80% ИИ-инструментов в компаниях гуляют сами по себе, а ИТ-отдел узнаёт об этом последним

изображение: grok
Компания Reco изучила обезличенную телеметрию крупных организаций, открытые серверы Model Context Protocol и данные Национальной базы уязвимостей США и подготовила отчёт The State of Agent Security 2026. Согласно документу, около 80% ИИ-инструментов в корпоративной среде работают без контроля ИТ-подразделений, а в небольших и средних компаниях на каждую 1000 сотрудников приходится порядка 414 несанкционированных решений.
ИТ-службы официально контролируют лишь 20% ИИ-инструментов, используемых в корпоративных экосистемах, остальные же появляются без согласования и без понимания того, какие данные они получают и какие действия способны выполнять.
Гендиректор Reco Офер Кляйн заявил, что агенты уже встроились в повседневные бизнес-процессы, но большинство из них остаётся вне поля зрения ИТ, а сам агент способен пустить в ход уже выданные разрешения, OAuth-доступ и права рабочих процессов, собирая из них цепочки действий, которых никто заранее не планировал:
- доступ на чтение файлов и документов;
- возможность вносить изменения в рабочие данные;
- выход в интернет для передачи сведений наружу;
- использование уже выданных OAuth-разрешений.
По отдельности каждое из этих прав выглядит безобидно, а вместе они складываются в цепочку, которая ведёт от поиска нужного файла до его отправки за пределы корпоративной сети. Российским компаниям, где корпоративные ИИ-сервисы порой подключают без согласования со службой безопасности, получить такого цифрового работника с непрозрачным набором прав ничуть не сложнее, чем зарубежным коллегам.
Model Context Protocol, или MCP, специалисты Reco разобрали отдельно, проверив 500 доступных серверов. Половина из них способна выполнять команды операционной системы напрямую, а значит, успешная подмена запроса, известная как prompt injection, в отдельных случаях способна привести не просто к странному ответу нейросети, а к реальным операциям в системе.
Более 80% серверов умеют читать или записывать локальные файлы, а порядка трёх четвертей способны устанавливать исходящие сетевые соединения. Почти 62% изученных агентов сочетают в себе выполнение команд, работу с файлами и передачу информации наружу, а это фактически выстраивает полный маршрут от поиска данных до их вывода за пределы компьютера.
Уточняется, что немного больше четверти MCP-серверов работают через сетевой интерфейс вместо локального запуска, а около половины таких удалённо доступных решений обходятся без всякой аутентификации.
Получается инструмент, который взаимодействует с файлами и операционной системой без проверки личности пользователя, а найти его в сети способен почти любой, кто знает, где искать:
- всего зафиксировано 637 уязвимостей ИИ-агентов и LLM-решений;
- 525 из них раскрыты за последние 18 месяцев;
- 111 получили критическую оценку CVSS от 9,0 и выше;
- средний темп раскрытия вырос с менее чем 5 до 29 случаев в месяц.
Проблема тут не в одной отдельной уязвимости, а в том, что ИИ-инструментов становится больше, подключений между сервисами прибавляется, а число найденных ошибок растёт вместе со всей экосистемой. Найти проблему мало, её ещё нужно подтвердить, оценить, обнаружить затронутые системы, подготовить исправление, установить его и убедиться, что после обновления ничего не сломалось.
Для агента ситуация осложняется количеством внешних связей, один такой помощник способен работать сразу с несколькими сервисами, файлами, API и внутренними системами, а если хотя бы один элемент цепочки защищён слабо, поверхность для атаки увеличивается для всей связки целиком:
- согласовать список используемых ИИ-инструментов с ИТ-отделом;
- ограничить права агентов на выполнение системных команд;
- проверять MCP-серверы на использование аутентификации;
- регулярно пересматривать выданные OAuth-разрешения.
В Reco указали, что задача не в запрете новых сервисов, а в том, чтобы у ИТ-отдела появилось понимание, какие агенты уже работают внутри компании и какими правами они пользуются. Согласование доступа нередко откладывается на потом, а агент тем временем уже работает с почтой, файлами и внутренними системами.
Интересно, что во всех рассмотренных случаях агент не получал прав «с нуля», каждый раз использовались уже существующие разрешения, которые просто складывались в новую комбинацию:
- сотрудники подключают ИИ-сервисы через личные аккаунты без ведома ИТ;
- расширения браузера получают доступ к рабочей почте и календарю;
- боты в мессенджерах запрашивают доступ к общим файловым хранилищам;
- ни один из этих сервисов не проходил проверку безопасности до подключения.
Самый занятный парадокс в том, что компании внедряют ИИ ради автоматизации и дают агентам больше самостоятельности, чтобы те быстрее искали информацию, обрабатывали документы, запускали операции и связывали сервисы между собой. Но чем самостоятельнее становится такой цифровой помощник, тем больше значения приобретает вопрос, какие двери ему разрешили открывать.
Ранее сообщалось, что основатель Microsoft Билл Гейтс призвал правительства заранее определить профессии и отдельные задачи, которые следует сохранить за людьми по мере распространения искусственного интеллекта. По его мнению, существующих мер недостаточно, а дальнейшая автоматизация может привести к исчезновению большого количества рабочих мест и потребует от государств более серьезной подготовки.
Эксперты CISOCLUB считают, что нынешняя ситуация с ИИ-агентами повторяет путь, который в своё время прошли облачные сервисы и мобильные приложения, когда бизнес сначала подключал удобные инструменты, а потом уже разбирался с их правами доступа. По их мнению, разница в том, что агент способен действовать самостоятельно и куда быстрее человека, поэтому цена промедления с контролем заметно выше.
Они обратили внимание, что в России проблема осложняется ещё и тем, что часть компаний использует зарубежные ИИ-сервисы через посредников, а договор, аудит и техническая поддержка нередко остаются вне зоны ответственности штатных специалистов по безопасности.
Специалисты предположили, что уже в течение года крупные организации начнут вводить отдельные реестры ИИ-агентов по аналогии с реестром лицензированного софта. Они также отметили, что без такого учёта разговор о защите данных теряет смысл, поскольку невозможно закрыть доступ инструменту, о существовании которого никто не знает. В CISOCLUB добавили, что первым шагом для большинства организаций должна стать банальная инвентаризация, попросту говоря, посчитать, сколько агентов уже работает и что им разрешено.



