Больше половины компаний, которые развернули AI-агентов в продакшене, уже пережили инцидент безопасности. У 18% это была подтвержденная утечка, у 36% - почти-инцидент, который заметили в последний момент. При этом только треть компаний даёт каждому агенту собственные учётные данные. Остальные делят ключи API и человеческие аккаунты между агентами.

Это главный вывод опроса VentureBeat Pulse Research, в котором участвовали 107 компаний с численностью от 100 сотрудников. Исследователи спрашивали про инструменты безопасности, управление идентификацией, изоляцию агентов, уже случившиеся инциденты и бюджеты.

Структурная слабость - идентификация. Только 32% компаний дают каждому агенту собственный управляемый идентификатор с ограниченными правами. Остальные либо делят часть учётных данных между агентами (48%), либо вообще запускают агентов на общих API-ключах и человеческих аккаунтах (32%). Когда агенты делят доступ, один скомпрометированный агент открывает доступ ко всей системе. И только 30% компаний изолируют критичных агентов в песочницах, чтобы ограничить радиус взрыва.

Ключевые цифры:

  • 54% компаний пережили инцидент с AI-агентами (18% - подтверждённый, 36% - почти-инцидент)
  • Только 32% дают каждому агенту отдельные учётные данные
  • 30% изолируют критичных агентов в песочницах
  • Средняя удовлетворённость инструментами - 4.2 из 5, но 59% планируют замену
  • 46% тратят на безопасность агентов 6-10% бюджета безопасности

Инциденты растут вместе с размером компании

Чем крупнее компания, тем выше вероятность инцидента. В среднем бизнесе (101-1000 сотрудников) показатель - 49%, в крупных компаниях (от 1000) - уже 63%. При этом изоляция агентов в песочницах, наоборот, падает - с 35% до 20%. Компании, которые запускают больше всего агентов в самых разных системах, получают больше всего инцидентов и реже используют единственный контроль, который ограничивает радиус ущерба.

Исследование показывает прямую корреляцию между управлением учётными данными и инцидентами. Среди компаний, где агенты делят доступ, инциденты или почти-инциденты случились у 63,5%. Там, где у каждого агента собственный идентификатор - только у 40,9%.

Безопасность на провайдерских костылях

Большинство компаний используют встроенные инструменты безопасности от провайдеров моделей. OpenAI guardrails лидируют с 51%, следом идут Google, Microsoft и Anthropic. Когда спрашивают про основной слой безопасности, 82% называют одно из решений провайдера. Специализированные вендоры вроде Palo Alto Prisma AIRS, CrowdStrike или Okta для AI-агентов пока в пределах погрешности.

При этом удовлетворённость текущими инструментами высокая - 4.2 из 5. Высокая удовлетворённость при том, что больше половины уже видели инциденты, а бюджеты на безопасность агентов остаются минимальными: у 46% компаний это 6-10% бюджета безопасности, у 34% - 5% или меньше.

Только 35% считают, что их AI-защита опережает AI-вооружённых атакующих. Остальные либо считают паритет (32%), либо думают, что атакующие впереди (21%).

Перестановка в безопасности: 59% планируют смену инструментов

Несмотря на высокую удовлетворённость, 59% компаний планируют внедрить новые или заменить текущие решения для безопасности агентов в течение года. 29% - в ближайший квартал. Инциденты запускают цикл закупок: среди пострадавших 42,1% планируют смену в ближайшие 90 дней, а после подтверждённого инцидента - 52,6%.

При этом идентификационный слой остаётся самым слабым местом. Только 12% респондентов включили продукты для управления идентификацией агентов в свои планы закупок. Даже среди компаний, где агенты делят учётные данные и уже был инцидент, этот показатель не меняется - около 10%. Контроль, который непосредственно связан с инцидентами, отсутствует в планах большинства.

Что это значит для бизнеса

Для компаний во Владивостоке и на Дальнем Востоке, которые внедряют AI-агентов или планируют автоматизацию бизнес-процессов, данные VentureBeat - предупреждение. Безопасность агентов нельзя откладывать «на потом». Внедрение искусственного интеллекта должно начинаться с проектирования системы идентификации и изоляции, а не с выбора самой мощной модели.

Разрыв в безопасности AI-агентов - это не проблема покрытия, которую решит очередной провайдерский guardrail. Это проблема идентификации, изоляции и принудительного контроля прав для автономного ПО. Компании, которые закроют этот разрыв первыми, получат конкурентное преимущество - и во Владивостоке, и в любом другом регионе.