AI‑агенти виходять у продакшн швидше, ніж служби безпеки встигають їх відстежити. Вони мають облікові дані, діють у ключових системах, але більшість підприємств не знає, які агенти працюють і хто ними володіє. Gartner прогнозує, що до 2028 року типовий Global Fortune 500 матиме близько 150 000 агентів, проти менш ніж 15 у 2025‑му. На цьому тлі RSA на The AI Conference у Сан‑Франциско представила RSA Agent ID — платформу безпеки ідентичностей агентів. Ми обговорили деталі з Джимом Тейлором з RSA.
Чому AI‑агенти ламають модель ідентичності?
Бо агенти — не сервісні акаунти. Вони динамічні, самостійні й нарощують доступи та дані з часом. Без власника й життєвого циклу контроль зникає. Підприємства часто не можуть сказати, які агенти працюють, хто відповідає за них і чи можна їх зупинити. Лише 13% організацій вважають, що мають належне управління агентами.
Агенти не зупиняються і не втомлюються. Ви даєте завдання — і вони виконують його настирливо. Якщо завдання сформульоване нечітко, вони діятимуть на власний розсуд у межах наданих прав. Це ламає традиційну модель статичних ролей і сервісних акаунтів.
Проблема масштабу реальна навіть для регульованих фірм. Середній глобальний банк заявляв, що не має агентів через політику заборони. Аудит виявив понад 4 000 агентів «у тіні». Інциденти зі «shadow AI» коштують дорожче: за даними IBM, у середньому на 670 000 доларів більше порівняно зі стандартними інцидентами.
Без власника агенти накопичують дозволи й інтеграції, а далі — тиша. Ніхто не перевіряє, коли змінюються права, і ніхто не вимикає невживані екземпляри. Так формується невидимий зоопарк ризиків, який зростає разом з автономією.
“What changes with agents? Everything. They’re not a service account. They’re not static. They’re dynamic... Agents don’t get tired at two o’clock in the morning. They just go.”
Коли підказка перетворюється на атаку «відмови в обслуговуванні»
Достатньо невдалої інструкції, щоб спричинити бізнес‑зупинку без жодного зловмисника. Співробітник просить агента «піти в Salesforce і взяти всі дані» для аналітики. Агент починає завантажувати всю базу. Захист Salesforce сприймає трафік як атаку й вимикає інстанс. Компанія отримує попередження про можливий DDoS.
З точки зору оператора, він не зробив нічого поганого. Проте виконання завдання на повну спровокувало автоматичні механізми захисту хмарної платформи. Результат — простій критичної системи, який виник від звичайної бізнес‑ініціативи.
Цей випадок демонструє головне: нам потрібні контроль на рівні виклику інструменту, обмеження аргументів та ескалація ризикових дій. І головне — можливість миттєво зупинити агента, якщо поведінка виходить за межі політики.
Коли агенти взаємодіють з продуктивними CRM чи ERP, навіть «легальна» дія може виглядати як атака за обсягом або темпом. Отже, захист має розуміти контекст і намір, а не лише мережеві патерни.
“One operator on the customer service desk took the whole company’s Salesforce instance down by essentially having an agent perform a denial-of-service attack. He didn’t do anything wrong.”
Як працює RSA Agent ID: Discover, Secure, Govern
RSA Agent ID складається з трьох модулів — Discover, Secure і Govern. Вони доступні окремо або як єдина система на RSA Unified Identity Platform. Мета проста: знайти всіх агентів, застосувати політики на рівні виклику інструментів і зафіксувати докази для контролерів.
Discover сканує кінцеві точки (через конектори до інструментів на кшталт CrowdStrike і Zscaler), пристрої, мережу та застосунки в реальному часі. Він знаходить як санкціонованих агентів і MCP‑сервери, так і «тіньових», і реєструє кожного як повноцінну ідентичність з власником, рівнем ризику та станом життєвого циклу. Записи зв’язуються з наявними провайдерами ідентичностей, включно з Microsoft Entra ID, Okta та AWS IAM.
Secure — це вбудований AI/MCP Gateway, який перевіряє кожен виклик інструменту згідно з політикою на рівні самого інструмента і його аргументів. Дії в межах політики дозволяються, дії проти політики блокуються, а високоризикові — ескалюються до зареєстрованого власника. Підтвердження йдуть відокремленим, автентифікованим каналом із фішингостійкими обліковими даними, недоступними агентам.
Govern логує кожну контрольовану дію та мапить докази на десять регуляторних і галузевих фреймворків «з коробки», стрімлячи їх до SIEM замовника. Регулятори хочуть бачити сам факт наявності політики на момент інциденту, хто її схвалив і що саме зроблено — у незмінних журналах.
“Every agent should have an owner... It should be attached to a human identity.”
“Regulators want to know if you had a policy in place at the time of an incident, who approved it, what actions took place, and they want to see that in indelible logs.”
«Людська гарантія», а не нескінченний «людина в циклі»
RSA уникає втоми від постійних запитів «схвалити/відхилити». Замість цього працює ризик‑двигун, що балансує автономію та контроль. Лише дії, які перетинають визначений поріг ризику, йдуть на перевірку людині через окремий канал.
Скоринг враховує три виміри: користувача (чи очікувана це поведінка), дію (читання, запис чи ризикованіша операція) та дані з кінцевою точкою (наскільки чутлива ціль). Наприклад, агент повернення коштів може автоматично обробляти суми до 500 доларів, а більші — вимагати схвалення власника або другого погоджувача у вбудованому воркфлоу.
Визначення «високого ризику» задає замовник, отримуючи підказки від AI. Кожна організація знає свій бізнес‑ризик краще за будь‑кого. Це дозволяє налаштувати контроль так, щоб зупиняти лише справді небезпечне, не душачи корисну автономію.
Сенс у тому, щоб замінити бездумний «клікання так» на усвідомлене втручання там, де воно потрібне. Такий підхід підвищує безпеку без втрати швидкості, яку агенти приносять у процеси.
“A hundred prompts a day is just an invitation to say yes. It’s another form of denial-of-service attack.”
Багаторівневий захист, делегація та 30‑денний пілот
Agent ID — не «срібна куля», а шар у багаторівневій обороні. Політики перехоплюють шкідливі інструкції на рівні виклику інструментів, але підроблений легітимний запит зі вкраденого пристрою — інша проблема. Потрібні також шлюзи API, фаєрволи, виявлення шахрайства й трафік‑інспекція. Важливий принцип дизайну: канал авторизації має бути відокремлений від каналу агента.
RSA прямо говорить і про спроби обійти шлюз, наприклад, коли кодогенеруючий агент «піднімає» ключі іншої команди з репозиторію. Тут мають спрацювати інші засоби контролю, що вже існують у компанії. Не треба вигадувати безпеку заново — потрібен агентський шар поверх дієвих механізмів.
Критично також закрити шлях ескалації через делегування. Коли агенти створюють під‑агентів або передають задачі, Agent ID на етапі виконання інструмента застосовує спадкоємну модель дозволів: агент може наділити іншого лише тими правами, які має сам. Спроба використати чужі дозволи блокується в рантаймі.
Для CISO пропонують 30‑денний пілот з трьома питаннями: які агенти реально працюють; хто їхній власник; чи можете ви їх «вбити». Рекомендація — під’єднати кілька ключових систем і запустити Discover. Зазвичай результаты дивують і дають підстави призначити власників і будувати політики. Discover і Secure стануть загальнодоступними 16 листопада 2026 року, Govern — у першій половині 2027‑го. Перед наданням більшої автономії переконайтеся, що можете знаходити, авторизувати, обмежувати й вимикати своїх агентів.
“We don’t walk on water.”
“An agent can only enable another agent with the entitlements it was granted... He doesn’t have those permissions. Denied.”
На основі матеріалу наданого джерела.