенный только к общедоступной информации, представляет совершенно иную проблему, чем агент, способный получить доступ к записям клиентов, финансовым системам или производственному коду.
Затем выясните, кто до сих пор владеет им
Вот тут-то все становится по-настоящему запутанным. Сотрудник подключает агента для трехмесячного проекта, проект заканчивается, а через шесть месяцев сотрудник переходит в другой отдел. Однако лазейка заключается в том, что агент остается на месте.
Кляйн отмечает, что Reco регулярно находит таких «осиротевших агентов» при первом проникновении в инфраструктуру клиента. Агент мог появиться благодаря чьему-то токену доступа OAuth, ключу API или служебной учетной записи, и его допуски могут сохраняться независимо от изменений в других отделах организации.
Он пояснил, что стандартный процесс компании по работе с увольняющимися сотрудниками может работать безупречно, в то время как интеграции и делегированные доступы, созданные этим сотрудником, привлекают гораздо меньше внимания.
Это становится более масштабной проблемой идентификации: ряд других отчетов показывает, что по мере распространения ИИ-агентов компании сталкиваются с точно такой же трудностью. Например, отчет Okta Businesses at Work 2026 report показал, что 78% организаций считают контроль доступа и разрешений для нечеловеческих сущностей серьезной проблемой, но только 10% имеют стратегию управления ими. Сюда относятся служебные учетные записи и другие машинные идентификаторы, которые ИИ-агенты все чаще используют для доступа к корпоративным системам и данным.
Это оставляет службы безопасности перед лицом довольно базовой проблемы. Кому-то необходимо знать, зачем нужен агент, к чему он имеет доступ и должен ли он продолжать работу.
Если этого никто не знает, агент, настроенный для трехмесячного проекта, может незаметно стать постоянной частью компании.
Опасный агент может выглядеть совершенно нормально
Существует соблазн представлять сбои в безопасности агентов как нечто драматичное. Автономная система внезапно выходит из-под контроля, совершает явно вредоносные действия и поднимает тревогу во всей службе безопасности. Но Кляйн считает, что реальность может быть гораздо менее зрелищной.
Ассистент, привлеченный для обобщения тикетов поддержки, может постепенно подключаться к другим системам, или рабочий процесс может начать извлекать данные, которые никогда не входили в его первоначальные обязанности. В других случаях агент может отправить информацию не в тот канал или просто продолжать работать спустя долгое время после того, как создавший его человек ушел.
Кляйн говорит, что такие проблемы часто обнаруживаются почти случайно. Кто-то замечает неожиданный результат, проверка безопасности выявляет необычную активность приложений или аудитор спрашивает, кому принадлежит конкретный агент, а в ответ никто не может дать точного ответа. К тому моменту он мог работать в таком режиме неделями или месяцами, поскольку со стороны большая часть его действий выглядела как обычная активность приложений.
Именно поэтому простого обнаружения агента недостаточно. Командам также необходимо знать, зачем он там находится, кто за него отвечает и что он должен делать.
Обнаружить все — это лишь полдела
По словам Кляйна, компании склонны останавливаться после этапа обнаружения по трем причинам. Никто не знает, кому принадлежат некоторые агенты. Служба безопасности видит существование инструмента, но не понимает всего спектра его возможностей. А когда что-то выглядит рискованным, доступная реакция кажется мучительно бинарной: оставить все как есть или отключить.
Более практичная сортировка начинается с систем, потерю контроля над которыми компания боится больше всего.
Агенты, имеющие доступ к информации о клиентах, исходному коду, финансовым процессам, производственным системам или внешним коммуникациям, отправляются в начало очереди. Оттуда команды могут определить владельца, изучить разрешения, отозвать у агента ненужные ему доступы и решить, когда его нужно будет проверить снова.
Такой подход также подразумевает принятие того факта, от которого компаниям в конечном итоге никуда не деться: сотрудники будут использовать ИИ.
Попытка каталогизировать каждое одобренное ИИ-приложение не расскажет службе безопасности о том, что происходит на самом деле, если сотрудники могут самостоятельно активировать новые функции внутри существующего ПО или подключать агентов к системам компании.
Поэтому на следующее утро после обнаружения 400 неизвестных агентов задача состоит вовсе не в том, чтобы найти гигантскую красную кнопку и выключить их все. Задача — выяснить, у каких из них есть ключи от дверей компании.
Опубликовано 7 сентября 2026 - 07:22 Наверх



