

Клієнт з Fortune 500 у серпні ввімкнув функцію виявлення агентів і знайшов 18 000 активних ШІ-агентів на своїх кінцевих точках. Вони схвалили лише 300. Цей розрив став першим слайдом ключової доповіді президента CrowdStrike Майкла Сентонаса на Fal.Con 2026, що представив Falcon Guardian.
Усі 18 000 агентів з’явилися вже в перший день. Сентонас зазначив, що функція виявлення була активною на сенсорі Falcon за тижні до доповіді, надаючись як частина ліцензії Falcon Flex. Flex – це модель ліцензування CrowdStrike, заснована на споживанні, яка дозволяє клієнтам активувати нові модулі без окремого циклу закупівель. Наявні клієнти Falcon могли ввімкнути Guardian з моменту, коли Сентонас показав слайд, згідно з його доповіддю.
Claude Code, OpenAI Codex, Cursor та Kiro були серед 18 000 агентів, виявлених Guardian. CrowdStrike не повідомив, скільки з цих 17 700 були «тіньовими» ШІ.
VentureBeat продовжує спостерігати експоненціальне зростання використання «тіньових» ШІ, що є прямим наслідком процвітаючої підпільної економіки додатків та навичок, невидимих для ІТ та команд безпеки. Страх перед скороченнями через ШІ мотивує всіх, від початківців до керівників, проходити інтенсивні курси з Python, «вібінгового» кодування та інтеграції API в «тіньові» ШІ-додатки.
«Десятиліттями програмне забезпечення робило те, що ми йому програмували. Тепер програмне забезпечення може вирішувати, як досягти мети. Воно перейшло від виконання до автономності», — сказав Сентонас на сцені.
Кінцева точка бачить те, що пропускає рівень промптів
VentureBeat запитав генерального директора CrowdStrike Джорджа Курца, чи приносить єдина архітектура сенсора непередбачені дивіденди у світі автономних ШІ. Спочатку відповів Сентонас. «Ми знали, що якщо ви збираєтеся вирішити проблему агентів, ви будете робити це на кінцевій точці», — сказав він.
Курц додав, що та ж логіка застосовується до хмарних навантажень — пункт, який, за його словами, він недостатньо наголосив у ключовій доповіді. «Тому що саме там працюють агенти, — сказав він. — Вони підключаються до користувача. Вони використовують ідентичність користувача».
Курц зазначив, що запит надійшов безпосередньо від партнерів-дизайнерів. «Ми не хочемо ще одного агента. У нас уже є чудовий агент. Ви вже можете надати нам видимість виконання. Тепер ми хочемо видимість виконання на агента».
«Нам потрібна видимість додатків, — сказав він. — Нам потрібна видимість промптів. А потім нам потрібен захист даних. Ми хочемо знати, до яких даних він фактично звертається, і ми хочемо розуміти, куди він прямує в мережі».
Згідно з відстежувачем Agentic Security and Identity від VentureBeat (липень 2026 року), лише 18% з 116 підприємств ізолюють своїх найризикованіших ШІ-агентів, і лише 8% поєднують примус з ізоляцією.
Під час контрольованої демонстрації на Fal.Con CrowdStrike показав, як агент Claude Code інженера перейшов за посиланням до гілки проблеми GitHub, де прихована інструкція наказала йому завантажити навичку та надіслати свої AWS-облікові дані. Сенсор заблокував виведення даних, а запит через сервер Falcon MCP виявив 12 агентів, які використовували ту саму навичку. Демонстрація CrowdStrike показала, що кожна спроба була заблокована, і жодні облікові дані не залишили жодної машини.
Під час другої контрольованої демонстрації Claude Code встановив плагін з публічного репозиторію, який зареєстрував локальний сервер MCP, а потім сервер викрадав облікові дані під час кожного виклику інструменту. Ніхто не маніпулював самою моделлю, і в цьому полягала суть демонстрації. Інструмент, що відстежує лише рівень промптів, пропустив би плагін як безпечний. CrowdStrike заявив, що сенсор виявив виведення даних.
Захист від агентів, які успадковують людські дозволи
«Кожен агент має ідентичність, і в більшості випадків це надмірно привілейована ідентичність. І занадто часто він успадковує людські дозволи, а ви всі розгортаєте їх швидше, ніж можете ними керувати», — сказав Сентонас на сцені. Згідно з його брифінгом для інвесторів, CrowdStrike на сьогодні співвідносить приблизно 90 агентів на одного співробітника. Це число компанія пов’язує із зовнішніми дослідженнями, які вона не ідентифікувала.
Постачальник ідентичності агентів CrowdStrike був анонсований 2 вересня. У демонстрації на ключовій доповіді Guardian самостійно виявив агент Claude інженера і зареєстрував його в постачальнику ідентичності. Його не реєструвала людина. Запис не створювався. Виявлення та видача облікових даних відбулися одночасно, об’єднавши два окремі робочі процеси в один крок, керований сенсором, за даними CrowdStrike.
Amazon був першим партнером-дизайнером CrowdStrike для Guardian, за словами Курца. Головний директор з інформаційної безпеки Amazon CJ Мозес десятиліттями розглядав ідентичність у двох категоріях: люди та комп’ютери. «Тепер вам потрібна третя». Область застосування агента «ніколи не повинна перевищувати обсяг повноважень індивіда, який ним керує», — сказав Мозес на сцені. Примус належить «до рівня інфраструктури, а не до міркувань агента», оскільки контейнери «не є адекватним захисним бар’єром для агента».
Жоден інструмент не вирішує це самостійно
Ендрю Обадіару багато років працював аудитором, перш ніж перейти на керівну посаду в сфері безпеки. Зараз він є головним директором з інформаційної безпеки в Cobalt, фірмі з тестування на проникнення, незалежній від усіх постачальників у цій історії. Його погляд на автономну ідентичність походить з аудиторської дисципліни, де кожне рішення про доступ має бути відстежуваним, пояснюваним та обмеженим.
«Коли я надаю вам доступ як людині, я майже впевнений, що ви зможете зробити з цим доступом. Я можу перевірити цей доступ», — сказав він VentureBeat в ексклюзивному інтерв’ю 1 вересня. Агент повністю руйнує цей ланцюжок аудиту. «Коли справа доходить до агента, у цьому процесі надзвичайно багато невідомого».
Регулярна ротація токенів за розкладом не працює зі швидкістю машини. «Немає такого інструменту, який ви можете розгорнути». Його перший крок: «знати, що у вас є. Скласти карту, визначити агентів, а потім зіставити їх з їхніми ефективними дозволами».
Аргумент Обадіару зводиться до послідовності. Спочатку видимість, потім інструментарій. Перш ніж будь-який продукт зможе примусово застосувати політику до агента, хтось має знати про існування агента, знати, до чого він підключається, і знати, чиї дозволи він успадкував.
Агенти тепер самі забирають пакети
Захист ланцюжка поставок, який продемонстрував Сентонас, перехоплює встановлення npm та PyPI в командному рядку, до того, як виконається вбудований скрипт. Понад 8 000 людей у залі та онлайн уже виконують цю політику, сказав Сентонас на сцені, оскільки CrowdStrike вбудував її в платформу як політику, яку клієнти встановлюють і вмикають, а не як окремий продукт.
DPRK-nexus Stardust Chollima впровадив шкідливий npm-пакет як залежність у 131 пакет фреймворку Mastra AI, перетворивши довірені будівельні блоки ШІ на цілі ланцюжка поставок. У першій половині 2026 року 87% виявлених загроз у програмних репозиторіях включали шкідливі npm-пакети. Altered Spider скомпрометував понад 300 програмних залежностей за один день, викрав облікові дані та перемістився в хмарні середовища, згідно зі звітом CrowdStrike про пошук загроз. «Екосистема ШІ — це наступне поле битви за ланцюжок поставок програмного забезпечення», — сказав Адам Меєрс у звіті.
Сентонас навів аргумент з боку кінцевих точок, чому захист ланцюжка поставок належить до пристрою. Кожного разу агенти надсилають весь свій робочий контекст назад до моделі. Цей трафік у 700 разів перевищує трафік, який генерує людина, що набирає текст у браузері, згідно з брифінгом CrowdStrike для інвесторів, і більшість компаній вперше бачать рахунок «наприкінці місяця», сказав Сентонас на сцені. Перехоплення ланцюжка поставок зупиняє шкідливий пакет ще до того, як агент зможе його завантажити. Рівень промптів ніколи не бачить цієї спроби.
Годинник прориву зупинився
Адам Меєрс, старший віце-президент CrowdStrike з контррозвідувальних операцій, заявив на сцені, що CrowdStrike за місяць до Fal.Con зафіксував майже стільки ж автономних супротивників, скільки за попередні шість місяців. В окремому інтерв’ю для theCUBE він назвав цифру приблизно 26 за 30 днів, більше, ніж CrowdStrike відстежив за весь попередній рік.
Vault Panda атакував організацію і виконав 1100 команд менш ніж за годину. CrowdStrike спостерігав, як агент навчався в режимі реального часу, змінюючи свій підхід за секунди, коли його початкова техніка зазнала невдачі, за словами Меєрса. Агент Revenant Spider атакував 17 жертв приблизно за 48 хвилин, створюючи для кожної індивідуальний веб-шел і розгортаючи його за секунди. Коли агент виявив, що дані кредитної картки зашифровані, він на льоту знайшов спосіб їх розшифрувати та викрасти, згідно з доповіддю Меєрса.
Мозес надав «квитанції» від зловмисників. У липні ШІ-агент виконав повну атаку з 94 подіями проти одного з «фальшивих горщиків» Amazon за 12 хвилин 42 секунди. Жодних синтаксичних помилок. Відповіді менше 500 мілісекунд. Ціллю був декой, один вузол мережі MadPot, яка щодня реєструє 750 мільйонів взаємодій із загрозами.
Лише в червні CrowdStrike нарахував 7 400 публічно розголошених вразливостей, що на 96% більше, ніж у червні попереднього року. CrowdStrike знайшов 2 400 з них, приблизно 30% усіх уразливостей, про які повідомили того місяця. До липня та серпня, за словами Меєрса, зростання перейшло від двозначних до тризначних цифр. «Я думаю, це останній раз, коли ми бачитимемо двозначне зростання», — сказав він аудиторії. Це був найнижчий показник, який він мав, і будь-хто, хто проводив дослідження, знайшов би більше. «Ми наближаємося, ймовірно, до 30-хвилинного циклу виправлення».
Сентонас висловився прямо. «Час прориву — нульовий».
CrowdStrike поступово розширив Charlotte AI як інструмент для SOC, і Сентонас визнав на сцені, що CrowdStrike «говорить про автономний SOC» протягом останніх кількох років. Те, що додав Fal.Con 2026, — це перехід від послідовного до одночасного. Раніше агенти працювали по одній області за раз. Завершувалася кінцева точка, потім починалася ідентичність, потім хмара. Тепер вони розслідують разом, за словами Сентонаса. «Один займається кінцевою точкою, один — ідентичністю, один — хмарою. Той самий випадок, той самий час, спільна пам’ять. Те, що дізнається один, знають інші». У демонстраційному випадку помічник ІТ-служби підтримки був обманутий, щоб видати необґрунтований обліковий запис, який перенаправив платежі. Нічого незворотного не сталося, доки аналітик не затвердив це.
Курц сказав, що члени дорадчої ради CrowdStrike тепер ставлять одне запитання після будь-якого інциденту. Чи був він автономним? Ця відповідь одразу потрапляє до звіту для ради директорів. Сентонас зазначив, що запит загострився. Великі компанії тепер хочуть надсилати всі свої ради директорів, щоб почути відповідь і дізнатися, чи достатньо вони витрачають.
Інвентаризація перед автономією
Кількість ШІ-агентів, що працюють у мережі — схвалених чи ні, активних чи неактивних — має значення, тому що це число, яке запитуватиме рада директорів. Телеметрія кінцевих точок, заплановані сканування та DNS-запити виявили 18 000 агентів у клієнта CrowdStrike з Fortune 500 — ті самі три джерела, які будь-яка команда безпеки могла б застосувати до власного парку. Запитання Обадіару до облікового запису служби так само стосуються агента: хто ним володіє, для чого він був створений, коли його востаннє використовували. Агенти, для яких немає відповідей на ці запитання, — це ті, хто, найімовірніше, втратить доступ першим.
Агенти все частіше отримують власний клас ідентичності. Okta випустила Agent SSO 24 серпня і вбудувала його в основний SSO без додаткової плати. CrowdStrike випустила власний постачальник ідентичності 2 вересня. Microsoft Entra Agent ID та інші платформи нелюдської ідентичності працюють над тією ж проблемою: людина, яка запустила агента, встановлює його стелю доступу, тоді як агенти, що працюють без людини позаду них, отримують окремо схвалену політику, обмежену завданням.
Прогалина в можливості постачальника визначати участь агента в інциденті — це прогалина в ланцюжку виявлення, яку рада директорів, ймовірно, знайде раніше, ніж SOC.
Агент у «фальшивому горщику» Мозеса завершив роботу за 12 хвилин 42 секунди проти цілі, створеної для атак. Приблизно 17 700 виявлень Guardian перебували поза схваленим інвентарем клієнта, на рахунку CrowdStrike, і вони були там до того, як хтось увімкнув виявлення.
Джерело новини: venturebeat.com
