Практически все инструменты искусственного интеллекта сейчас работают без какого-либо контроля со стороны ИТ-отдела

Практически все инструменты искусственного интеллекта сейчас работают без какого-либо контроля со стороны ИТ-отдела

изображение: grok

8 из 10 ИИ-инструментов в корпоративной среде работают без всякого контроля со стороны ИТ-отдела. Об этом сообщила компания Reco, которая разобрала телеметрию сотен реальных внедрений и проанализировала 500 серверов Model Context Protocol. Итог вышел неловкий для всех, кто до сих пор верил в списки одобренного софта.

Нейросети давно перестали быть отдельной вкладкой в браузере, куда сотрудник заходит попросить текст для письма начальнику. Модели прячутся внутри расширений, автоматических цепочек и рабочих интеграций, получая ровно те же права, что есть у пользователя. Формально компания может запретить установку непроверенных сервисов, прогнать аудит и утвердить регламент по работе с ИИ, а по факту внутри уже разрешённых приложений вовсю работают агенты, о которых никто не спрашивал.

Масштаб у цифр Reco такой:

  • на 1000 сотрудников в небольших компаниях приходится около 414 ИИ-инструментов без согласования с ИТ;
  • значительная часть таких решений живёт в виде браузерных расширений и no-code цепочек;
  • простой список одобренного софта тут не работает от слова совсем;
  • сотрудники часто сами не знают, что в бэкграунде их аккаунта крутится подключённый агент.

Аналитики Reco отдельно посмотрели на 500 инструментов для ИИ-агентов и обнаружили, что 62% из них одновременно умеют читать локальные файлы и стучаться в интернет.

Интересно, что каждая из этих способностей по отдельности выглядит рутиной для любого современного приложения. Проблема начинается там, где обе функции объединяются в одном агенте, и тогда доступ к данным превращается в готовый канал для их вывода наружу.

Если условный агент получил разрешение читать файл на ноутбуке сотрудника и к тому же может выйти в сеть, вывод информации становится делом техники, а не хакерского мастерства. Пользователь сам выдал права, просто не подумал, что они сложатся в такую комбинацию.

Reco также насчитала 637 уязвимостей, связанных с ИИ-агентами и большими языковыми моделями. Не каждая из них ведёт к взлому за 5 минут, но вместе они показывают, как быстро растёт площадь атаки вокруг нового класса софта. Агенты действуют цепочкой, получают задачу, дёргают несколько сервисов, обрабатывают данные, вызывают инструмент и передают результат дальше, и на любом из этих шагов может закрасться дыра.

Данные собирали по конкретной выборке и периоду:

  • телеметрию брали в 62 крупных компаниях из финансов, здравоохранения, ритейла и телекома;
  • период наблюдения занял 8 месяцев, с 1 января по 1 августа 2026 года;
  • под контролем ИТ-служб оказалось около 20% всех используемых ИИ-инструментов;
  • остальные 80% живут своей жизнью в обход официальных регламентов.

Для российских компаний расклад ничем не легче. Браузерные расширения с ИИ и SaaS-сервисы со встроенными нейросетевыми функциями у нас ставятся так же быстро, как и везде, а офицеров безопасности, способных руками разобрать каждую интеграцию, больше не становится.

ИИ-агенту редко нужны какие-то экзотические привилегии. Обычно хватает того, что уже выдано человеку через OAuth и подключённые рабочие процессы:

  • сотруднику разрешён доступ к рабочим документам;
  • сотрудник подключил удобный сервис для автоматизации рутины;
  • сервис синхронизирован с другим инструментом через API;
  • внутри всей цепочки уже работает агент, о существовании которого никто не докладывал.

Каждое звено по отдельности выглядит безобидно, а проблема вылезает ровно на стыке разрешений. Агент умеет за секунды сделать то, на что у человека ушёл бы час, поэтому масштаб последствий одной неудачной комбинации прав вырастает кратно.

Стоит обратить внимание на то, что офицеры безопасности до сих пор чаще всего проверяют список разрешённых приложений, а не то, что происходит после выдачи прав. Вопрос, разрешено ли приложение, перестал быть достаточным, актуальнее спрашивать, что конкретно оно способно сделать.

Офер Кляйн, генеральный директор Reco, заявил, что ИИ-агенты перестали быть экспериментом и превратились в часть повседневных рабочих процессов. Он отметил, что под контролем ИТ находится лишь 20% корпоративных ИИ-инструментов, а остальные работают вне поля зрения служб безопасности. Полный запрет нейросетей Кляйн не считает рабочим вариантом, поскольку сотрудники всё равно найдут способ автоматизировать рутину через браузер или чужую интеграцию. По его мнению, компаниям нужно менять сам принцип контроля и смотреть не на список закупленного софта, а на то, какие агенты реально читают данные, куда их отправляют и какие действия выполняют от имени пользователя.

Команда Reco предложила несколько конкретных точек контроля для ИТ-отдела:

  • какие данные агент читает и откуда;
  • куда и по каким каналам он способен отправлять информацию;
  • какие OAuth-разрешения выданы связанным сервисам;
  • какие браузерные расширения реально используются сотрудниками, а не значатся в реестре закупок.

Пока крупные холдинги обсуждают корпоративные политики по ИИ на бумаге, внутри их же CRM, тикет-систем и почтовых клиентов уже могут работать агенты, подключённые через чьё-то личное расширение, и это касается в том числе российских компаний с похожим набором сервисов. Закрыть дверь снаружи не получится, если внутри давно открыты десятки маленьких окон.

Ранее сообщалось, что опрос компании Use.AI показал снижение доверия людей к мнению специалистов после проверки их рекомендаций с помощью искусственного интеллекта. Из 15 428 респондентов 64% заявили, что почувствовали большую уверенность, когда оспаривали советы профессионалов после консультации с нейросетью, а 53% уже используют чат-боты для проверки ответов врачей, учителей и других специалистов перед тем, как согласиться с ними. Авторы исследования назвали это кризисом экспертности, при котором наличие диплома и многолетнего опыта больше не гарантирует автоматического доверия к мнению специалиста.

Эксперты CISOCLUB считают, что российским компаниям стоит начинать с инвентаризации, а не с запретов. Список разрешённого софта давно не отражает реальность, и его нужно дополнять картой фактических интеграций и разрешений.

Специалисты обратили внимание на то, что компаниям в первую очередь стоит смотреть на комбинацию прав, а не на отдельные приложения, поскольку сочетание доступа к файлам и к сети создаёт реальный риск утечки. Экспертам по кибербезопасности стоит внедрять мониторинг API-вызовов и OAuth-подключений на регулярной основе, а не разово. Без такого контроля ИТ-отдел рискует месяц за месяцем терять понимание того, что реально работает внутри инфраструктуры.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: