AI-агенты и нечеловеческие идентичности: почему безопасность отстает и что делать
Когда мы говорим об управлении доступом, обычно представляем людей: сотрудников, администраторов, подрядчиков. Но в современных корпоративных каталогах всё чаще появляются записи, которые не принадлежат ни одному человеку. Это сервисные аккаунты, приложения, API-ключи и, конечно, AI-агенты — автоном

Когда мы говорим об управлении доступом, обычно представляем людей: сотрудников, администраторов, подрядчиков. Но в современных корпоративных каталогах всё чаще появляются записи, которые не принадлежат ни одному человеку. Это сервисные аккаунты, приложения, API-ключи и, конечно, AI-агенты — автономные программы, способные выполнять задачи без непосредственного участия человека. Их число растёт так быстро, что службы безопасности перестают успевать отслеживать, кто и к чему имеет доступ. По данным компании Netwrix, специализирующейся на управлении доступом, количество нечеловеческих идентичностей увеличивается на 20–30% ежегодно, а в организациях, активно внедряющих искусственный интеллект, этот показатель может быть ещё выше. Однако большинство компаний не имеют полного реестра таких учётных записей, что создаёт серьёзные риски для безопасности. В этой статье мы разберём, почему нечеловеческие идентичности стали проблемой, как они появляются и какие меры помогут взять их под контроль.
Что такое нечеловеческие идентичности и почему их стало так много
Нечеловеческие идентичности — это учётные записи, которые не привязаны к конкретному человеку. Вместо логина и пароля они используют API-ключи, токены, сертификаты и другие механизмы аутентификации. AI-агенты, работающие на основе больших языковых моделей, — лишь одна из разновидностей таких идентичностей. Они могут взаимодействовать с другими системами, обрабатывать данные и принимать решения, имитируя действия человека. Но в отличие от людей, такие агенты не «уходят на пенсию» и не увольняются, поэтому их учётные записи остаются активными годами, часто с правами администратора или доступом к критическим данным.
Причины роста нечеловеческих идентичностей очевидны: цифровая трансформация, автоматизация рутинных задач, переход в облако и активное внедрение искусственного интеллекта. Каждый новый сервис, интеграция или AI-агент требует создания учётной записи, и часто это происходит в обход стандартных процедур. Разработчики и инженеры, стремясь ускорить процесс, создают учётные записи с максимальными правами, не задумываясь о последствиях. В результате формируется «теневая» инфраструктура, которая невидима для служб безопасности и не подчиняется политикам управления доступом.
Масштаб проблемы: цифры и факты от Netwrix
Исследование Netwrix показало, что только 40% компаний могут точно ответить, сколько у них сервисных аккаунтов и AI-агентов. Остальные 60% либо не ведут учёт, либо делают это нерегулярно. Это тревожный сигнал, ведь нечеловеческие идентичности часто обладают расширенными привилегиями. Например, AI-агент, подключённый к системе управления документами, может получить доступ ко всем файлам, включая конфиденциальные. Если его учётные данные будут скомпрометированы, злоумышленник получит те же возможности, причём обнаружить такую активность сложно, потому что она выглядит как легитимное использование системы.
Особую опасность представляет то, что нечеловеческие идентичности не проходят регулярную проверку. Человеческие учётные записи обычно пересматриваются при смене должности или увольнении сотрудника, но для сервисных аккаунтов и AI-агентов таких процессов нет. Они остаются активными даже после того, как перестают использоваться, создавая накопление устаревших и незащищённых учётных записей. Злоумышленники активно охотятся за такими данными, ведь они часто имеют высокие привилегии и менее защищены, чем человеческие аккаунты.
Почему традиционные подходы к безопасности не работают
Традиционные системы управления идентификацией (IAM) были разработаны для управления человеческими учётными записями. Они предполагают ручное администрирование, которое не успевает за автоматизацией. Когда количество нечеловеческих идентичностей исчисляется тысячами, ручное управление становится невозможным. Кроме того, такие системы часто не различают человеческие и нечеловеческие учётные записи, что затрудняет применение политик безопасности.
Ещё одна проблема — отсутствие чёткой ответственности. Для каждой человеческой учётной записи есть владелец — сотрудник, который отвечает за свои действия. Для нечеловеческих идентичностей владелец часто не определён, или их создают «для проекта», а потом забывают. Это приводит к тому, что доступ остаётся открытым годами, и никто не контролирует, как он используется. В контексте роста AI-угроз, таких как автоматизированные фишинговые кампании и использование скомпрометированных API-ключей, проблема становится ещё более острой.
Как злоумышленники используют нечеловеческие идентичности
Киберпреступники прекрасно осознают уязвимость нечеловеческих идентичностей. Они используют автоматизированные инструменты для поиска открытых API-ключей и токенов в публичных репозиториях кода, а также для перебора слабых паролей у сервисных аккаунтов. Получив доступ к такой учётной записи, злоумышленник может действовать незаметно, поскольку активность AI-агента или сервиса не вызывает подозрений. Например, скомпрометированный AI-агент может быть использован для кражи данных, внедрения вредоносного ПО или даже для проведения атак на другие системы внутри сети.
Особую опасность представляют AI-агенты, которые имеют доступ к нескольким системам. Они становятся «мостиком» для горизонтального перемещения злоумышленника по инфраструктуре. При этом традиционные системы обнаружения вторжений (IDS) и SIEM-решения часто не настроены на мониторинг активности нечеловеческих идентичностей, что позволяет атакам оставаться незамеченными в течение длительного времени.
Какие меры необходимо предпринять для защиты
Netwrix рекомендует комплексный подход к управлению нечеловеческими идентичностями. Прежде всего, необходимо провести полный аудит всех учётных записей, включая сервисные аккаунты, API-ключи и AI-агентов. Для этого можно использовать автоматизированные инструменты обнаружения, которые сканируют каталоги и выявляют все объекты, не привязанные к людям. После обнаружения нужно классифицировать эти идентичности, определить их владельцев и назначить ответственных за каждую из них.
Следующий шаг — внедрение принципа наименьших привилегий. Нечеловеческие идентичности должны иметь только те права, которые необходимы для выполнения их функций. Например, AI-агент, предназначенный для обработки заявок, не должен иметь доступ к финансовым отчётам. Также важно настроить сроки действия учётных записей и регулярно их пересматривать. Если идентичность не использовалась в течение определённого периода, её следует автоматически отключать или удалять.
Как интегрировать AI-агентов в систему управления доступом
AI-агенты должны быть полноправными участниками системы управления доступом. Это означает, что их права должны быть ограничены необходимым минимумом, а доступ к критическим данным — контролироваться. Для этого можно использовать решения IAM, которые поддерживают управление нечеловеческими идентичностями. Такие системы позволяют автоматически выдавать и отзывать права, а также отслеживать активность AI-агентов в реальном времени.
Важно также настроить мониторинг и оповещение об аномалиях. Например, если AI-агент начинает получать доступ к данным в нерабочее время или в необычных объёмах, это должно вызывать подозрение. Современные SIEM-решения могут быть настроены на обнаружение таких паттернов, что позволит своевременно реагировать на инциденты. Кроме того, необходимо регулярно проводить пентесты и аудиты безопасности, чтобы выявлять слабые места в управлении нечеловеческими идентичностями.
Кого это затронет и как подготовиться
Проблема нечеловеческих идентичностей касается всех организаций, использующих автоматизацию и AI. Особенно уязвимы компании в сфере финансов, здравоохранения и технологий, где объёмы данных велики, а требования к безопасности высоки. Разработчики и ИТ-администраторы должны быть обучены правильному созданию и управлению нечеловеческими идентичностями. Это включает понимание рисков, связанных с чрезмерными привилегиями, и соблюдение политик безопасности при создании новых учётных записей.
Для бизнеса это означает необходимость инвестиций в инструменты управления идентификацией и проведение регулярных аудитов. В противном случае возрастает риск утечек данных, финансовых потерь и репутационного ущерба. В России и СНГ ситуация аналогична: компании активно внедряют AI-решения, но часто игнорируют аспекты безопасности. Регуляторы, такие как Роскомнадзор и Центральный банк, всё чаще обращают внимание на защиту данных, поэтому несоблюдение требований может привести к серьёзным санкциям.
Что будет дальше: прогнозы и тренды
Netwrix прогнозирует, что в ближайшие годы количество нечеловеческих идентичностей превысит количество человеческих. Это потребует пересмотра стратегий безопасности. Ожидается, что появятся новые стандарты и регуляторные требования, касающиеся управления AI-агентами. Например, уже сейчас обсуждается необходимость сертификации AI-систем и обязательного аудита их доступа к данным.
Компании, которые уже сейчас внедряют robust-системы управления идентификацией, получат конкурентное преимущество. Они смогут безопасно масштабировать использование AI, не опасаясь за свои данные. Напротив, те, кто откладывает меры, рискуют столкнуться с серьёзными инцидентами, которые могут подорвать доверие клиентов и партнёров. Поэтому важно действовать на опережение, а не ждать, пока проблема станет критической.
Итог
Рост нечеловеческих идентичностей — неизбежный результат цифровизации, но он не должен происходить в ущерб безопасности. Организации обязаны взять под контроль свои каталоги, внедрить автоматизированный аудит и управление доступом. Только так можно использовать преимущества AI-агентов, не превращая их в угрозу. Следите за развитием этой темы — она будет определять безопасность корпоративных систем в ближайшие годы.