Чотири з п’яти компаній не контролюють “зламаних” ШІ-агентів

Чотири з п'яти компаній не контролюють "зламаних" ШІ-агентів 1

Президент відділу технологій Visa, Раджат Танеджа, розповів аудиторії VB Transform 2026 про використання моделі Anthropic Mythos для власної платіжної мережі Visa. Модель виявила незначні вразливості, які вдалося об’єднати у робочі ланцюжки експлуатації, і Visa відкрила доступ до засобу, що керував цим процесом.

Це свідчить про наявність у компанії інженерних ресурсів для втілення виявлених результатів. Більшість компаній не мають такої можливості. Лише 53% підприємств вже стикалися з інцидентами безпеки, пов’язаними з агентами, або ледь не стали жертвами таких інцидентів. 65% забезпечують дозвіл агентам у режимі реального часу, але лише 18% ізолюють найризикованіших агентів, і лише 8% поєднують примусові заходи з ізоляцією.

Використання нативних контролів постачальників для вирішення проблем безпеки агентів лише поглиблює цей розрив. Липневе дослідження VentureBeat Pulse Research показало, що 92% підприємств, обираючи основний рівень безпеки, надають перевагу своїм хмарним провайдерам та постачальникам платформ ШІ.

З січня було проведено шість хвиль досліджень, в яких взяли участь 440 кваліфікованих респондентів з галузі безпеки підприємств. Основний висновок: розрив у можливостях стримування між тим, що потрібно підприємствам, і тим, що реально робиться, зростає. Часто ці проблеми залишаються невирішеними, що ставить під загрозу інвестиції підприємств у ШІ-агентів та їхнє майбутнє.

Дані про задоволеність не відповідають даним про інциденти

Дослідження послідовно показують, що підприємства оцінюють інструменти, які їм найкраще знайомі, вище, навіть якщо ці інструменти не виправдали очікувань або дали посередні результати. Три висновки з необроблених даних суперечать цій тенденції, і кожен з них говорить про те, наскільки молодим є цей ринок.

Підприємства, які постраждали, оцінюють свої інструменти вище, ніж ті, що не постраждали

Минулого місяця опитування виявило, що 46 підприємств повідомили про підтверджений інцидент або майже-інцидент, а потім оцінили свою задоволеність інструментами безпеки. Їхня середня оцінка задоволеності становила 4,39 з 5. 30 з 55 підприємств, які не мали інцидентів, оцінили свої інструменти безпеки на 4,13. Підприємства винагороджують будь-який інструмент, який рятує їх від збою, премією довіри.

Це чіткий показник молодого ринку, коли позиціонування бренду, маркетинг чи інші способи переконання підприємств легко поступаються порятунку клієнта від збою. Майже-інциденти переважають підтверджені інциденти у співвідношенні 2:1 у червні та липні, що означає, що підприємства виявляють проблеми на крайніх межах. Таке своєчасне виявлення сприймається як підтвердження як стратегії безпеки, так і придбаних інструментів. За сім місяців даних видно, наскільки швидко керівники з питань безпеки підприємств починають довіряти новому інструменту, який ідентифікує вторгнення чи збій і нейтралізує його до отримання доступу. VentureBeat вважає, що сам порятунок виконує маркетингову функцію. Середня оцінка 4,13 серед підприємств, які ніколи не стикалися з інцидентами, показує зворотний бік того ж ефекту. Інструменти, які ніколи не були помічені в дії, завойовують менше довіри, а не більше.

VentureBeat також виявив, що з 17 підприємств, які ізолюють своїх найризикованіших агентів, 14 оцінили свої інструменти в середньому на 4,00. Підприємства, які не ізолюють, оцінили їх на 4,35. Підприємства, найближчі до реальної безпеки, найменше задоволені своїми інструментами — саме це незадоволення спонукає їх до інженерних зусиль, які докладає Visa.

Чотири з п'яти компаній не контролюють "зламаних" ШІ-агентів 2

Чотири з п’яти підприємств, які вирішили проблему ідентичності, не створювали ізоляцію

49% (57 зі 116 підприємств, опитаних у липні) надали кожному агенту власну, керовану ідентичність. Лише місяцем раніше, у червневій хвилі дослідження VentureBeat, 32% підприємств призначили ідентифікатори для кожного агента. Липневий стрибок на 17 пунктів за один місяць є найшвидшим показником за всю історію цього дослідження. Незважаючи на ці досягнення, 63% все ще повідомляють про спільне використання облікових даних на своїх системах. Лише 11 з цих 57 також впроваджують ізоляцію.

Це співвідношення пояснює, чому розрив у можливостях стримування продовжує зростати, навіть коли всі основні засоби контролю покращуються. Підприємства розглядають ідентичність та ізоляцію як замінники. Їм потрібне більш довгострокове бачення, де обидва елементи є невід’ємною частиною платформної, багатошарової стратегії. Два інциденти, про які писав VentureBeat, показують, чому ця різниця має значення. Шахрайський ШІ-агент у Meta пройшов усі перевірки ідентичності перед тим, як його виявили у березні. А генеральний директор CrowdStrike Джордж Куртц на своїй ключовій доповіді RSAC 2026 розкрив, що агент, який належить до топ-50 Fortune, змінив власну політику безпеки, використовуючи дійсні облікові дані. Надання агенту обмежених облікових даних не обмежує радіус ураження, коли ці облікові дані використовуються неправильно. Це робить пісочниця.

Група компаній, що застосовують примус без ізоляції, має 58% інцидентів

П’ятдесят три підприємства з липневого опитування застосовують обмежені дозволи в режимі реального часу, але не ізолюють. 31 з цих 53 вже мали інцидент безпеки, пов’язаний з агентом, або ледь не постраждали. Це 58%, на п’ять пунктів вище за середнє значення 53% по вибірці. Підприємства, що перебувають у межах розриву стримування, страждають частіше, ніж ті, що знаходяться поза ним.

Емі Чанг, керівник відділу розвідки загроз ШІ та досліджень безпеки Cisco, представила результати панельної дискусії Transform щодо безпеки агентів, показавши, що коли Cisco провела 6 986 багатоетапних атак проти 15 флагманських моделей, атакуючі, які адаптувалися протягом розмови, долали захист у 88,3% випадків. Одноразове тестування червоною командою пропустило це. Адаптивний атакуючий, який долає захисні механізми, потрапляє всередину будь-якої архітектури, що знаходиться за ними, і для 53 підприємств з цих даних така архітектура застосовує примус, але не забезпечує стримування.

Дослідження VentureBeat Q1 Pulse Research відстежувало ту саму структурну слабкість раніше цього року. Несанкціонований доступ до інструментів або даних посідав перше місце серед найстрашніших сценаріїв збою в кожному опитуванні Q1, зростаючи з 42% у січні до 50% у березні. Опитування у квітні-травні показало, що лише 4% підприємств були готові покладатися виключно на захисні механізми моделі. Підприємства передбачали, що їм потрібні зовнішні засоби контролю, обираючи побудову примусу замість стримування.

Підприємства побудували механізми примусу на 35 пунктів вище прогнозу. Ізоляція майже не змінилася

Опитування у квітні-травні запитало 109 підприємств, як вони очікують контролювати поведінку агентів до кінця 2026 року: 30% прогнозували примусовий контроль у режимі реального часу, 14% — виконання в ізольованому середовищі (пісочниці), а 32% — захисні механізми на рівні моделі. До липня 65% вже впровадили примусовий контроль, що більш ніж удвічі перевищує прогноз, тоді як ізоляція досягла 18%, приблизно на тому рівні, який вони вказали. Підприємства побудували те, що було легше, удвічі швидше за прогнозований темп, і те, що було складніше, приблизно за прогнозованим темпом. Квітневе запитання стосувалося основного механізму контролю (один вибір), тоді як липневе запитання про стан дозволяло множинний вибір, тому порівняння є напрямним, а не точним.

Чотири з п'яти компаній не контролюють "зламаних" ШІ-агентів 3

Прив’язка до постачальника прискорилася протягом усіх трьох кварталів

У квітні-травні платформи від постачальників вже лідирували за використанням, їх назвали сім з десяти підприємств, що описували свої інструменти. До червня 82% вважали їх основним рівнем безпеки агентів, а до липня ця частка досягла 92%. Серед них лідирували захисні механізми OpenAI (44%), Microsoft Azure (42%), керовані контролі агентів Anthropic (37%) та Google Cloud (31%). Cloudflare (11%) та Cisco (9%) очолюють спеціалізованих постачальників, що змагаються за решту ринку. Інструменти ідентифікації, найбільш актуальні для проблеми спільного використання облікових даних, є найменшими: Microsoft Entra Agent ID — 7%, тоді як Okta для ШІ-агентів, платформи нелюдської ідентичності та інструменти ізоляції в режимі реального часу — по 3%. Технічний директор CrowdStrike Елія Зайцев розповів VentureBeat на RSAC 2026, що спостереження за діями агентів є вирішуваною проблемою, але виведення намірів — ні. Комплект постачальника підтверджує його слова, вирішуючи проблему спостереження, але залишаючи проблему стримування невирішеною.

74% планують замінити інструменти, які щойно отримали найвищу в історії оцінку задоволеності

Оцінки задоволеності продовжують зростати, оскільки підприємства набувають більше досвіду у використанні інструментів і методів для зупинки атак на основі ШІ-агентів. У липні показник досяг 4,29 з 5, порівняно з 4,2 у червні, що є найвищим показником за всю історію дослідження.

Незважаючи на високий рівень задоволеності, 74% планують замінити свої інструменти протягом 12 місяців, порівняно з 59% у червні. Лише 26% не мають наміру нічого змінювати. VentureBeat вважає, що ранні послідовники нетерплячі отримати глибше розуміння та усвідомлюють, чого вони не знають про безпеку та стійкість агентів. Усунення цього розриву у знаннях призводить до конкуренції на такому молодому ринку, і необроблені відповіді вирішують парадокс: 92% підприємств, що називають основний рівень, називають платформу від постачальника. Оцінка 4,29 вимірює, наскільки легко увімкнути захисні механізми постачальника. Вона не вимірює, наскільки ефективними є ці захисні механізми у запобіганні інцидентам, які вже мали 53% тих самих респондентів.

Організації, найближчі до загрози, найменш впевнені в ній

У червні захисники випереджали нападників з рахунком 35% проти 21%, але до липня співвідношення становило 30-30, нічия. Серед підприємств, які зазнали атаки, 39% зараз стверджують, що нападники попереду, проти 20% тих, хто не зазнав атаки. Факт атаки майже подвоює песимізм, але не змінює купівельні звички. Лише 10% підприємств розглядають будь-який продукт, пов’язаний з ідентичністю агентів, у своєму наборі для розгляду. Ізоляція в режимі реального часу приваблює 6%, і ці цифри залишаються незмінними незалежно від історії інцидентів. VentureBeat висвітлював ту саму сліпу пляму в червневих даних. Назва змінилася з “розрив у безпеці агентів” на “розрив у стримуванні”, але купівельні звички не змінилися.

Методологія

На запитання про стан відповіли 93 зі 116 кваліфікованих липневих респондентів, і ті, хто пропустив запитання, не є прихованими прихильниками ізоляції. Двадцять три з 25, хто не обрав жодного варіанту стану, є організаціями, які ще оцінюють агентів, не впевнені у їхньому статусі або не мають планів розгортання, для груп яких безпековий стан ще значною мірою не існує, тому показник ізоляції 18% стосується підприємств, які фактично використовують або тестують агентів. Квітень-травень, червень і липень є окремими, незалежно проведеними хвилями, а не єдиною відстежуваною серією, тому порівняння місяць до місяця в цій статті є напрямними, а не виміряною тенденцією. Базові розміри для перехресних розрізів відрізняються за інструментом. Запитання про ідентичність охоплює всіх 116 респондентів, ізоляція — 93, які описали свій стан, а інверсія задоволеності 4,39 проти 4,13 розраховується на 76 респондентів, які оцінили свої інструменти.

Висновок

Міжпредметний аналіз 573 респондентів з підприємств, проведений VentureBeat і завершений у липні, показав, що підприємства розгорнули ШІ-агентів випереджаючи необхідні для їх управління засоби контролю, і зробили це свідомо. Три хвилі даних, специфічних для безпеки, тепер показують, де закінчується ця свідомість.

Підприємства продовжують надавати агентам обмежені ідентифікатори та розглядати це як стримування, але це припущення хибне, і дані про інциденти продовжують це доводити. Насправді, 46 з 57 підприємств, які вирішили проблему ідентичності, не впровадили ізоляцію. 58% інцидентів серед тих, хто застосовує примус без ізоляції, є найчіткішим доказом того, що самої ідентичності недостатньо. Розрив у стримуванні не буде закрито завдяки задоволеності тим, що легко. Чи будуть підприємства свідомо впроваджувати ізоляцію та керовану ідентичність, чи це зробить за них підтверджений інцидент, що пошириться, — це питання, на яке відповість наступна хвиля.

Дізнатися більше на: venturebeat.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *