10.10.2026

CrowdStrike Falcon Guardian нашла 17 700 несогласованных ИИ-агентов у клиента из Fortune 500

CrowdStrike Falcon Guardian нашла 17 700 несогласованных ИИ-агентов у клиента из Fortune 500

Клиент CrowdStrike из списка Fortune 500 включил в августе функцию обнаружения агентов и нашёл на своих конечных точках 18 000 активных ИИ-агентов. Согласованы из них были только 300. Этот разрыв стал первым слайдом в презентации президента CrowdStrike Майкла Сентонаса на Fal.Con 2026, где анонсировали Falcon Guardian.

Все 18 000 обнаружились в первый же день. Сентонас рассказал, что возможность обнаружения уже несколько недель работала в сенсоре Falcon до выступления, поставляясь как право в рамках Falcon Flex. Flex — это модель лицензирования CrowdStrike по потреблению, позволяющая клиентам активировать новые модули без отдельного цикла закупок. Существующие клиенты Falcon могли включить Guardian в ту же минуту, как Сентонас вывел слайд на экран.

Claude Code, OpenAI Codex, Cursor и Kiro — лишь часть из 18 000 агентов, которых выявил Guardian. Сколько из этих 17 700 были «теневыми ИИ», в CrowdStrike не сказали. VentureBeat продолжает фиксировать экспоненциальный рост использования «теневого ИИ» — прямой результат процветающей подпольной экономики приложений и навыков, невидимой для ИТ- и security-команд. Страх ИИ-сокращений продолжает подталкивать сотрудников — от новичков до руководителей — к ускоренным курсам Python, «вайб-кодингу» и изучению того, как встраивать API в приложения теневого ИИ.

«Десятилетиями ПО делало то, что мы запрограммировали. Теперь ПО может само решать, как достичь цели. Мы перешли от исполнения к агентированию», — сказал Сентонас со сцены.

Конечная точка видит то, что пропускает слой промптов

VentureBeat спросил генерального директора CrowdStrike Джорджа Куртца, приносит ли единая архитектура агента неожиданные дивиденды в мире агентивного ИИ. Первым ответил Сентонас: «Мы знали: если хочешь решить проблему агентов, решать её нужно на конечной точке». Куртц добавил, что та же логика применима к облачным нагрузкам, — момент, который он, по собственному признанию, недостаточно сильно подчеркнул в выступлении. «Потому что именно там работают агенты, — пояснил он. — Они подключаются к пользователю. Они используют личность пользователя».

Куртц сказал, что запрос пришёл напрямую от партнёров по проектированию: «Нам не нужен ещё один агент. У нас уже есть отличный агент. Вы уже можете дать нам видимость на уровне выполнения. Теперь мы хотим видимость на уровне самого агента». «Нам нужна видимость приложений, — продолжил он. — Нужна видимость промптов. А затем защита данных. Мы хотим знать, к каким данным агент реально прикасается, и понимать, куда они уходят в сети».

По данным трекера VentureBeat Agentic Security and Identity (волна июля 2026 года), лишь 18% из 116 предприятий изолируют свои наиболее рискованные ИИ-агенты, и только 8% сочетают изоляцию с принудительным контролем.

В контролируемой демонстрации на Fal.Con CrowdStrike показала, как агент инженера на базе Claude Code перешёл по ссылке в обсуждение задачи на GitHub, где скрытая инструкция велела ему загрузить навык и отправить наружу учётные данные AWS. Сенсор заблокировал выгрузку, а запрос через сервер Falcon MCP обнаружил 12 агентов, использовавших тот же навык. Демонстрация показала, что каждая попытка была заблокирована и ни одни учётные данные не покинули машину. Во второй контролируемой демонстрации Claude Code установил плагин из публичного репозитория, который регистрировал локальный MCP-сервер, а затем сервер при каждом вызове инструмента похищал учётные данные. Модель никто не взламывал — в этом и был смысл демонстрации: инструмент, следящий только за слоем промптов, счёл бы плагин чистым. CrowdStrike утверждает, что сенсор поймал выгрузку.

Защита от агентов, наследующих права человека

«У каждого агента есть личность, и в большинстве случаев это личность с избыточными правами. И слишком часто она наследует права человека — а вы разворачиваете их быстрее, чем успеваете управлять», — заявил Сентонас. Согласно брифингу для инвесторов CrowdStrike, сегодня на одного сотрудника приходится примерно 90 агентов. Эту цифру компания приписала внешнему исследованию, которое не назвала.

Агентивный провайдер идентичности CrowdStrike был анонсирован 2 сентября. В демонстрации Guardian сам подхватил агента Claude одного из инженеров и зарегистрировал его в провайдере идентичности. Ни один человек не вносил запись. Обнаружение и выдача учётных данных произошли одним движением, превратив два отдельных процесса в один шаг, управляемый сенсором.

Amazon стал первым партнёром CrowdStrike по проектированию Guardian, по словам Куртца. CISO Amazon Си Джей Мозес десятилетиями наблюдал, как идентичность несла две категории: люди и компьютеры. «Теперь нужна третья». Область действия агента «никогда не должна превышать область действия человека, который им управляет», — сказал Мозес со сцены. Принудительный контроль должен жить «на уровне инфраструктуры, а не в рассуждениях агента», потому что контейнеры «неадекватны как граница безопасности для агента».

Ни один инструмент не справится в одиночку

Эндрю Обадиару много лет проработал аудитором, прежде чем перейти в security-руководство. Сейчас он CISO в Cobalt — компании по пентестам, независимой от всех вендоров в этой истории. На агентивную идентичность он смотрит через призму аудиторской дисциплины, где каждое решение о доступе должно быть прослеживаемым, объяснимым и ограниченным.

«Когда я даю доступ человеку, я почти наверняка знаю, что он сможет сделать с этим доступом. Я могу его проверить, — рассказал он VentureBeat в эксклюзивном интервью 1 сентября. — Агент полностью разрывает цепочку аудита. Когда речь об агенте, в этом процессе слишком много неизвестного». Ротация токенов по расписанию не работает на машинной скорости. «Нет инструмента, который можно просто развернуть». Его первый шаг — «понять, что у тебя есть. Составить карту, выявить агентов, а затем сопоставить их с их фактическими разрешениями».

Аргумент Обадиару сводится к последовательности: сначала видимость, потом инструменты. Прежде чем любой продукт сможет применять политику к агенту, кто-то должен знать, что агент существует, к чему он подключается и чьи разрешения унаследовал.

Теперь агенты тянут пакеты

Продемонстрированная Сентонасом защита цепочки поставок перехватывает установку npm- и PyPI-пакетов на уровне командной строки — до того, как выполнится встроенный скрипт. Более 8000 человек в зале и онлайн уже применяют эту политику, сказал Сентонас: CrowdStrike встроила её в платформу как политику, которую клиент включает сам, а не как отдельный продукт.

Связанная с КНДР группировка Stardust Chollima внедрила вредоносный npm-пакет как зависимость в 131 пакет фреймворка Mastra AI, превратив доверенные строительные блоки ИИ в мишень для атак на цепочку поставок. В первой половине 2026 года 87% выявленных угроз в программных реестрах были связаны с вредоносными npm-пакетами. Группировка Altered Spider за один день скомпрометировала более 300 программных зависимостей, похитила учётные данные и перешла в облачные среды, сообщается в отчёте CrowdStrike об охоте за угрозами. «Экосистема ИИ — следующее поле битвы цепочек поставок ПО», — сказал в отчёте Адам Майерс.

Сентонас объяснил, почему защита цепочки поставок должна жить на устройстве: при каждом ходе агенты пересылают модели весь свой рабочий контекст. Этот трафик в 700 раз превышает объём, который генерирует человек, набирающий текст в браузере, согласно брифингу для инвесторов CrowdStrike, и большинство компаний впервые видят счёт «в конце месяца». Перехват цепочки поставок останавливает вредоносный пакет до того, как агент успеет его загрузить. Слой промптов попытку вообще не видит.

Таймер до прорыва обнулился

Адам Майерс, старший вице-президент CrowdStrike по противодействию противнику, заявил со сцены, что за месяц до Fal.Con компания видела почти столько же агентивных противников, сколько за предыдущие полгода. В отдельном интервью theCUBE он назвал цифру — примерно 26 за 30 дней, больше, чем CrowdStrike отследила за весь предыдущий год.

Группировка Vault Panda атаковала организацию и выполнила 1100 команд меньше чем за час. CrowdStrike наблюдала, как агент учится в реальном времени: когда первоначальный приём не сработал, он менял подход за секунды. Агент Revenant Spider за примерно 48 минут поразил 17 жертв, написав для каждой собственный веб-шелл и развернув его за секунды. Когда агент обнаружил, что данные кредитных карт зашифрованы, он на лету сообразил, как их расшифровать и выгрузить, рассказал Майерс.

Мозес привёл цифры со стороны атакующего. В июле ИИ-агент провёл полную атаку из 94 событий против одной из ловушек Amazon за 12 минут 42 секунды. Ни одной синтаксической ошибки. Ответы быстрее 500 миллисекунд. Целью была приманка — один узел сети MadPot, которая фиксирует 750 миллионов взаимодействий с угрозами в день.

Только в июне CrowdStrike насчитала 7400 публично раскрытых уязвимостей — на 96% больше, чем в июне годом ранее. CrowdStrike нашла 2400 из них, примерно 30% всех уязвимостей, сообщённых за месяц. К июлю-августу, по словам Майерса, рост перешёл с двузначных процентов на трёхзначные. «Думаю, это последний раз, когда мы увидим двузначный рост здесь», — сказал он аудитории. Это была самая низкая цифра из имевшихся у него; любой, кто ведёт собственные исследования, нашёл бы больше. «Мы приближаемся к циклу патчинга примерно в 30 минут». Сентонас сформулировал прямо: «Время до прорыва — ноль».

CrowdStrike превращает Charlotte AI во всё более глубокий инструмент SOC, и Сентонас признал, что компания «говорит об агентивном SOC» последние пару лет. Новшество Fal.Con 2026 — переход от последовательной работы к одновременной. Раньше агенты работали по одному домену: заканчивала конечная точка, затем стартовала идентичность, потом облако. Теперь они расследуют вместе, по словам Сентонаса: «Один берёт конечную точку, один — идентичность, один — облако. Одно дело, одно время, общая память. Что узнаёт один — знают остальные». Демонстрационным кейсом был ИТ-копайлот службы поддержки, которого обманом заставили выдать мошеннические учётные данные, перенаправившие платежи. Ничего необратимого не запускалось, пока аналитик не одобрил действие.

Куртц рассказал, что члены консультативного совета CrowdStrike теперь после любого инцидента первым делом задают один вопрос: был ли он агентивным? Ответ идёт прямо в презентацию для совета директоров. Сентонас говорит, что запросы растут: крупные компании хотят привозить советы директоров в полном составе, чтобы услышать ответ и понять, достаточно ли они тратят.

Инвентаризация до автономии

Число ИИ-агентов, работающих в сети, — согласованных или нет, активных или спящих — имеет значение, потому что именно эту цифру спросит совет директоров. Телеметрия конечных точек, плановые сканы и DNS-запросы выявили те самые 18 000 у клиента Fortune 500 — те же три источника, которые любая security-команда может запустить по собственному парку. Вопросы Обадиару к сервисному аккаунту применимы и к агенту напрямую: кто им владеет, для чего он создан, когда его использовали в последний раз. Агенты без ответов на эти вопросы — первые кандидаты на лишение доступа.

Агенты всё чаще получают собственный класс идентичности. Okta 24 августа выпустила Agent SSO и встроила его в основной SSO без дополнительной платы. CrowdStrike 2 сентября выпустила собственный провайдер идентичности. Microsoft Entra Agent ID и другие платформы нечеловеческой идентичности решают ту же задачу: человек, запустивший агента, задаёт потолок его доступа, а агенты, работающие без человека за спиной, получают отдельно согласованную политику, ограниченную задачей.

Пробел в способности вендора определить участие агента в инциденте — это пробел в цепочке обнаружения, который совет директоров, скорее всего, найдёт раньше, чем SOC. Агент в ловушке Мозеса уложился в 12 минут 42 секунды, атакуя цель, созданную для атаки. Около 17 700 обнаружений Guardian находились за пределами согласованного инвентаря клиента — и они были там ещё до того, как кто-то включил обнаружение.

Подписывайтесь на наш канал Дзен и группу ВК

VentureBeat

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *