Новости и статьи об искусственном интеллекте и нейросетях. Мы собираем и обрабатываем самую актуальную информацию из мира AI. О проекте

Статьи

Разрыв безопасности ИИ-агентов: 54% компаний уже пострадали

Исследование выявило разрыв в безопасности ИИ-агентов: более половины компаний уже столкнулись с инцидентами, но лишь треть использует уникальные учётные данные для каждого агента. Большинство полагаются на встроенные средства защиты поставщиков, а выделенные решения почти не применяются. При этом 59% организаций планируют сменить инструменты в течение года.

16 июля 2026 г.
7 мин
55

В выборке из 107 компаний ИИ-агенты получают реальный доступ к системам и данным, однако средства контроля за ними не поспевают. Более половины организаций уже сталкивались с подтверждёнными инцидентами в сфере безопасности агентов или с ситуациями, которые едва не закончились ущербом. Лишь около трети компаний выделяют каждому агенту собственную учётную запись с ограниченными правами; большинство по-прежнему использует общие ключи. Только три из десяти изолируют агентов с высоким уровнем риска. Инструменты безопасности в основном заимствованы у поставщиков моделей и облачных гигантов, а не созданы специально для агентов. Расходы на это направление составляют лишь малую часть бюджета на ИБ, а мнения компаний о том, успевают ли их защитные меры за атакующими с ИИ, разделились почти поровну. Всё это формирует разрыв в безопасности агентов: автономные агенты распространяются быстрее, чем необходимые механизмы идентификации, изоляции и контроля.

Очередной выпуск исследования VentureBeat Pulse Research посвящён тому, как компании защищают своих ИИ-агентов: какие инструменты используют, как управляют идентификацией и изоляцией агентов, что уже пошло не так, сколько средств выделяется и считают ли организации, что их защита успевает за атакующими, вооружёнными ИИ.

Главный вывод — разрыв в безопасности агентов: дистанция между автономией, которую компании предоставляют агентам, и существующими средствами контроля. 54% организаций уже пережили подтверждённый инцидент (18%) или ситуацию, которую удалось предотвратить до нанесения ущерба (36%). Структурная слабость, стоящая за этими цифрами, — управление идентификацией: лишь 32% компаний выдают каждому агенту отдельную ограниченную учётную запись, тогда как остальные допускают совместное использование учётных данных или работают на общих API-ключах и учётных записях сотрудников либо сервисных аккаунтов. Когда агенты используют общие ключи, компрометация или избыточные права одного из них создают широкий радиус поражения. При этом только 30% компаний изолируют своих наиболее рискованных агентов в песочницах, чтобы этот радиус ограничить.

Примечательно, насколько комфортно компании чувствуют себя внутри этого разрыва. Инструменты безопасности в подавляющем большинстве — встроенные: лидируют защитные механизмы OpenAI (51%), облачные средства Google и Microsoft, а также элементы управления агентами от Anthropic. Специализированные же решения для безопасности агентов почти не заметны. Удовлетворённость таким заимствованным арсеналом высока — в среднем 4,2 из 5. Однако расходы остаются скромной долей бюджета на ИБ, лишь треть компаний уверены, что их защита с ИИ опережает атакующих, а явное большинство планирует сменить инструменты в течение года. Получается парадокс: компании довольны тем, что одновременно собираются заменить.

Методология

Опрос проведён VentureBeat в рамках текущей исследовательской серии Pulse Research. Он посвящён безопасности агентов на предприятиях: какие инструменты, способы идентификации, изоляции и принудительного контроля применяют организации для защиты автономных ИИ-агентов. В выборку включены респонденты из компаний с численностью более 100 сотрудников (n=107; самая малая группа — 1–100 сотрудников — исключена). Данные собраны в одну волну в июне 2026 года, поэтому анализ носит одномоментный характер и не отражает динамику месяц к месяцу. Несколько вопросов допускали множественный выбор, поэтому сумма долей может превышать 100%.

По ролям выборка состоит из руководителей и лиц, влияющих на закупки: 45% принимают окончательные решения о приобретении ИИ-продуктов, ещё 30% — рекомендующие или влияющие лица. По должностям: менеджеры (43%), рядовые сотрудники (24%), вице-президенты и директора (15%), руководители высшего звена (11%). По размеру организаций преобладает средний бизнес: 251–1000 сотрудников (42%) и 101–250 (25%); далее 1001–5000 (19%), 5001–10000 (8%) и более 10000 (7%). Крупнейшая отрасль — технологии/ПО (23%), за ней следуют производство (15%), розница/электронная коммерция (14%) и здравоохранение/бионауки (13%).

При 107 респондентах выборка достаточно велика для выявления тенденций, но не для точных измерений: она самостоятельная, а не вероятностная, и смещена в сторону среднего бизнеса. Поэтому результаты лучше интерпретировать как мнение организаций, активно выстраивающих безопасность агентов, а не как картину по отрасли в целом.

Оценки удовлетворённости рассчитаны среди ответивших на каждый вопрос; общий балл удовлетворённости основан на ответах 82 из 107 подходящих респондентов.

Инциденты уже здесь

Более половины компаний сталкивались с инцидентами или опасными ситуациями

Участников спросили, происходили ли у них инциденты безопасности с ИИ-агентами — подтверждённые взломы или ситуации, которые удалось предотвратить до ущерба. Большинство тех, кто использует агентов в продуктивной среде, ответили утвердительно.

  • 42% — не сталкивались с подобными инцидентами
  • 36% — была опасная ситуация, которую предотвратили до ущерба
  • 18% — подтверждённый инцидент
  • 5% — нет агентов в продуктивной среде; 2% не отслеживают такие события

Это определяющая цифра всего отчёта. Более половины организаций (54%) уже пережили событие, связанное с безопасностью агентов: 18% — подтверждённый инцидент и 36% — ситуацию на грани, которую удалось вовремя остановить. Лишь 42% не отметили ничего подобного, а оставшиеся либо не запускали агентов в работу, либо не фиксируют такие инциденты. Высокая доля предотвращённых инцидентов говорит о том, что компании умеют замечать проблемы, но ловят их на самом краю. Именно от тех средств контроля, которые рассматриваются далее — идентификации, изоляции, принудительного исполнения политик, — зависит, останется ли следующая опасная ситуация просто предупреждением.

С ростом компании растёт и подверженность рискам, но не уровень изоляции. Доля инцидентов и опасных ситуаций увеличивается с 49% в среднем бизнесе (101–1000 сотрудников) до 63% на крупных предприятиях (свыше 1000 сотрудников). При этом изоляция агентов с высоким риском в песочницах снижается с 35% до 20%, а удовлетворённость инструментами безопасности падает с 4,36 до 3,97. Те, кто управляет наибольшим числом агентов в самых разных системах, несут больше всего инцидентов и меньше всего используют контроль, ограничивающий радиус поражения.

Пробел в идентификации

Лишь треть компаний даёт каждому агенту уникальную ограниченную учётную запись

Респондентов спросили, как они управляют идентификацией своих ИИ-агентов: имеет ли каждый агент собственные учётные данные или они используются совместно. Полноценная индивидуальная идентификация — скорее исключение.

  • 48% — у части агентов есть ограниченные учётные данные, но многие по-прежнему используют общие
  • 32% — каждый агент имеет собственную ограниченную управляемую учётную запись
  • 32% — агенты в основном работают на общих API-ключах или учётных данных сотрудников/сервисных аккаунтов
  • 7% — нет агентов в продуктивной среде; 5% не знают

Суммируя пересекающиеся ответы, получаем, что 69% компаний (74 из 107) в той или иной форме допускают совместное использование учётных данных в парке агентов. Именно идентификация — глубинная уязвимость, стоящая за инцидентами. Только около трети (32%) выдают каждому агенту собственную ограниченную учётную запись, что является обязательным условием для минимальных привилегий и чёткой атрибуции действий. Почти половина (48%) сообщили, что у некоторых агентов есть ограниченные учётные записи, но многие всё ещё используют общие. Ещё 32% указали, что агенты главным образом работают на общих API-ключах или заимствованных учётных данных людей и сервисов. (Варианты ответов не исключали друг друга, поэтому доли пересекаются.)

Последствия прямы: когда агенты делят учётные данные, скомпрометированный или наделённый избыточными правами агент может действовать с гораздо большим размахом, чем предполагалось, а при расследовании невозможно точно определить, какой агент что сделал. Проблема нечеловеческой идентичности — наделение каждого агента собственной управляемой учётной записью — остаётся крупнейшей незавершённой задачей в области безопасности агентов на предприятиях.

Более того, практика управления учётными данными коррелирует с частотой инцидентов. Среди организаций, где в каком-либо виде есть совместное использование, 63,5% (47 из 74) сталкивались с инцидентом или опасной ситуацией за последние двенадцать месяцев. Там, где каждый агент имеет собственную ограниченную учётную запись, этот показатель составил 40,9% (9 из 22). Группа с полным охватом невелика, поэтому пока речь идёт о статистической связи, а не о доказанной причинности, и разница в основном проявляется в среднем бизнесе. Однако в рамках одного опроса разрыв в 23 процентных пункта выглядит значимым.

Наблюдают и контролируют, но редко изолируют

Только три из десяти компаний помещают самых рискованных агентов в песочницу

Исследователи выясняли, как на практике выглядит защита агентов: наблюдают ли за ними, принудительно контролируют, изолируют или комбинируют эти подходы. Мера, ограничивающая ущерб, применяется реже всего.

  • 49% — контроль: агенты имеют ограниченные учётные записи и права, действует принудительное исполнение политик во время выполнения
  • 47% — наблюдение: активность агентов отслеживается и регистрируется, но возможности принудительного ограничения во время выполнения минимальны
  • 30% — изоляция: агенты с высоким риском работают в песочнице, радиус поражения ограничен при отказе других средств защиты
  • 6% — не знают; 5% пока не имеют выделенной программы безопасности агентов

Мониторинг и принудительный контроль довольно распространены; изоляция — нет. Примерно половина компаний наблюдает за действиями агентов (47%) или принудительно ограничивает их права во время работы (49%), но только 30% изолируют самых рискованных агентов в песочницах, чтобы ограничить ущерб при отказе других средств. С точки зрения эшелонированной защиты такой порядок выглядит нелогичным: наблюдение показывает, что произошло, контроль пытается предотвратить, но именно изоляция ограничивает масштаб бедствия, когда предотвращение не срабатывает, — и эту меру компании применяют реже всего. В сочетании с пробелом в идентификации из предыдущего раздела складывается картина: агентов отслеживают и разграничивают права, но редко запирают в рамки. Именно в такой конфигурации единичный сбой распространяется беспрепятственно.

Безопасность на заимствованных встроенных средствах

Доминируют защитные механизмы OpenAI, Google и Microsoft; специалисты почти незаметны

Респондентов спросили, какие инструменты безопасности агентов они используют и какой из них считают основным. Ответы явно смещены в пользу поставщиков моделей и гиперскейлеров, а не специализированных вендоров.

  • 51% используют встроенные средства защиты OpenAI; 36% — облачные средства Google; 35% — Microsoft Azure (Purview / Copilot Studio DLP); 29% — элементы управления агентами от Anthropic
  • 13% — Microsoft Entra Agent ID; 10% — AWS Bedrock Guardrails
  • По 8% применяют открытые системы защиты, Cloudflare и Cisco; специализированные решения (Palo Alto, CrowdStrike, Zenity, HiddenLayer, Lakera, Okta) находятся в пределах единиц процентов
  • 82% называют встроенное средство от поставщика модели или гиперскейлера основным уровнем безопасности агентов

Компании защищают агентов инструментами, которые поставляются вместе с их моделями и облаками. Встроенные средства OpenAI лидируют с 51%, за ними следуют облачные решения Google и Microsoft, а также управляемые средства Anthropic. Когда же участников просили назвать единственный основной уровень защиты, 82% указали одно из этих встроенных предложений. Категория специализированных средств защиты агентов — Prisma AIRS от Palo Alto, CrowdStrike, Cisco AI Defense, Zenity, HiddenLayer, Lakera от Check Point, Okta for AI Agents, платформы нечеловеческой идентичности — едва заметна, набирая единицы процентов. Лишь 5% не используют никаких специальных инструментов. Как и в других сериях опросов этого исследования, касавшихся Retrieval и оценки, побеждает путь наименьшего сопротивления: компании в первую очередь берут те средства, которые предоставляет их платформа, а независимый уровень безопасности, который мог бы закрыть пробелы в идентификации и изоляции, пока не внедрён в масштабах рынка.

Преобладание встроенных средств прослеживается в обеих волнах опроса во втором квартале. В апреле–мае (n=110) лидировали те же имена: средства OpenAI (26%), Azure (15%), AWS (14%), Google (12%), а любой специалист по безопасности агентов набирал не более 3%, при этом каждый десятый вообще не применял специальных инструментов. Общий вывод по двум опросам: компании по умолчанию полагаются на решения, предлагаемые их платформой, а вендоры специализированной категории пока не стали здесь заметными игроками.

(Примечание к интерпретации долей. Как указано в разделе о методологии, выборка самостоятельная и смещена в сторону среднего бизнеса; вопрос об использовании учитывал каждого вендора или подход, имеющийся у респондента, поэтому цифры отражают присутствие в арсенале защиты, а не расходы или эксклюзивность. Проценты отдельных поставщиков несут все обычные ограничения выборки. Структурный паттерн, однако, сохранялся в обеих волнах при разных формулировках вопросов: встроенные средства от поставщиков моделей и гиперскейлеров лидируют, а специализированные решения для безопасности агентов остаются в пределах единиц процентов. Относитесь к конкретным процентам с осторожностью, а к закономерности — с уверенностью.)

И компании это устраивает

Удовлетворённость высока, несмотря на инциденты и отставание в идентификации

Участников спросили, насколько они удовлетворены текущими инструментами безопасности агентов. Уровень комфорта заметно расходится с задокументированными рисками.

  • 4,2 — средняя общая удовлетворённость текущими средствами защиты агентов по пятибалльной шкале
  • 4,1 — средняя оценка соотношения цены и качества; простота внедрения немного ниже — 3,9
  • 54% тем не менее уже столкнулись с подтверждённым инцидентом или опасной ситуацией (раздел 1)
  • 32% выдают каждому агенту уникальную ограниченную учётную запись (раздел 2)

Удовлетворённость инструментами безопасности агентов высока — 4,2 из 5 в среднем, и 4,1 за соотношение цены и качества, что является одним из самых позитивных показателей в серии. Поразительно другое: компании крайне довольны арсеналом, который по большей части состоит из заимствованных встроенных средств, притом что более половины уже пережили инцидент или опасную ситуацию, и лишь треть предоставляет агентам ограниченные учётные данные. Судя по всему, комфорт основан на удобстве и низких барьерах встроенных решений, а не на доказанной способности сдерживать угрозы. Это ложное спокойствие в процессе формирования: те же компании, которые выражают удовлетворённость, — как показано в разделе 8, — явным большинством планируют сменить инструменты в течение года. Доверие оказывается менее прочным, чем можно предположить по оценкам.

Бюджеты не поспевают

Большинство тратит на безопасность агентов меньше десятой части ИБ-бюджета

Участники указали, какую долю бюджета на информационную безопасность они выделяют на защиту ИИ-агентов. Для быстро растущего риска цифры скромные.

  • 46% выделяют 6–10% ИБ-бюджета на безопасность агентов/ИИ — самая распространённая категория
  • 26% — 1–5%; ещё 8% — менее 1%
  • 15% — 11–25%
  • 9% — более 25%

Расходы на безопасность агентов остаются тонкой прослойкой. Чаще всего на это направление уходит 6–10% бюджета на ИБ (46%), а треть компаний (34%) тратит 5% или меньше; лишь четверть (24%) выделяет более десятой части. На фоне частоты инцидентов (раздел 1) и пробелов в идентификации и изоляции (разделы 2 и 3) бюджет выглядит запаздывающим индикатором: риск материализовался быстрее, чем финансирование мер по его нейтрализации. Компании, тратящие на агентов более 10% своего ИБ-бюджета, находятся в явном меньшинстве, и, скорее всего, именно они выстраивают те механизмы ограниченной идентификации и изоляции, которых не хватает остальным.

Гонка вооружений — в лучшем случае на равных

Только треть считает, что их защита с ИИ опережает атакующих с ИИ

Респондентов попросили оценить баланс между их защитными возможностями с использованием ИИ и нападающими, также применяющими ИИ. Уверенность далека от единодушия.

  • 35% — наша защита с ИИ опережает
  • 32% — примерно на равных
  • 21% — атакующие с ИИ опережают нашу защиту
  • 21% — пока рано судить; 6% не знают

Мнения разделились. Лишь около трети (35%) уверены, что их оснащённая ИИ защита опережает атакующих с ИИ. Остальные настроены менее оптимистично: 32% говорят о примерном равенстве, 21% считают, что атакующие впереди, и ещё 21% полагают, что делать выводы рано. В совокупности явное большинство (53%) оценивают баланс как равный или склоняющийся в пользу атакующей стороны. Эта неопределённость плохо вяжется с высокой удовлетворённостью из раздела 5: компании довольны своими инструментами, но не убеждены, что они побеждают в том противостоянии, ради которого созданы. В сфере, где нападение тоже усиливается с помощью ИИ, равный счёт — не самое комфортное положение.

Грядёт смена инструментов безопасности

Почти шесть из десяти планируют внедрить или сменить решения в течение года

Участников спросили, намерены ли они внедрить новое, дополнительное или заменяющее решение для безопасности агентов, и какие именно рассматривают. Лишь немногие готовы сохранить статус-кво.

  • 41% — не планируют изменений
  • 29% — планируют внедрить или сменить в ближайшие 0–3 месяца
  • 22% — в течение 3–6 месяцев
  • 8% — в течение 6–12 месяцев

Нынешний набор средств защиты не окончателен. Хотя 41% не планируют перемен, явное большинство (59%) намерено внедрить новое, дополнительное или заменяющее решение для безопасности агентов в течение двенадцати месяцев, а 29% — уже в ближайшем квартале. Это сильный сигнал: несмотря на высокую удовлетворённость, компании осознают, что текущий арсенал — временное решение. Именно инциденты запускают цикл закупок.

Среди организаций, уже пострадавших от инцидентов, 42,1% планируют внедрить, добавить или заменить средства защиты агентов в ближайшие девяносто дней против 14,0% среди тех, у кого инцидентов не было. После подтверждённого инцидента такое поведение становится преобладающим — 52,6%. Пережитый инцидент меняет и оценку угроз: 33,3% пострадавших компаний считают, что атакующие с ИИ опережают их защиту, тогда как среди несталкивавшихся с инцидентами таких лишь 8,0%. Опыт, согласно этим данным, — сильнейший предвестник и срочности, и пессимизма.

В списке рассматриваемых решений по-прежнему лидируют встроенные средства (OpenAI 34%, Google 30%, Anthropic 29%, Azure 25%), но специализированные вендоры безопасности — Cloudflare, Cisco, Palo Alto, Okta, Lakera от Check Point — вызывают ранний интерес в пределах средних и высоких единиц процентов, что превышает их текущую долю.

Чего в планах покупок пока нет, так это компонента идентификации как такового. Всего 12% респондентов рассматривают продукт для идентификации агентов — Okta for AI Agents, Microsoft Entra Agent ID или платформу нечеловеческой идентичности. Среди организаций с совместным использованием учётных данных, уже столкнувшихся с инцидентами, доля рассматривающих средства идентификации практически не меняется и остаётся на уровне одного из десяти. Тот элемент защиты, на который наиболее прямо указывают данные об инцидентах, в основном отсутствует в планах закупок. Станет ли эта волна импульсом к укреплению привычки полагаться на встроенные средства или наконец откроет дорогу специализированной защите агентов — тем механизмам идентификации и изоляции, которых требуют инциденты, — вопрос, за которым серия продолжит следить.

Сухой остаток: разрыв в безопасности первыми проверят автономные агенты

Организации с численностью более 100 сотрудников предоставляют ИИ-агентам реальный доступ к системам и данным, а защищают их средствами, созданными для другого. Более половины уже пережили инцидент или опасную ситуацию; лишь треть даёт каждому агенту уникальную ограниченную учётную запись, а большинство по-прежнему использует общие учётные данные; только три из десяти изолируют самых рискованных агентов; и защитный арсенал в подавляющем большинстве заимствован у поставщиков моделей и гиперскейлеров, а не создан специально для агентов.

Тревожное сочетание — уверенность при высоких рисках: удовлетворённость текущими инструментами одна из самых высоких в серии, однако расходы составляют малую часть ИБ-бюджета, лишь треть считает, что их защита опережает атакующих с ИИ, и явное большинство уже планирует заменить имеющиеся средства. При 107 респондентах в одной волне это лишь указатель направления со смещением в сторону среднего бизнеса, но направление ясно: внедрение агентов опережает их безопасность, а самые важные при отказе защиты меры — ограниченная идентификация и изоляция — внедрены менее всего. Разрыв в безопасности агентов — это не проблема покрытия, которую можно закрыть одними встроенными средствами; это проблема идентификации, изоляции и принудительного контроля, построенных для автономного программного обеспечения. Открытый вопрос для следующих волн — закроют ли компании этот разрыв осознанно или это сделает за них очередной подтверждённый инцидент.


На основе опроса 107 квалифицированных респондентов из компаний со штатом более 100 сотрудников, данные собраны в одну волну в июне 2026 года. Это индикатор направления, а не точное измерение: выборка самостоятельная и смещена в сторону среднего бизнеса, поэтому результаты лучше интерпретировать как точку зрения организаций, активно выстраивающих безопасность агентов, а не как срез по отрасли. Респонденты — руководители и влиятельные лица (45% принимают окончательные решения о закупках, 30% — рекомендующие), должности варьируются от менеджеров до высшего руководства, представляют преимущественно отрасли технологий/ПО, производства, розницы/электронной коммерции и здравоохранения/бионаук.

Горячее

Загружаем популярные статьи...