Кибератаки с участием автономных агентов: Cisco выявляет критические пробелы в безопасности

Кибератаки с участием автономных агентов: Cisco выявляет критические пробелы в безопасности


(Никто не голосовал)
Загрузка...

Автономные агенты, созданные для автоматизации задач, уже используются злоумышленниками в кибератаках. Об этом заявил Энтони Гриеко, старший вице-президент и директор по безопасности и доверию компании Cisco, в эксклюзивном интервью VentureBeat на конференции RSAC 2026. По его словам, такие инциденты фиксируются регулярно, и их количество растет, затрагивая клиентов компании.

Гриеко описал типовой сценарий таких атак: аутентификация проходит успешно, проверка личности агента не вызывает подозрений. Агент оказывается именно тем, за кого себя выдает. Однако затем он получает доступ к данным или совершает действия, которые не были предусмотрены его уровнем разрешений. Проблема заключается не в идентификации, а в авторизации.

Представитель Cisco отметил, что бизнес активно внедряет подобные технологии, стремясь к показателям в 500 агентов на одного сотрудника. В связи с этим, по словам Гриеко, руководители служб безопасности сосредоточены на обеспечении надежной защиты в условиях массового внедрения агентских систем.

Отчет Cisco «Состояние безопасности ИИ 2026» показал, что 83% организаций планируют развертывать возможности автономных агентов, но лишь 29% чувствуют себя готовыми к их защите. На RSAC 2026 пять поставщиков представили свои фреймворки управления идентификацией агентов, однако ни один из них не смог полностью устранить все пробелы, включая решения самой Cisco.

Анализ VentureBeat, основанный на интервью с Гриеко и данных из пяти независимых источников, выявил четыре основных пробела в авторизации. Рекомендательная матрица, представленная ниже, описывает, как можно решить эти проблемы.

Пробел в авторизации, который пока не удалось устранить

Энтони Гриеко, чей карьерный путь в Cisco начался с инженерных и исследовательских подразделений по угрозам, занимает должность, охватывающую как разработку продуктов Cisco, так и обеспечение внутренней безопасности компании. Он описал конкретный операционный пробел в авторизации.

По словам Гриеко, даже если агент предназначен для финансовых операций, он не должен иметь доступ ко всем финансовым данным. Его права должны быть ограничены, например, только отчетами о расходах, и даже в этом случае — только к конкретным индивидуальным отчетам за определенный период времени. Достижение такого гранулированного контроля является одним из ключевых факторов для успешного и безопасного развития агентских систем.

Независимые эксперты на RSAC 2026 подтвердили эту тенденцию. Кейн МакГлэдри, старший член Института инженеров электротехники и электроники (IEEE), сообщил, что организации по умолчанию клонируют профили прав доступа человека для агентов, что приводит к чрезмерной раздаче прав с первого дня их использования. Картер Рис, вице-президент по ИИ в компании Reputation, выявил структурную причину: плоская модель авторизации больших языковых моделей (LLM) не учитывает пользовательские разрешения. Агент в такой плоской среде не нуждается в повышении привилегий, так как уже обладает широкими правами.

Гриеко отметил, что одна из главных проблем заключается в отсутствии прозрачности относительно происходящего в системе. Наличие карт управления идентификацией и доступом к таким системам является критически важным.

Элиа Зайцев, технический директор CrowdStrike, в интервью VentureBeat на RSAC 2026 рассказал об аспекте прозрачности. В большинстве стандартных конфигураций журналов активности, действия агента неотличимы от действий человека. Для их различения требуется анализ дерева процессов, что невозможно для большинства корпоративных систем логирования.

Пять поставщиков, включая Cisco с ее решениями Duo IAM и MCP gateway controls, представили фреймворки управления идентификацией агентов на RSAC. Однако ни один из них не устранил все пробелы, выявленные VentureBeat. Ниже описаны четыре ключевых, остающихся открытыми, проблемы.

Стандартизирующие организации приходят к единому диагнозу

Пробелы в авторизации и идентификации, описанные Гриеко, — это не просто наблюдения одного поставщика. Три независимых стандартизирующих органа пришли к аналогичным выводам в начале 2026 года. В феврале 2026 года Национальный институт стандартов и технологий (NIST), Центр передового опыта в области кибербезопасности (NCCoE), опубликовал концептуальный документ «Ускорение внедрения идентификации и авторизации программных и ИИ-агентов», который прямо призывает к демонстрационным проектам по применению существующих стандартов идентификации к автономным агентам.

ТОП-10 угроз для агентских приложений по версии OWASP (Open Web Application Security Project), опубликованный в декабре 2025 года, выделил неправомерное использование инструментов из-за чрезмерных привилегий и небезопасное делегирование как основные риски. А Альянс облачной безопасности (CSA) запустил фонд CSAI на RSAC 2026 с миссией «Обеспечение безопасности плоскости управления агентскими системами», включая специализированную структуру IAM для агентского ИИ, построенную на децентрализованных идентификаторах и принципах нулевого доверия. Когда NIST, OWASP и CSA независимо друг от друга указывают на один и тот же класс пробелов в одном и том же рыночном цикле, это указывает на структурную, а не специфическую для поставщика проблему.

Безопасность MCP: обнаружение важнее контроля

VentureBeat задал Гриеко вопрос о парадоксе протокола контекста модели (MCP) — протокола, который все поставщики на RSAC 2026 приняли, но при этом признали его уязвимости. Гриеко не утверждал, что протокол безопасен. Он заявил, что блокировать его внедрение в современном мире нереалистично.

По его словам, в современной реальности лидеры в области безопасности не могут просто отказаться от MCP, поэтому основной задачей становится управление рисками, связанными с ним.

Внутри собственной инфраструктуры Cisco команда Гриеко добавила возможности обнаружения, проксирования и инспекции MCP-серверов в свои решения AI Defense и Cisco Secure Access. Такой подход рассматривает MCP-серверы так же, как предприятия относятся к теневым ИТ-системам: сначала их необходимо обнаружить, а затем уже контролировать.

Этай Маор, вице-президент по анализу угроз в Cato Networks, подтвердил этот подход со стороны киберпреступников. На RSAC 2026 Маор продемонстрировал атаку «использование ИИ как ресурса», которая связывала MCP-серверы Atlassian и сервис Jira Service Management. Злоумышленники не разделяют доверенные инструменты, сервисы и модели; они объединяют все три. Маор подчеркнул, что необходим HR-подход к агентам, включающий их найм, мониторинг и увольнение.

Почти половина критической инфраструктуры устарела и не обновляется

Сбои в авторизации агентов сложнее обнаружить и устранить, когда базовая инфраструктура годами не получала обновлений безопасности — и этот пробел усугубляет все остальные уязвимости, описанные в данном обзоре. Cisco заказала исследование британской консалтинговой фирме WPI Strategy, чтобы проанализировать риски, связанные с технологиями с истекшим сроком службы, в США, Великобритании, Франции, Германии и Японии. Отчет показал, что почти половина критической сетевой инфраструктуры в этих регионах устарела или близка к устареванию. Поставщики больше не выпускают для нее обновлений.

По словам Гриеко, почти 50% критической инфраструктуры в этих регионах устарела или достигла конца своего жизненного цикла, что означает прекращение выпуска обновлений безопасности от поставщиков.

Инициатива Cisco «Устойчивая инфраструктура» по умолчанию отключает неиспользуемые функции и поэтапно выводит из эксплуатации устаревшие протоколы в течение трех циклов выпуска новых версий. Гриеко оспорил предположение, что безопасность по умолчанию — это статическое достижение. Он подчеркнул, что такие меры не являются однократными действиями; это постоянный процесс, который требует непрерывной работы.

Матрица пробелов в безопасности корпоративных агентских систем

Ниже представлены четыре основных пробела, на которые директора по безопасности могут отреагировать незамедлительно. Каждая строка описывает суть проблемы, причину ее возникновения, текущее состояние контроля со стороны поставщиков и первые шаги для команды, основываясь на данных эксклюзивного интервью Гриеко для VentureBeat на RSAC 2026, перепроверенных независимыми отчетами МакГлэдри (IEEE), Риса (Reputation), Маора (Cato Networks) и Зайцева (CrowdStrike), май 2026 года.

Устаревание инфраструктуры

Что не работает и каковы издержки: Почти половина критически важных сетевых активов достигла или приближается к концу срока службы (по данным WPI Strategy). Агенты, работающие на необновляемых системах, наследуют уязвимости, которые никто не исправит.

Почему текущие решения не справляются: Ежегодный цикл обновлений не успевает за скоростью появления угроз. Системы с истекшим сроком службы не получают обновлений безопасности и поддержки от поставщиков.

Состояние решений поставщиков: Инициатива Cisco «Устойчивая инфраструктура» отключает небезопасные настройки по умолчанию, предупреждает о рискованных конфигурациях и выводит из эксплуатации устаревшие протоколы по трёхступенчатому графику.

Первые действия для вашей команды: Команда по инфраструктуре: проведите аудит каждого сетевого актива на предмет сроков завершения поддержки поставщиками в этом квартале. Реклассифицируйте замену устаревшего оборудования из категории «обновление ИТ» в «инвестиции в безопасность» в следующем бюджетном цикле.

Обнаружение MCP

Что не работает и каковы издержки: MCP-серверы распространяются в средах без контроля безопасности. Разработчики создают соединения агентских инструментов, которые обходят существующие механизмы управления.

Почему текущие решения не справляются: Теневые развертывания MCP обходят существующие инструменты обнаружения. Не существует стандартного механизма инвентаризации. Маор продемонстрировал атаки, объединяющие MCP и Jira в рамках стратегии «использование ИИ как ресурса».

Состояние решений поставщиков: AI Defense добавляет функции обнаружения, проксирования и инспекции MCP, рассматривая MCP-серверы как теневые ИТ-системы.

Первые действия для вашей команды: Отдел безопасности: проведите инвентаризацию MCP-серверов во всех средах до развертывания любых средств управления агентами. Если вы не можете перечислить все свои MCP-поверхности, вы не сможете их защитить.

Чрезмерные привилегии агентов

Что не работает и каковы издержки: Агенты наследуют широкие права доступа на уровне человека в плоской модели авторизации. Агенту не нужно повышать привилегии, потому что он уже ими обладает (Рис).

Почему текущие решения не справляются: Команды IAM по умолчанию клонируют человеческие профили для агентов (МакГлэдри). Не существует ограниченных по объему и времени разрешений для нечеловеческих идентификаторов.

Состояние решений поставщиков: Duo IAM регистрирует агентов как отдельные объекты идентификации с гранулированными, ограниченными по времени разрешениями для каждого вызова инструмента.

Первые действия для вашей команды: Команда IAM: немедленно прекратите клонирование учетных записей человека для агентов. Ограничьте каждое разрешение агента конкретным набором данных, конкретным действием и конкретным временным окном. Тест Гриеко: может ли этот финансовый агент получить доступ только к тому индивидуальному отчету о расходах, который ему нужен в данный момент?

Прозрачность поведения агентов

Что не работает и каковы издержки: Действия агентов неотличимы от действий человека в журналах безопасности (Зайцев). Агент с чрезмерными привилегиями, выглядящий как человек в журналах, невидим для центра операций по безопасности (SOC).

Почему текущие решения не справляются: Стандартное логирование не фиксирует дерево процессов. Ни один поставщик не представил полную кроссплатформенную поведенческую базу для активности агентов.

Состояние решений поставщиков: Интеграция телеметрии SOC со Splunk для обнаружения и реагирования, специфичного для агентов.

Первые действия для вашей команды: Руководитель SOC: обновите логирование для захвата дерева процессов, чтобы действия, инициированные агентами, можно было отличить от действий, инициированных человеком. Если ваш SIEM не может ответить на вопрос «это был человек или агент?» для каждой сессии, пробел остается открытым.

Гриеко подчеркнул, что необходимо действовать и развиваться быстро, чтобы не отставать от темпов развития угроз со стороны злоумышленников.

Выявленные пробелы — это не просто теоретические рассуждения. Гриеко подтвердил, что инциденты уже происходят. Средства контроля существуют фрагментарно у различных поставщиков, но ни один из них пока не предложил комплексное решение.



Подпишитесь на новости блога
Добавить в закладки
Поучаствуйте в опросе:
Какой у вас производитель профиля окон?
Лучшие комментаторы:
Виолетта(26)
сергей(26)
Stan89(19)
adianon(15)
Слава(14)
andrei777
andrei777(8)