Принцип наименьших привилегий для ИИ-агентов: практическое руководство для руководителей по безопасности

Фото: Tim Mossholder (Unsplash) — https://unsplash.com/photos/grayscale-photo-of-black-and-white-wooden-sign-0zRt0bQysMw?utm_source=dev48&utm_medium=referral

Источник: Varonis•

Принцип наименьших привилегий для ИИ-агентов: практическое руководство для руководителей по безопасности

Основные выводы: принцип наименьших привилегий для ИИ-агентов подразумевает предоставление каждому агенту собственной учетной записи и доступа, необходимого только для конкретной задачи и только на время ее выполнения. Человекоцентричные модели доступа не подходят для агентов, которые наследуют…

Основные выводы

  • Принцип наименьших привилегий для ИИ-агентов подразумевает предоставление каждому агенту собственной учетной записи и доступа, необходимого только для конкретной задачи и только на время её выполнения.
  • Человекоцентричные модели доступа не подходят для агентов, которые наследуют права пользователей, работают через общие сервисные учетные записи и действуют со скоростью машины. OWASP называет избыточные права доступа первопричиной чрезмерной агентности.
  • Ограничение доступа при инициализации — это только начало. Дополните его принудительным контролем во время выполнения, одобрением человеком действий с высоким уровнем риска и постоянной корректировкой объема данных, к которым агент может получить доступ.

По мере того как ИИ-агенты все больше интегрируются в повседневные рабочие процессы, вопрос доступа становится критически важным. В настоящее время внедрение происходит быстрее, чем разработка систем управления. Исследование, проведенное Dimensional Research, показало, что только 44% организаций сообщили о наличии политик для обеспечения безопасности агентов.

Большинство средств контроля идентификации и доступа были созданы для людей, а агенты — это нечеловеческие идентификаторы, созданные программным кодом, которые могут действовать независимо со скоростью машины. Для агента наследуемый доступ означает уязвимость.

Что такое принцип наименьших привилегий для ИИ-агентов?

Принцип наименьших привилегий для ИИ-агентов — это практика предоставления каждому агенту, инструменту и соединению только того минимума доступа, который необходим для выполнения операции. На практике это означает, что каждый агент имеет собственную учетную запись, доступ, ограниченный конкретной задачей, права, которые истекают по завершении задачи, и проверку действий с высоким уровнем риска во время выполнения.

Рекомендации по системам ИИ уже подчеркивают важность принципа наименьших привилегий. Руководство по безопасному развертыванию систем ИИ, разработанное международными агентствами, включая ФБР и Агентство национальной безопасности, рекомендует организациям «обеспечить строгий контроль доступа и безопасность API для системы ИИ, применяя концепции наименьших привилегий и эшелонированной защиты».

Учитывая, что безопасность ИИ начинается с безопасности данных, важно добавить к этому определению аспект данных: принцип наименьших привилегий для агента должен оцениваться как по чувствительным данным, к которым он может получить доступ, так и по инструментам, которые он может использовать. Как писал Дэвид Гибсон: «ИИ не создает риски для данных. Он находит их, выявляет и воздействует на них — быстрее и тщательнее, чем любой человек».

В совокупности эти факторы указывают на один вывод: принцип наименьших привилегий для агентов заключается не только в ограничении того, что они могут делать, но и в ограничении того, к чему они могут получить доступ.

Чем принцип наименьших привилегий для агентов отличается от принципа для сотрудников

Принцип наименьших привилегий — это один принцип, применяемый к двум разным типам идентификаторов. В то время как сотрудники входят в систему под своими учетными данными, агенты часто работают через общие учетные записи, которые не привязаны к конкретному человеку. Вот как проявляется этот разрыв:

Как это выглядит на практике: представьте агента службы поддержки ИТ, подключенного через общую сервисную учетную запись администратора. Агент был создан для сброса паролей и устранения проблем с входом, но эта сервисная учетная запись также имеет постоянный доступ к HR-системе и финансовым записям компании. Агент никогда не предназначался для работы с ними. Но теперь он может это делать, и, поскольку он анализирует любые данные, которые ему передаются, это лишь вопрос времени, когда он ими воспользуется.

Риск, который устраняет принцип наименьших привилегий

Проект OWASP GenAI Security Project называет чрезмерную агентность шестым по значимости риском для LLM, заявляя, что первопричиной часто является «избыточный функционал, избыточные права доступа, избыточная автономия»:

  • Избыточный функционал: у агента есть инструменты, которые не нужны для выполнения задачи.
  • Избыточные права доступа: ограничьте расширение прав доступа на другие системы.
  • Избыточная автономия: требуйте одобрения человеком любых действий с высоким уровнем риска перед их выполнением.

Эти меры контроля наиболее важны при инъекциях промптов. Исследование SearchLeak от Varonis Threat Labs показало, что, поскольку Copilot Enterprise работает с полными правами доступа пользователя к графу данных, «злоумышленник фактически наследует доступ жертвы к данным организации». В этом случае принцип наименьших привилегий ограничивает то, к чему может получить доступ злоумышленник, манипулирующий агентом.

Почему ИИ-агенты нарушают традиционные средства контроля доступа

Риск агентного доступа — это не гипотетическая проблема. В опросе SailPoint 80% респондентов заявили, что их ИИ-агенты совершали непреднамеренные действия. Token Security заказала опрос Cloud Security Alliance среди 418 ИТ-специалистов и экспертов по безопасности, который показал, что 65% из них сталкивались с инцидентами, связанными с ИИ-агентами, за последний год.

Отчет Varonis «Состояние безопасности данных 2025» напрямую измерил уровень данных, изучив радиус поражения в 1000 организаций. Он показал, что «1 из 10 учетных записей пользователей или сервисов может свободно экспортировать любые данные». Поместите агента на одну из таких учетных записей, и вы фактически наняли нового сотрудника — без онбординга и без понимания того, чего он не должен касаться.

Человекоцентричное управление идентификацией и доступом не было создано для этого, и оно не справляется с агентами по следующим причинам:

  • Наследуемые права: агент, действующий от имени пользователя, наследует все его права доступа, включая любые избыточные права, которые оставались неактивными.
  • Общие сервисные учетные записи и ключи API: действия невозможно отследить до одного ответственного лица.
  • Постоянный доступ, который пережил свою полезность: представьте сервисную учетную запись, которая была создана много лет назад с широким доступом на чтение для инструмента отчетности, но инструмент был выведен из эксплуатации, хотя доступ так и не был отозван.
  • Неизвестные агенты: вы не можете ограничить доступ для агентов, которых вы не обнаружили. Вывод CSA о неизвестных агентах показывает, насколько распространено это «слепое пятно».

Агентам нужны средства контроля, которые учитывают как то, что они делают, так и то, к чему они могут получить доступ.

4 лучшие практики по ограничению доступа агентного ИИ

Четыре элемента контроля держат агента под контролем: идентификация, область задачи, принудительное исполнение во время выполнения и одобрение человеком действий с высоким уровнем риска. Вот как работает каждый из них.

1. Дайте каждому агенту собственную идентификацию и ответственного владельца

Каждому агенту нужна отдельная идентификация. Общие токены и повторно используемые учетные данные людей затрудняют отделение действий одного агента от действий другого — или от действий пользователя.

Идентификация становится сложнее в многоагентных и MCP-системах, где широкие права доступа человека не должны автоматически распространяться на агента, действующего от его имени. MCP-серверы должны обеспечивать аутентификацию для каждого агента, а не использовать общие токены, применять явные границы ролей для каждого агента и требовать постоянной повторной аутентификации в длительных сессиях.

Поскольку агенты не несут ответственности, это должен делать назначенный владелец-человек. Этот владелец утверждает область полномочий агента и отвечает за его действия.

2. Ограничьте доступ задачей, а затем позвольте ему истечь

Ограничение области задачи определяет, какой объем доступа получает агент. Шпаргалка по безопасности ИИ-агентов OWASP советует: «Предоставляйте агентам минимальный набор инструментов, необходимых для их конкретной задачи. Внедрите ограничение прав доступа для каждого инструмента (только чтение против записи, конкретные ресурсы)».

Эфемерный доступ определяет, как долго агент сохраняет его. Доступ предоставляется для выполнения задачи или сеанса и прекращается по их завершении, поэтому постоянные права доступа не сохраняются. Постоянные права — это неверный подход по умолчанию, поскольку устаревшие доступы накапливаются. Агенту для суммаризации нужен доступ на чтение к записям одной учетной записи — ему не нужна вся база данных клиентов и уж точно не нужен доступ на запись.

3. Обеспечение принципа наименьших привилегий во время выполнения

Статические разрешения не могут остановить агента, который находит способы обойти их — например, путем повышения собственных привилегий или работы с данными, к которым он никогда не должен был прикасаться.

Контроль доступа на основе намерений (Intent-based access control) сравнивает то, что было поручено агенту, с тем, к чему он пытается получить доступ. Допустим, пользователь просит агента сделать краткую выжимку по учетной записи клиента, а агент начинает извлекать записи для гораздо большего набора учетных записей. Принудительное применение правил во время выполнения может пометить такое расширение области действия для одобрения человеком, прежде чем агент продолжит работу. Однако мониторинг также требует контекста, чтобы ответить на вопрос, следует ли разрешать агенту выполнять действия с данными, к которым он обращается.

4. Требование одобрения человеком для действий с высоким уровнем риска

В шпаргалке OWASP сказано: «Требуйте явного одобрения для действий с высоким уровнем риска или необратимых действий». Там также говорится: «Устанавливайте границы автономности на основе уровней риска действий». Это соответствует рекомендациям OWASP относительно чрезмерной автономности.

Хорошими кандидатами для одобрения являются такие сценарии, как удаление данных, изменение разрешений и создание ролей и прав доступа. Экспорт конфиденциальных записей и отправка данных во внешние пункты назначения также должны быть в этом списке, поскольку подобные инциденты продолжают происходить.

Держите список действий, требующих одобрения, небольшим, чтобы агенты оставались полезными. Уровни одобрения лучше всего работают, когда они учитывают как конфиденциальность данных, так и тип действия.

Как внедрить принцип наименьших привилегий для ИИ-агентов

Приведенные ниже шаги представляют собой последовательность, а не просто контрольный список, поэтому пропуск этапов оставляет пробелы, которые невозможно закрыть на последующих шагах.

  • Обнаружение и инвентаризация каждого агента, включая несанкционированные: вы не можете ограничить доступ для агентов, которых вы не нашли.
  • Отображение того, к чему может получить доступ идентификатор каждого агента: измеряйте доступ по данным, стоящим за ним.
  • Назначение уникального идентификатора и ответственного владельца для каждого агента: откажитесь от общих сервисных учетных записей и ключей API. Каждое действие должно быть прослежено до одного агента и одного ответственного лица.
  • Удаление избыточных и устаревших разрешений и их автоматизация: агенты часто создают риски быстрее, чем команды успевают их устранять. Используйте автоматизированное принудительное применение принципа наименьших привилегий, чтобы не отставать.
  • Ограничение доступа для каждой задачи, ограничение по времени и контроль действий с высоким уровнем риска: предоставляйте доступ для конкретных инструментов, по умолчанию только для чтения, и позволяйте ему истекать по завершении задачи. Требуйте одобрения для удаления, изменения разрешений и экспорта.
  • Мониторинг во время выполнения, постоянная переаттестация и тестирование отзыва доступа: регистрируйте каждый промпт, ответ и вызов инструмента с контекстом данных. Пересматривайте области доступа всякий раз, когда меняются инструменты, подключения к данным или модель агента. Убедитесь, что вы можете быстро изолировать или отозвать идентификатор агента.

Мониторинг во время выполнения, постоянная переаттестация и тестирование отзыва доступа: регистрируйте каждый промпт, ответ и вызов инструмента с контекстом данных. Пересматривайте области доступа всякий раз, когда меняются инструменты, подключения к данным или модель агента. Убедитесь, что вы можете быстро изолировать или отозвать идентификатор агента.

Распространенные ошибки, подрывающие принцип наименьших привилегий для ИИ-агентов

Остерегайтесь следующих пяти ошибок:

  • Использование разрешений вызывающего пользователя в качестве верхнего предела для агента: представьте агента Claude, подключенного к файловому хранилищу компании через сервер MCP. Агент был настроен для ответов на вопросы об открытых проектах, но сервер MCP предоставляет доступ ко всем файлам, к которым может обратиться подключаемая сервисная учетная запись, включая документы HR и юридического отдела.
  • Совместное использование сервисных учетных записей и ключей API между агентами: общие учетные данные исключают возможность атрибуции. Никто не сможет сказать, какой агент совершил какое действие.
  • Настройка области доступа один раз и отсутствие пересмотра: поскольку компоненты ИИ меняются очень часто, их конфигурации устаревают быстрее, чем конфигурации традиционной инфраструктуры.
  • Отношение к логам как к управлению: логи фиксируют активность, но не останавливают ее. Мониторинг, лишенный контекста, не может отличить друга от угрозы, а контекст, который не может инициировать ответ, не может остановить действие.
  • Защита уровня ИИ, но не данных: когда полностью авторизованный агент получает доступ к миллионам записей клиентов, эти данные изначально были просто открыты и доступны.

Как Varonis помогает обеспечить принцип наименьших привилегий для ИИ-агентов

Принцип наименьших привилегий для ИИ-агентов зависит от двух видов контекста: что делает агент и к каким данным он может получить доступ. Varonis Atlas защищает ИИ и данные, на которых он работает.

Вот что он охватывает со стороны агента:

  • Непрерывное обнаружение всех моделей ИИ, агентов и инструментов, как одобренных, так и несанкционированных
  • Видимость того, к каким конфиденциальным данным они могут получить доступ и какие идентификаторы их используют
  • Принудительное применение политик в режиме реального времени через встроенный шлюз ИИ (AI Gateway)
  • Аудиторские следы и графы происхождения данных
  • IBAC для агентов с обнаружением отклонений в намерениях, карантином и защитными барьерами во время выполнения, которые могут «оповещать, блокировать, изменять, регистрировать или направлять действие человеку для одобрения»

Вторая половина этого контекста — сами данные: что является конфиденциальным, кто может получить к ним доступ и как они используются. Именно здесь на помощь приходит платформа безопасности данных Varonis с:

  • Обнаружением и классификацией конфиденциальных данных
  • Картированием радиуса поражения
  • Автоматическим удалением избыточных разрешений и исправлением ошибок конфигурации
  • Мониторингом всей активности данных с нормализованными, доступными для поиска аудиторскими следами

В совокупности автоматизированное исправление и встроенное принудительное применение правил во время выполнения позволяют применять принцип наименьших привилегий непрерывно — не только в момент подготовки агента, но и на протяжении всего времени его работы.

О чём эта статья