Исследование VentureBeat Pulse выявило разрыв в безопасности AI-агентов: 54% предприятий сообщают об инцидентах с AI-агентами, тогда как ключевые меры контроля отстают
Ключевые выводы
- •Более половины опрошенных предприятий (54%) уже столкнулись с подтвержденным инцидентом безопасности агента или почти произошедшим инцидентом, перехваченным до причинения ущерба.
- •Только 32% организаций назначают каждому AI-агенту собственную управляемую идентичность с ограниченной областью действия, тогда как 69% сообщают о той или иной степени совместного использования учетных данных в парке агентов.
- •Лишь 30% предприятий изолируют своих наиболее рискованных агентов в песочницах, что делает эту меру наименее внедренной среди ключевых средств контроля, несмотря на ее эффективность в ограничении радиуса поражения.
- •Нативные инструменты поставщиков от OpenAI, Google, Microsoft и Anthropic служат основным уровнем безопасности для 82% организаций, тогда как специализированные поставщики безопасности агентов остаются в нижних однозначных процентах.
- •Большинство предприятий (59%) намерены внедрить или заменить инструменты безопасности агентов в течение двенадцати месяцев, причем организации, пережившие инциденты, демонстрируют наибольшую срочность действий.

Среди 107 предприятий, опрошенных VentureBeat, AI-агентам предоставляется реальный доступ к системам и данным, тогда как меры контроля, предназначенные для их сдерживания, остаются недостаточно развитыми. Исследование выявляет устойчивый разрыв в безопасности агентов: автономные агенты распространяются быстрее, чем внедряются средства управления идентичностью, изоляцией и принудительным соблюдением политик, необходимые для их безопасного управления. В отличие от традиционного программного обеспечения, агенты действуют при ограниченном человеческом надзоре — принимают решения, вызывают инструменты и перемещаются между системами, — что расширяет поверхность атаки за пределы того, для чего была рассчитана классическая безопасность приложений.
Этот выпуск VentureBeat Pulse Research рассматривает, как предприятия защищают своих AI-агентов: какие инструменты они используют, как управляют идентичностью и изоляцией агентов, что уже пошло не так, как распределяют бюджеты и считают ли организации, что их защитные меры успевают за атакующими, использующими AI.
Центральный вывод: разрыв в безопасности агентов
Ключевая статистика отчета заключается в том, что более половины организаций (54%) уже столкнулись с подтвержденным инцидентом безопасности агента (18%) или почти произошедшим инцидентом, предотвращенным до причинения ущерба (36%). Структурная слабость, лежащая в основе этих показателей, — управление идентичностью. Только около трети предприятий (32%) назначают каждому агенту собственную управляемую идентичность с ограниченной областью действия — необходимое условие для доступа по принципу минимальных привилегий и четкой атрибуции. Остальные сообщают, что некоторые агенты совместно используют учетные данные или что агенты преимущественно работают на общих API-ключах и заимствованных учетных данных людей или сервисных аккаунтов. Когда агенты используют общие учетные данные, один скомпрометированный или чрезмерно привилегированный агент может создать широкий радиус поражения, однако только три из десяти предприятий (30%) изолируют своих наиболее рискованных агентов в песочницах, чтобы ограничить этот риск.
Особенно примечательно то, насколько комфортно предприятия чувствуют себя внутри этого разрыва. Стек безопасности в подавляющем большинстве является нативным для поставщиков: доминируют защитные механизмы OpenAI (51%), облачные средства контроля Google и Microsoft, а также управляемые средства контроля агентов Anthropic, тогда как специализированные поставщики безопасности агентов почти не заметны. Удовлетворенность этим заимствованным стеком в среднем составляет 4.2 из 5. Однако расходы на безопасность агентов остаются небольшой долей общих бюджетов безопасности, только треть предприятий считает, что их AI-защита опережает атакующих, использующих AI, и явное большинство планирует сменить инструменты в течение года. Организации выражают удовлетворение средствами контроля, которые одновременно готовятся заменить.
Методология
VentureBeat провела этот опрос в рамках своей продолжающейся серии Pulse Research; этот инструмент был посвящен корпоративной безопасности агентов — инструментам, идентичности, изоляции и мерам принудительного контроля, которые организации используют для защиты автономных AI-агентов. Ответы были отфильтрованы по организациям с более чем 100 сотрудниками (n=107; самая малая размерная группа опроса, 1–100 сотрудников, была исключена), полученным в рамках одной волны в June 2026. Поскольку это одна волна, а не объединенная многомесячная выборка, отчет носит поперечный характер и не делает выводов о помесячных трендах. В нескольких вопросах можно было выбрать несколько вариантов, поэтому доли могли суммироваться более чем до 100%.
По ролям выборка состоит из senior-специалистов и лиц, заслуживающих доверия как участники закупок: 45% являются окончательными лицами, принимающими решения о покупках AI, а еще 30% — рекомендателями или влиятельными участниками процесса. Структура по уровню должностей включает менеджеров (43%), индивидуальных специалистов (24%), VP и директоров (15%) и C-suite (11%). По размеру организаций выборка смещена в сторону среднего рынка: лидируют компании с 251–1,000 сотрудниками (42%) и 101–250 сотрудниками (25%), за ними следуют 1,001–5,000 (19%), 5,001–10,000 (8%) и 10,001+ (7%). Technology/Software — крупнейшая представленная отрасль с долей 23%, далее идут Manufacturing (15%), Retail/E-commerce (14%) и Healthcare/Life Sciences (13%).
При 107 респондентах выборка достаточно велика для направленного чтения, но ее следует рассматривать как направленный сигнал, а не точное измерение. Она является самосформированной, не является вероятностной выборкой и смещена в сторону среднего рынка, поэтому ее лучше читать как взгляд организаций, которые активно выстраивают безопасность агентов, а не крупнейших операторов. Оценки удовлетворенности рассчитывались по респондентам, ответившим на каждый соответствующий вопрос; общий показатель удовлетворенности отражает ответы 82 из 107 квалифицированных респондентов.
Вывод 1: инциденты уже происходят
Организации спросили, сталкивались ли они с инцидентом безопасности агента — подтвержденным взломом или почти произошедшим инцидентом, перехваченным до причинения ущерба. Большинство тех, кто запускает агентов в продакшене, сообщили, что сталкивались.
Более половины организаций (54%) уже пережили событие безопасности агента — 18% подтвержденный инцидент и 36% почти произошедший инцидент, предотвращенный до причинения ущерба. Только 42% сообщили об отсутствии таких событий, а небольшая оставшаяся часть либо не запускает агентов в продакшене, либо не отслеживает такие события. Преобладание почти произошедших инцидентов над подтвержденными само по себе показательно: предприятия обнаруживают проблемы, но часто уже близко к точке отказа. Средства контроля, рассматриваемые в этом отчете, — идентичность, изоляция и принудительное соблюдение политик — определяют, останется ли следующий почти произошедший инцидент локализованным.
Экспозиция растет вместе с размером компании, но сдерживание — нет. Доля инцидентов или почти произошедших инцидентов увеличивается с 49% среди компаний среднего рынка (101–1,000 сотрудников) до 63% в более крупных предприятиях (свыше 1,000 сотрудников). В том же диапазоне изоляция высокорисковых агентов в песочницах снижается с 35% до 20%, а удовлетворенность инструментами безопасности падает с 4.36 до 3.97. Организации, которые запускают больше всего агентов в большем числе систем, несут больше всего инцидентов и меньше всего применяют именно тот контроль, который ограничивает радиус поражения инцидента.
Вывод 2: разрыв в идентичности
Предприятия спросили, как они управляют идентичностью AI-агентов — имеет ли каждый агент собственные учетные данные или агенты делят их между собой. Полная идентичность на уровне каждого агента остается скорее исключением, чем правилом.
В совокупности пересекающиеся ответы показывают, что 69% предприятий (74 из 107) имеют ту или иную степень совместного использования учетных данных в своем парке агентов. Только около трети (32%) дают каждому агенту собственную управляемую идентичность с ограниченной областью действия — основу для доступа по принципу минимальных привилегий и четкой атрибуции. Почти половина (48%) говорит, что некоторые агенты имеют ограниченные идентичности, но многие по-прежнему делят учетные данные, а еще 32% сообщают, что агенты в основном работают на общих API-ключах или заимствованных учетных данных людей и сервисных аккаунтов. Респонденты могли описывать более одного паттерна в своем парке, поэтому эти показатели пересекаются.
Последствие прямое: когда агенты совместно используют учетные данные, чрезмерно привилегированный или скомпрометированный агент может действовать с гораздо более широким охватом, чем предполагалось, а постинцидентная криминалистика не может четко определить, какой агент какое действие совершил. Управление нечеловеческими идентичностями — предоставление каждому агенту собственной управляемой идентичности — представляет собой крупнейший незавершенный элемент корпоративной безопасности агентов. Отраслевые фреймворки, включая OWASP's Top 10 for LLM Applications, указывали чрезмерную автономность и недостаточные средства контроля идентичности как один из ключевых классов риска, а аналитические компании, такие как Gartner, определили управление нечеловеческими идентичностями как быстро формирующуюся дисциплину, которую существующие IAM-инструменты не покрывают полностью.
Данные также выявляют корреляцию между подходом к учетным данным и инцидентами. Организации, где где-либо в парке есть совместное использование учетных данных, столкнулись с инцидентом или почти произошедшим инцидентом за последние двенадцать месяцев с частотой 63.5% (47 из 74). Организации, где каждый агент имеет собственную ограниченную идентичность, пострадали с частотой 40.9% (9 из 22). Группа с полностью ограниченными идентичностями мала, поэтому связь пока является ассоциацией, а не доказанной причинностью, и разрыв сосредоточен в среднем рынке, но в рамках одного опроса разница в двадцать три процентных пункта по уровню инцидентов выглядит значимой.
Вывод 3: наблюдение и принудительное применение без изоляции
Организации спросили об их фактической позиции по безопасности агентов — наблюдают ли они, принудительно применяют политики, изолируют или комбинируют эти подходы. Контроль, который наиболее эффективно ограничивает ущерб, внедрен реже всего.
Мониторинг и принудительное применение политик распространены достаточно широко: примерно половина предприятий наблюдает за активностью агентов (47%) или принудительно применяет ограниченные разрешения во время выполнения (49%). Однако только 30% изолируют своих наиболее рискованных агентов в песочницах, предназначенных для ограничения радиуса поражения, когда другие средства контроля дают сбой. Такой порядок противоречит подходу defense-in-depth: наблюдение показывает, что произошло, принудительное применение пытается это предотвратить, но именно изоляция ограничивает ущерб, когда предотвращение не срабатывает, — и именно этот контроль предприятия внедрили меньше всего. В сочетании с разрывом в идентичности возникает картина агентов, за которыми наблюдают и которым назначают разрешения, но которых редко помещают в ограниченный контур; это именно та конфигурация, в которой один сбой может широко распространиться.
Вывод 4: доминируют нативные средства контроля поставщиков
Предприятия спросили, какие инструменты безопасности агентов они используют и какой из них служит основным уровнем защиты. Результаты показывают преимущество поставщиков моделей и гиперскейлеров над специализированными вендорами безопасности.
Организации защищают агентов в первую очередь инструментами, встроенными в их модельные и облачные платформы. Лидируют защитные механизмы OpenAI с 51%, за ними следуют облачные нативные средства контроля Google и Microsoft, а также управляемые средства контроля агентов Anthropic. Когда респондентов попросили назвать единственный основной уровень безопасности, 82% указали один из этих нативных для поставщиков вариантов. Категория специализированной безопасности агентов — включая Palo Alto's Prisma AIRS, CrowdStrike, Cisco AI Defense, Zenity, HiddenLayer, Check Point's Lakera, Okta for AI Agents и платформы нечеловеческой идентичности — почти не заметна, причем каждый вендор находится в нижних однозначных процентах. Только 5% сообщили, что вообще не используют специализированные инструменты. Пакет поставщика выигрывает позицию по умолчанию: предприятия сначала обращаются к защитным механизмам, с которыми поставляется их платформа, а независимый слой безопасности, способный закрыть пробелы идентичности и изоляции, еще не достиг значимого внедрения.
Этот паттерн выбора поставщика по умолчанию напоминает раннюю траекторию облачной безопасности, когда организации сначала полагались на нативные средства контроля облачных провайдеров, прежде чем специализированные вендоры, такие как Wiz, Orca и Lacework, сформировали категорию cloud-native application protection platform (CNAPP). Пойдет ли безопасность агентов по той же дуге — от удобства поставщика к специализированным инструментам, — вопрос, на который начинают отвечать данные о рассмотрении решений в Выводе 8.
Этот паттерн выбора поставщика по умолчанию стабилен в обеих волнах опроса Q2. В волне April–May (n=110) использование возглавляли те же названия — средства контроля OpenAI на уровне 26%, Azure на 15%, AWS на 14%, Google на 12%, — при этом каждый специализированный поставщик безопасности агентов был на уровне 3% или ниже, а один из десяти не использовал специализированные инструменты. Последовательный вывод двух опросов: предприятия выбирают по умолчанию решения, предоставляемые их существующей платформой, а специализированные вендоры категории еще не сформировали значимого присутствия.
Примечание о чтении этих долей: выборка респондентов самосформирована и смещена в сторону среднего рынка, а вопрос об использовании учитывал каждого вендора или подход, который есть у респондента, поэтому цифры измеряют присутствие в стеке безопасности, а не расходы или эксклюзивность. Проценты по отдельным вендорам несут обычные оговорки выборки. Однако структурный паттерн сохранялся в обеих волнах Q2 на двух вопросах с разной формулировкой: нативные средства поставщиков и гиперскейлеров лидируют, а специализированные поставщики безопасности агентов остаются в нижних однозначных процентах.
Вывод 5: высокая удовлетворенность несмотря на экспозицию
Предприятия спросили, насколько они удовлетворены текущими инструментами безопасности агентов. Заявленный уровень комфорта заметно не соответствует задокументированной экспозиции.
Удовлетворенность инструментами безопасности агентов высока — 4.2 из 5 в целом и 4.1 по соотношению цены и качества — это одни из самых позитивных показателей в этой серии исследований. Предприятия выражают высокую удовлетворенность стеком, состоящим в основном из заимствованных защитных механизмов поставщиков, несмотря на то что более половины уже столкнулись с инцидентом или почти произошедшим инцидентом и только треть предоставляет своим агентам ограниченные идентичности. Похоже, этот комфорт основан на удобстве и низком трении нативных средств контроля поставщиков, а не на доказанной эффективности сдерживания. Как показывает Вывод 8, среди тех же предприятий, которые выражают удовлетворенность, явное большинство планирует изменить инструменты в течение года, что указывает: их уверенность может быть слабее, чем предполагает оценка удовлетворенности.
Вывод 6: бюджеты отстают от риска
Предприятия спросили, какую долю бюджета безопасности они выделяют на защиту AI-агентов. Для быстро возникающей категории рисков ассигнования остаются скромными.
Наиболее распространенное распределение — 6–10% бюджета безопасности (46%), а треть предприятий (34%) тратит 5% или меньше. Только четверть (24%) выделяет более одной десятой. Учитывая уровень инцидентов и описанные выше пробелы в идентичности и изоляции, бюджет выглядит запаздывающим индикатором: риск материализовался быстрее, чем появилось финансирование для его устранения. Предприятия, тратящие более одной десятой своего бюджета безопасности на безопасность агентов, составляют явное меньшинство, и, вероятно, именно они строят средства ограниченной идентичности и изоляции, которые другие еще не развернули.
Вывод 7: гонка вооружений в лучшем случае идет вровень
Предприятия спросили, как они оценивают баланс между своей защитой с использованием AI и атакующими, использующими AI. Уверенность далека от окончательной.
Только около трети (35%) считают, что их AI-защита опережает атакующих, использующих AI. Остальные менее уверены: 32% называют ситуацию примерно равной, 21% считают, что преимущество у атакующих, а еще 21% говорят, что судить пока слишком рано. В совокупности явное большинство (53%) оценивает баланс как равный или склоненный в сторону атакующего. Эта неопределенность плохо сочетается с высокой удовлетворенностью, указанной в Выводе 5: предприятия довольны своими инструментами, но не убеждены, что они выигрывают состязание, ради которого существуют. В области, где наступательные возможности также усиливаются благодаря AI, равная гонка означает уязвимую позицию.
Вывод 8: приближается перестройка безопасности
Предприятия спросили, планируют ли они внедрить новое, дополнительное или заменяющее решение безопасности агентов и каких вендоров рассматривают. Немногие намерены сохранять статус-кво.
Хотя 41% не планируют изменений, явное большинство (59%) намерено внедрить новое, дополнительное или заменяющее решение безопасности агентов в течение двенадцати месяцев, а 29% — в течение следующего квартала. Это сильный сигнал о том, что, несмотря на высокие оценки удовлетворенности, предприятия понимают временный характер текущего стека.
Инциденты, по-видимому, являются главным катализатором закупочного цикла. Среди организаций, переживших инцидент, 42.1% планируют внедрить, добавить или заменить инструменты безопасности агентов в течение следующих девяноста дней, по сравнению с 14.0% организаций без инцидентов. После подтвержденного инцидента это становится поведением большинства — 52.6%. Столкновение с инцидентом также меняет оценку угроз: 33.3% пострадавших организаций говорят, что атакующие, вооруженные AI, опережают их защиту, против 8.0% среди непострадавших. В этих данных опыт является сильнейшим предиктором как срочности, так и пессимизма.
Список рассматриваемых решений по-прежнему склоняется к нативным поставщикам (OpenAI 34%, Google 30%, Anthropic 29%, Azure 25%), но специализированные вендоры безопасности — Cloudflare, Cisco, Palo Alto, Okta и Check Point's Lakera — привлекают ранний интерес в средних и верхних однозначных процентах, превышая их текущую установленную базу.
Особенно заметно отсутствие в списке покупок именно слоя идентичности. Двенадцать процентов респондентов включают продукт идентичности агентов — Okta for AI Agents, Microsoft Entra Agent ID или платформу нечеловеческой идентичности — где-либо в свой набор рассматриваемых решений. Среди организаций с совместным использованием учетных данных, которые уже пережили инцидент, рассмотрение идентичности практически не меняется и составляет примерно один из десяти. Контроль, наиболее напрямую связанный с данными об инцидентах, в основном отсутствует в планах закупок. Закрепит ли эта волна выбор нативных решений поставщиков по умолчанию или откроет дверь специализированной безопасности агентов — средствам идентичности и изоляции, которых требуют инциденты, — вопрос, который эта серия исследований продолжит отслеживать.
Итог: разрыв в безопасности, который автономность проверит первым
Организации с более чем 100 сотрудниками предоставляют AI-агентам реальный доступ к системам и данным, защищая их средствами контроля, созданными для других целей. Более половины уже столкнулись с инцидентом или почти произошедшим инцидентом. Только треть дает каждому агенту собственную ограниченную идентичность, и большинство по-прежнему совместно использует учетные данные. Только три из десяти изолируют своих наиболее рискованных агентов. Стек, выполняющий эту работу, в подавляющем большинстве заимствован у поставщиков моделей и гиперскейлеров, а не специально создан для агентов.
Некомфортное сочетание уверенности и экспозиции особенно заметно: удовлетворенность текущими инструментами находится среди самых высоких в этой серии исследований, однако расходы остаются небольшой долей бюджета безопасности, только треть считает, что их защита опережает атакующих, использующих AI, и явное большинство уже планирует заменить то, что имеет. При 107 респондентах в одной волне это направленное прочтение, смещенное в сторону среднего рынка, но направление ясно. Внедрение агентов опережает безопасность агентов, а средства контроля, наиболее важные при сбое, — ограниченная идентичность и изоляция — предприятия развернули меньше всего.
Разрыв в безопасности агентов — это не проблема покрытия, которую защитный механизм поставщика закроет сам по себе. В основе это проблема идентичности, изоляции и принудительного соблюдения политик, спроектированных для автономного программного обеспечения. Открытый вопрос для последующих волн — закроют ли предприятия этот разрыв осознанно или подтвержденный инцидент закроет его за них.
Основано на ответах 107 квалифицированных корпоративных респондентов (100+ сотрудников), полученных в рамках одной волны в June 2026. Это направленное прочтение, а не точное измерение: выборка самосформирована и смещена в сторону среднего рынка, поэтому ее лучше читать как взгляд организаций, активно выстраивающих безопасность агентов, а не крупнейших операторов. Респонденты являются senior-специалистами и заслуживают доверия как участники закупок (45% окончательные лица, принимающие решения, 30% рекомендатели/влиятельные участники), охватывают уровни от менеджеров до C-suite и в основном представлены отраслями Technology/Software, Manufacturing, Retail/E-commerce и Healthcare/Life Sciences.