Созданные сообществом агенты ИИ, навыки и MCP-серверы стремительно проникают в рабочие процессы SOC. Вот что Exchange Inspector тестирует перед тем, как публикация получает статус проверенной на CyberAgents Exchange. Три инструмента уже прошли проверку.
Основные выводы
- Каждая проверенная Inspector публикация проходит три рубежа: автоматическую проверку, оценку с помощью передовой модели и верификацию человеком. Tenable использует Tenable One AI Exposure для проверки на предмет внедрения подсказок (prompt injection) и раскрытых секретов, а кибермодели OpenAI GPT — для оценки кода и модели угроз. Затем исследователи безопасности Tenable проверяют поведение во время выполнения в изолированной среде.
- В ходе проверки тестируются 15 типов проблем безопасности на трех уровнях стека. Эти проблемы варьируются от традиционных уязвимостей, таких как SSRF и обход пути (path traversal), до специфичных для агентов проблем, таких как избыточные разрешения и отравление памяти.
- Проверенные инструменты повышают эффективность: SOC Hunter сократил время поиска угроз на 75% для команды безопасности Tenable. В настоящее время на CyberAgents Exchange есть три прошедших проверку Exchange Inspector материала: два созданы Tenable и один — Splunk. Авторы этих агентов сообщают, что они ускоряют поиск угроз, триаж устранения уязвимостей и исследование облачной инфраструктуры.
Открытый дизайн, проверка перед развертыванием
Команды безопасности все чаще развертывают ИИ-агентов для триажа оповещений, сопоставления данных об угрозах, расследования подозрительной активности и приоритизации уязвимостей в своих средах. Крайне важно знать, что будут делать эти ИИ-агенты, прежде чем развертывать их в рабочей среде. Агент хранит учетные данные, вызывает инструменты и действует на основе прочитанного, поэтому его радиус поражения больше, чем у обычной библиотеки с открытым исходным кодом. Атаки на цепочку поставок программного обеспечения научили нас тому, что происходит, когда реестр по умолчанию доверяет авторам.
CyberAgents Exchange на базе Tenable — это открытый, независимый от поставщиков каталог, позволяющий специалистам по безопасности находить, делиться и развертывать агентский ИИ. Авторы хранят свой код в собственных публичных репозиториях GitHub, поэтому посетители CyberAgents Exchange могут прочитать его перед тем, как запустить в своих организациях. Каталог охватывает широкий спектр стека SecOps:
- Агенты берут на себя повторяющуюся многоэтапную работу, которая в противном случае замедляла бы работу специалистов по безопасности. ИИ-агенты автономно планируют шаги и самостоятельно вызывают инструменты безопасности, поэтому аналитики тратят свое время на принятие решений, а не на сбор данных. Текущие списки агентов на CyberAgents Exchange мониторят работоспособность сканеров и платформ, оценивают состояние облачной безопасности, сопоставляют внешние пути атак, выполняют триаж CVE и индикаторов компрометации, генерируют код для устранения уязвимостей и оценивают киберриски в денежном выражении.
- Серверы Model Context Protocol (MCP) подключают агентов ИИ к инструментам, которые команды безопасности уже используют. Практики могут анализировать актуальные данные и действовать с их помощью на обычном языке, вместо того чтобы изучать и писать код API. Текущие списки MCP-серверов охватывают широкий спектр интеграций уязвимостей, идентификации, операционных технологий, межсетевых экранов и SecOps, а также предоставляют такие возможности, как сопоставление результатов MITRE ATT&CK и изменения конфигураций с использованием защитных барьеров.
- Навыки фиксируют методы экспертов по безопасности в виде инструкций и сценариев, которым следуют ИИ-агенты. Специалисты по безопасности получают те же надежные результаты по первому требованию, не тратя время на скрупулезное создание рабочих процессов с нуля. Текущие списки навыков на CyberAgents Exchange расставляют приоритеты для устранения уязвимостей, ищут угрозы, анализируют образцы вредоносного ПО и фишинга, устраняют неполадки при сканировании, создают отчеты для руководства и подготавливают доказательства соответствия требованиям.
- Плейбуки объединяют агентов, навыки и MCP-серверы в единый рабочий процесс, благодаря чему весь процесс выполняется сквозной цепочкой, а не в виде серии ручных передач. Текущие списки плейбуков на CyberAgents Exchange выполняют триаж зарегистрированных фишинговых писем, сокращают тысячи результатов до нескольких проверенных исправлений и координируют целые парки специализированных агентов для содействия на нескольких этапах процесса управления рисками.
Открытость делает CyberAgents Exchange полезным инструментом, но она также делает необходимым процесс проверки. Именно поэтому Tenable создала CyberAgents Exchange AI Inspector. Мы анонсировали Exchange Inspector в сентябре и теперь можем поделиться некоторыми из наших первых выводов.
Как появился Exchange Inspector
Когда Tenable создавала CyberAgents Exchange, мы знали, что каждая заявка должна проходить базовую проверку перед принятием в каталог, а некоторые материалы должны подвергаться более тщательному изучению. Базовая проверка действует с момента первоначального выпуска. Затем мы создали процесс выполнения более глубоких, проверенных проверок материалов.
Базовая проверка начиналась как ручной процесс, который требовал значительных ресурсов и занимал дни, в зависимости от типа заявки. Поскольку процесс доказал свою эффективность, мы преобразовали его части в навыки для сбора и анализа данных, а затем для создания артефактов для проверяющего.
Как работает Exchange Inspector: три этапа, один результат
Exchange Inspector объединяет возможности Tenable по обнаружению рисков, передовые модели OpenAI и проверку человеком в единый процесс проверки для выбранных списков CyberAgents Exchange. Мы разработали его в рамках участия Tenable в сети OpenAI Daybreak Defense Network, и это первый крупный релиз в рамках данного сотрудничества. Каждый этап выявляет определенный класс проблем, и материал должен успешно пройти все три.
Этап 1: Автоматизированная проверка с помощью Tenable One AI Exposure
Каждый проверяемый кандидат сначала проходит через механизм проверки навыков в Tenable One AI Exposure, используя ту же технологию, которая обнаруживает и оценивает агентов ИИ, уже работающих в вашей среде.
Во время проверки материала Exchange Inspector анализирует инструкции агента, инструменты, которые ему разрешено вызывать, и данные, к которым ему разрешено доступ, а затем отмечает попытки внедрения подсказок (prompt injection) и побега из песочницы (jailbreak), скрытые инструкции, жестко закодированные секреты, раскрытие персональных данных (PII) и доступ к конфиденциальным данным.
Это быстрый, повторяемый проход. Он пропускает то, что явно безопасно, блокирует то, что явно небезопасно, и передает все остальное на более глубокую проверку вместе с прикрепленными результатами.
Этап 2: Оценка передовых моделей с помощью кибермоделей OpenAI GPT
Затем материал переходит на этап оценки на базе передового ИИ с использованием кибермоделей OpenAI GPT, доступных через наш доступ Daybreak.
- Стандартные модели обрабатывают базовую проверку.
- Daybreak Blue поддерживает проверку исходного кода и компонентов двойного назначения.
- Daybreak Red зарезервирован для заявок с более высоким уровнем риска, требующих проверки эксплойтов и состязательного тестирования безопасности (adversarial security testing).
Tenable использует модели для оценки всей поверхности атаки агента, а не только для сопоставления по известным сигнатурам, путем выдвижения гипотез и тестирования:
- Каким образом недоверенный контент может попасть к модели
- Что угнанный или скомпрометированный агент может сделать с разрешениями своих инструментов
- Где цепочка индивидуально безобидных действий превращается в опасную
Это этап, призванный помочь выявить потенциальные угрозы, которые статический сканер может не обнаружить.
Этап 3: Экспертная проверка и верификация во время выполнения
Команда исследователей безопасности Tenable принимает окончательное решение посредством:
- Проверки результатов автоматического анализа и рассуждений на базе передовых моделей
- Запуска компонента в чистой среде для проверки соответствия его поведения во время выполнения описанию
- Создания надежного, пригодного для аудита отчета по каждой проверке: происхождение, модель угроз, проверка исходного кода и верификация во время выполнения. Именно этот отчет отличает проверенный тег от разовой автоматической проверки. Он может служить весомым индикатором надежности для CISO при утверждении инструмента сообщества для использования в рабочей среде.
О чем говорит проверенный тег Exchange Inspector
Объект, прошедший все три этапа, получает статус проверенного Exchange Inspector и соответствующий тег на CyberAgents Exchange. Вы можете отфильтровать результаты поиска на CyberAgents Exchange, чтобы отобразить только проверенные объекты.
Объект SOC-Hunter с проверенным тегом Exchange Inspector
Ниже вы можете видеть выдержку из примера отчета Exchange Inspector, демонстрирующую разделы происхождения, модели угроз, проверки исходного кода и верификации во время выполнения.
Тестирование на уязвимости с помощью рассуждений передовых моделей в 15 классах проблем
ИИ на базе агентов может иметь все обычные программные уязвимости плюс целый класс собственных уникальных проблем. Теперь рассуждения, память и доступ к инструментам каждой модели являются частью поверхности атаки. Tenable выделила 15 классов проблем, которые охватывает каждая проверка Exchange Inspector на уровне моделей, приложений и инфраструктуры. Это нижний предел, а не потолок. Используя модели OpenAI GPT Cyber, Exchange Inspector применяет рассуждения передовых моделей для оценки того, как злоумышленник может использовать конкретный агент, MCP-сервер или навык, вместо сопоставления с заранее определенным списком, выявляя недостатки, у которых еще нет названия.
Уровень модели: рассуждения и память агента представляют собой поверхность атаки
Проблемы на уровне модели влияют на способность модели к рассуждению, память и принятие решений, а также на ее непосредственное взаимодействие с пользователями и другими агентами, включая:
- Промпт-инъекции и перехват инструкций: это манипуляция системой, при которой модель воспринимает неконтентный контент, скрытые входные данные или многоэтапные атаки как авторитетные инструкции, фактически переопределяя системные политики и стирая границу между данными и командами.
- Чрезмерная автономность и небезопасная самостоятельность: предоставление агенту доступа к слишком широким инструментам или неограниченной автономности позволяет ему выполнять потенциально деструктивные, выходящие за рамки или долгосрочные действия без надлежащих лимитов или подтверждения со стороны пользователя.
- Целостность навыков и сценариев работы: когда операционные сценарии или навыки подвергаются манипуляциям, неоднозначные шаги, пропущенные предварительные условия или встроенные команды расширяют полномочия агента за пределы предполагаемой сферы применения или действуют как скрытый механизм сохранения присутствия.
- Целостность состояния, памяти и контекста: повреждение или ненадлежащее сохранение памяти агента происходит, когда агент сохраняет информацию, которой не должен доверять, удерживает конфиденциальные данные дольше, чем необходимо, или допускает утечку данных одного пользователя в сеанс другого.
- Ошибки человеческого подтверждения и намерения пользователя: эффективный контроль со стороны пользователя нарушается, когда запросы на подтверждение скрывают ключевые последствия, агенты повторно используют подтверждения для санкционирования более широких действий, чем предполагалось, или операции с высоким уровнем риска маскируются в рабочих процессах маршрутизации. Некоторые примеры включают одобрение редактирования файла один раз и негласное распространение этого на последующее удаление файлов или навык списка оповещений, который также незаметно подтверждает или закрывает оповещение.
Уровень приложения: большая часть ущерба происходит в окружающем коде
Проблемы на уровне приложений кроются в программном обеспечении, окружающем модель, включая то, как оно обрабатывает данные, взаимодействует с инструментами, управляет разрешениями и форматирует результаты.
- Безопасность инструментов и MCP-серверов: уязвимости в реализации инструментов характеризуются неточными описаниями возможностей, отсутствием проверки входных данных, небезопасными настройками по умолчанию, непроверенными результатами и восприимчивостью к различным инъекциям или атакам с подделкой протоколов.
- Работа с секретами и учетными данными: раскрытие или ненадлежащее обращение с конфиденциальными ключами, токенами или учетными данными включает утечку секретов в подсказках, журналах или результатах работы инструментов, предоставление токенам чрезмерно широких полномочий или неспособность исключить конфиденциальные данные из контекста модели.
- Экстракция данных и конфиденциальность: несанкционированное извлечение или утечка конфиденциальных данных рабочей среды происходит посредством произвольных исходящих сетевых запросов, межсетевых извлечений или ненадлежащего объединения индивидуально безвредных данных в конфиденциальные выводы.
- Обработка вывода и последующие инъекции: эти риски возникают, когда непроверенные результаты модели напрямую внедряются в последующие системы, что приводит к внедрению формул, выходу из терминала, межсайтовому скриптингу (XSS) или выполнению небезопасных сгенерированных файлов и ссылок.
- Обычные уязвимости приложений: стандартные недостатки безопасности программного обеспечения влияют на сопутствующую инфраструктуру приложений, включая инъекции, межсайтовый скриптинг, подделку межсайтовых запросов (CSRF), нарушение контроля доступа, криптографические ошибки и логические ошибки бизнес-процессов.
Уровень инфраструктуры: обычные недостатки никуда не исчезают при использовании модели
Проблемы на уровне инфраструктуры эксплуатируют базовые физические или виртуальные среды, сетевые конфигурации, внешние зависимости и системные ресурсы.
- Безопасность файловой системы и рабочей среды: недостатки, допускающие несанкционированное чтение, запись или деструктивные операции в файловой системе, включают обход пути (path traversal), небезопасную работу с временными файлами, уязвимости при извлечении архивов и следование вредоносным конфигурациям репозиториев.
- Выполнение кода и команд: несанкционированное или небезопасное выполнение кода и команд проистекает из внедрения команд оболочки (shell injection), динамической оценки сгенерированного моделью кода без строгой песочницы, манипуляций с окружением или уязвимых сценариев сборки.
- Сетевая безопасность и безопасность веб-приложений: традиционные и специфичные для агентов сетевые уязвимости включают подделку запросов на стороне сервера (SSRF), открытые перенаправления, перепривязку DNS, неограниченный исходящий трафик и небезопасные веб-хуки, лишенные надлежащей аутентификации или проверки TLS.
- Риски цепочки поставок и зависимостей: уязвимости, вносимые через сторонние компоненты, включают незафиксированные пакеты, тайпсквоттинг, выполнение непроверенных артефактов и скомпрометированные каналы обновлений, которые предоставляют чрезмерные разрешения внешнему коду.
- Отказ в обслуживании и злоупотребление ресурсами: эти атаки предназначены для исчерпания системных ресурсов или понесения чрезмерных финансовых затрат посредством неограниченных запросов, бесконечных циклов инструментов, бомб-парсеров и архивов, голодания очередей или обхода лимитов частоты запросов.
Проверенные объекты повышают эффективность
Первые проверенные объекты Exchange Inspector уже работают в производственной среде, демонстрируя проверенные, повторяемые и количественно измеримые результаты для поиска угроз, триажа состояния облачной среды и расстановки приоритетов исправления.
SOC-Hunter
Разработанный и ежедневно используемый командой корпоративной безопасности Tenable, навык SOC-Hunter переносит структурированную, основанную на гипотезах охоту за угрозами (threat hunting) в терминал специалиста по реагированию на инциденты. Он работает как навык в Claude Code и следует шаблону LOCK (Learn, Observe, Check, Keep — изучение, наблюдение, проверка, сохранение). Он использует MCP для запросов к:
- Системам управления информационной безопасностью и событиями (SIEM)
- Системам обнаружения и реагирования на конечных точках (EDR)
- Системам управления уязвимостями
- Системам управления безопасностью облачной среды (CSPM)
- Облачным брокерам безопасности доступа (CASB)
- Поиску по коду из одной сессии
Каждый найденный результат сопоставляется с MITRE ATT&CK с анализом покрытия в реальном времени с помощью Structured Threat Information eXpression (STIX).
Результат очевиден и измерим. Охота на угрозы, которая занимала от четырех до шести часов на восьми и более вкладках браузера, теперь занимает от 45 до 90 минут в одном терминале, что означает сокращение времени на 75%. SOC-Hunter сохраняет постоянную память о прошлых расследованиях, ложноположительных срабатываниях и пробелах в обнаружении, поэтому с каждым запуском он становится точнее.
Навык Splunk Tenable Cloud Security
Навык Splunk Tenable Cloud Security позволяет аналитикам SOC и инженерам по облачной безопасности расследовать результаты Tenable One Cloud Exposure, уже загруженные в Splunk, с помощью ИИ-ассистента и официального сервера Splunk MCP. Он поставляется с тремя готовыми к работе сценариями: инвентаризация находок, триаж кластеров и рабочих нагрузок, а также выявление рисков в политиках и учетных записях Tenable.
По словам автора из Splunk, то, что раньше занимало более часа написания запросов на языке Search Processing Language (SPL), теперь занимает пару минут с использованием этого навыка. Во главе угла стоит безопасность работы. В нем реализованы защитные механизмы SPL с предварительным подсчетом (count-first), явные временные ограничения и режим «только чтение» по умолчанию, поэтому запрос не может перегрузить индекс или изменить данные, а при невозможности проверки ресурса происходит переключение на интерфейс командной строки (CLI).
Агент приоритезации и влияния исправлений (Remediation Priority & Impact Agent)
Агент приоритезации и влияния исправлений — это автоматизированный инструмент безопасности, разработанный для оптимизации управления уязвимостями и борьбы с усталостью от оповещений. Извлекая данные напрямую из среды Tenable, агент анализирует необработанные оповещения безопасности и преобразует их в четкий, приоритизированный список необходимых исправлений, готовый к реализации. Этот инструмент служит интеллектуальным фильтром, который точно определяет, что нужно патчить в первую очередь.
Этот агент использует многомерный подход к ранжированию рисков. Вместо того чтобы полагаться исключительно на базовые оценки уязвимостей, он сопоставляет данные Tenable с фреймворком MITRE ATT&CK, конкретными метриками критичности для бизнеса и общим влиянием предлагаемого исправления. Это гарантирует, что ИТ-специалисты и эксперты по безопасности будут стратегически направлять свои усилия на уязвимости, представляющие наибольшую и самую немедленную угрозу для их бизнес-операций.
Проверенный список Exchange Inspector будет продолжать расти
Безопасность на основе сообщества работает только тогда, когда сообщество может доверять тому, чем оно делится. Exchange Inspector дает специалистам представление о том, какие компоненты ИИ прошли проверку безопасности корпоративного уровня, и предоставляет руководителям информационной безопасности (CISO) надежные доказательства при принятии решений об их утверждении. Сам каталог CyberAgents Exchange остается бесплатным и с открытым исходным кодом, без каких-либо комиссий за размещение или использование чего-либо в нем.
В настоящее время компания Tenable зарезервировала процедуру проверки для небольшого числа позиций, и по мере роста CyberAgents Exchange мы будем добавлять новые элементы в проверенный список по своему усмотрению. Проверка навыков, выполняемая в рамках анализа Exchange Inspector, также доступна для агентов в вашей собственной среде с помощью Tenable One AI Exposure. Запросите демонстрацию Tenable One AI Exposure, чтобы увидеть функциональность проверки навыков в действии.
Узнать больше:
- Просмотреть проверенные списки Exchange Inspector
- Прочитать пресс-релиз «Tenable использует кибермодели OpenAI GPT для продвижения проверки агентской безопасности в CyberAgents Exchange»
- Узнать больше об Exchange Inspector и процессе проверки безопасности в CyberAgents Exchange
- Увидеть Tenable AI Exposure в действии, запросите демоверсию уже сегодня











