ИИ-движок управления Rubrik оценивает каждое действие агента в реальном времени, но точность самого «судьи» пока не измерена
Ключевые выводы
- •Rubrik внутренне тестирует автономные рабочие процессы ИИ-агентов с использованием SAGE — ИИ-движка управления, который интерпретирует семантическое намерение каждого действия агента и в реальном времени решает, допустимо ли оно по политикам на естественном языке.
- •Rubrik Zero Labs опросила более 1,600 руководителей в сфере ИТ и безопасности и выяснила, что мониторинг и одобрение действий агентов занимает больше времени, чем сами агенты экономят.
- •Исследование VentureBeat Pulse показало, что 66% предприятий уже разрешают или активно готовят производственные развертывания без участия человека в проверке, но только 5% полностью доверяют автоматизированным оценкам, лежащим в основе такого решения.
- •Опрос VentureBeat среди 107 корпоративных респондентов показал, что организации с общими учетными данными в парке агентов сталкивались с инцидентами безопасности или ситуациями, близкими к инциденту, в 63.5% случаев против 40.9% у тех, кто использует индивидуально ограниченные идентичности агентов.
- •Риши не привел показателей ложноположительных или ложноотрицательных срабатываний SAGE, поэтому эффективность системы сейчас опирается на проверяемость через backtesting и анализ трасс сессий, а не на опубликованные показатели производительности.

На круглом столе для CISO, организованном директором по информационной безопасности Anthropic, генеральный менеджер Rubrik по ИИ Дев Риши задал участникам простой вопрос: все ли задокументировали свои политики управления ИИ и безопасности? Поднялось около 14 рук. Его следующий вопрос — как именно эти политики реально применяются — вызвал заметно иную реакцию.
"And everybody chuckled," вспоминал Риши во время беседы у камина на VB Transform 2026 в Менло-Парке. "It was like the dirty secret in the room that everyone has these policies, but no way to actually make them real."
Именно пространство между наличием политик и их исполнением и стало целью Rubrik. Риши сообщил, что основатель и CTO компании активно продвигает включение ИИ-агентов компании в так называемом YOLO mode — конфигурации, которая убирает запросы разрешений из рабочих процессов агентов и позволяет им действовать автономно. Для публичной компании в сфере защиты данных, чей основной бизнес связан с резервным копированием критически важных корпоративных данных, такое признание имеет вес.
В реализации Rubrik вторая ИИ-система оценивает каждое действие агента в реальном времени на соответствие корпоративной политике, заменяя человека, который иначе нажимал бы «одобрить». Rubrik сначала тестирует этот подход на себе. Риши представил автономность как вопрос суждения, а не возможностей. "If you ask the agent to act autonomously, it will," сказал он. "It's a question that you have internally. Should it?"
От «театра безопасности» к ИИ-арбитражу
Rubrik пришла к этому подходу через болезненный опыт. Когда внутри компании запустили пилотные проекты Claude Code и Cowork, Rubrik потребовала, чтобы каждая команда выполнялась в ask mode, то есть ответственность нес сотрудник, который ее инициировал. Сопротивление разработчиков оказалось сильным: одна ветка в Slack выросла до 120 сообщений.
"The developers basically are pushing back, and they're like, this is like the iTunes service agreement. I'm just hitting check, check, check, check, check, check, check," рассказал Риши. "There's no way that I can actually read through this. And it becomes security theater."
Это недовольство широко распространено. Ссылаясь на исследование Rubrik Zero Labs, Риши отметил, что примерно 80% респондентов находятся в той же ситуации. Эти выводы содержатся в апрельском отчете "The State of the Agent", основанном на опросе более 1,600 руководителей в сфере ИТ и безопасности; в нем сделан вывод, что мониторинг и одобрение действий агентов занимает больше времени, чем сами агенты экономят.
Ответ Rubrik — SAGE, или Semantic AI Governance Engine. SAGE работает как арбитражный слой внутри Rubrik Agent Cloud: он отслеживает каждое действие агента, интерпретирует стоящее за ним семантическое намерение и решает, допустимо ли действие с точки зрения политик, написанных на естественном языке. "We took what people said was human in the loop, a good idea, and we replaced it with AI in the loop," сказал Риши, описывая, как он представляет эту концепцию руководителям безопасности, которых охарактеризовал как настороженно относящихся к недетерминированным системам.
Этот сдвиг важен, потому что корпоративные агенты выходят за пределы чатов и подсказок по коду и переходят к системам учета, очередям тикетов, репозиториям и коммуникационным инструментам. В такой среде управление перестает быть упражнением в документировании и становится задачей исполнения: контроль должен срабатывать в тот момент, когда агент пытается использовать инструмент.
Не стоимость, а согласование с безопасностью ограничивает ROI ИИ
Опыт Риши охватывает одни из самых влиятельных организаций в области ИИ и машинного обучения. До прихода в Rubrik он стал сооснователем и руководил Predibase, стартапом инфраструктуры генеративного ИИ, который Rubrik согласилась приобрести в June 2025. До этого он возглавлял продукт ML в Google в команде, которая стала Vertex AI, и был первым продуктовым менеджером Kaggle в период роста платформы примерно с одного миллиона до десяти миллионов пользователей. У него степени бакалавра и магистра компьютерных наук Гарварда.
За первые три с половиной месяца в Rubrik Риши провел 200 бесед с клиентами — ИТ-руководителями и руководителями служб безопасности в клиентской базе, похожей на Global 2000, — задавая открытые вопросы о стоимости, задержке, производительности и оркестрации.
"Pretty consistently, what I heard through all of those conversations was that all of those are pretty secondary," сказал он. "The main challenge is actually, how do I get this approved from a security and risk standpoint? I'm concerned about all the different things that could go wrong. Actually, I felt like that was one of the biggest things constraining ROI."
Исследование VentureBeat Pulse, представленное ранее в тот же день на сцене Transform, подтвердило то, что Риши постоянно слышал от клиентов. Данные показали, что 66% предприятий — две трети — уже разрешают или активно движутся к производственным развертываниям без участия человека в проверке, однако только 5% полностью доверяют автоматизированным оценкам, на которых должно основываться такое решение.
Этот разрыв доверия открывает коммерческое окно для продуктов управления агентами, но одновременно задает высокую планку. Если автоматическая проверка становится механизмом, который позволяет агентам обходить человеческое одобрение, предприятиям нужны доказательства, что слой проверки достаточно быстр для производственных рабочих процессов и достаточно надежен, чтобы службы безопасности могли его обосновать.
Один ИИ читает то, что не может формализовать свод правил
Собственные внутренние политики Rubrik показали, почему письменные правила не справляются как механизмы исполнения. Одно правило требовало, чтобы агенты соблюдали политику Rubrik по использованию клиентских данных — директива звучит исполнимой до тех пор, пока кто-то не пытается превратить ее в операционное правило.
"Rubrik's customer data use policy is like a three-page document of legal text," сказал Риши. "I have no idea how to write that in there as a rule." Когда на сцене его спросили, как команда специалистов по ИИ-инфраструктуре взялась за проблему, которой традиционно занимаются инженеры безопасности, Риши ответил: "with a lot of naivety and innocence, honestly."
Ключевая ставка команды заключалась в том, что модели, хорошо понимающие язык, смогут эффективно контролировать другие модели. Результатом стала SAGE. Аргумент в пользу того, чтобы посадить модель в кресло «судьи», сводится к точности. Например, правило, запрещающее агентам редактировать поля выручки в Salesforce, не работает в традиционных инструментах, потому что Salesforce не отделяет поля, относящиеся к выручке, от прочих. Поэтому администраторам приходится вручную одобрять каждое действие в Salesforce. SAGE вместо этого читает намерение, используя корпоративный контекст, чтобы отличить безобидный запрос данных от того типа редактирования, который запрещает политика.
Экономическая жизнеспособность зависит от того, насколько малым остается «судья». SAGE работает на небольшой языковой модели, которая, по словам Риши, обеспечивает стоимость и задержку на порядок ниже, чем frontier LLM. "If I told you, don't worry, you're gonna be secure and governed, but I'm gonna double your cost and latency, you would tell me to get out of the room," сказал он.
Когда Риши спросил аудиторию, беспокоилась ли она о потреблении токенов за последний год, примерно половина подняла руки. "And I guess the other half is probably just too lazy to raise their hand," пошутил он.
SAGE построена как совокупность специализированных «судей» с использованием параметрически эффективного дообучения, что позволяет Rubrik создавать ориентированные на конкретные задачи варианты базовой модели с общим корпоративным контекстом. Один «судья» отслеживает галлюцинации при использовании инструментов, другой подавляет персонально идентифицируемую информацию до того, как она сможет покинуть систему, и каждый работает как отдельная исполнимая политика. Команды безопасности и GRC также начали записывать финансовые правила в тот же слой, включая внутреннюю политику, запрещающую расходы на ИИ для личных проектов.
«Летальная триада»
Когда Риши спросили, какие векторы атак беспокоят его больше всего, он указал на то, что исследователь безопасности Simon Willison в June 2025 назвал "lethal trifecta". Концепция описывает агента, который одновременно хранит приватные данные, получает непроверенный внешний контент и имеет канал для передачи найденного во внешний мир.
Главная опасность, объяснил Риши, заключается в том, как по отдельности легитимные разрешения могут усиливать друг друга в сочетании. Агент, которому на учетных данных сотрудника выдали доступ и к Salesforce, и к электронной почте, сам по себе еще не сделал ничего неправомерного — пока.
"A very simple example is that an agent can start pulling data from Salesforce and then decide to accidentally leak and exfiltrate that out via an email," сказал он аудитории. Компания из сферы финансовых услуг, с которой Риши встречался тем утром, подтвердила этот тезис, заявив ему, что ни одно из отдельных разрешений не является проблемным само по себе и что агенту действительно требуется каждое из них для выполнения своей функции. "It should have permission to each of those systems, but it's the combination that ends up becoming really destructive," сказал Риши.
Традиционное управление идентификацией и доступом не учитывало такие комбинации, поскольку опиралось на человеческое суждение владельца учетных данных, утверждает Риши, — а агенты таким суждением не обладают. "I can tell you the number of times Claude Code has tried to leak some of our sensitive source code to a public GitHub repository is incredibly high," сообщил он. Полное отключение агентов от публичных ресурсов лишило бы их полезности, что возвращает проблему к оценке намерения в контексте, а не к широкому отзыву доступа.
Отдельный июньский опрос VentureBeat Pulse среди 107 квалифицированных корпоративных респондентов количественно описал радиус поражения этой модели. Исследование VentureBeat, представленное тем утром на сцене Transform, показало, что 69% компаний используют совместное использование учетных данных где-либо в своем парке агентов. Организации с общими учетными данными чаще сталкивались с инцидентами безопасности или ситуациями, близкими к инциденту: показатель составил 63.5% (47 из 74) против 40.9% (9 из 22) у тех, где каждый агент имеет собственную ограниченную идентичность.
Атаки, которые не видны в одном ходе
Rubrik Agent Cloud стал общедоступным в February, хотя не все возможности, описанные Риши, уже поставляются в продукте. Backtesting только начинает разворачиваться. Эта функция проигрывает исторические действия агентов и вызовы инструментов организации применительно к новой политике, показывая, где политика вмешалась бы, а где действие прошло бы незамеченным, с возможностью корректировать политики в реальном времени. Риши назвал этот исторический архив одним из самых ценных массивов данных, которыми располагает предприятие.
Выясняется, что обнаружение и блокировка в реальном времени — это скорее точка входа, чем полный продукт. Некоторые атаки никогда не срабатывают на уровне правила для одного действия. "No individual turn of the conversation was problematic, but if you took the session as a full trace, that ended up being problematic," объяснил Риши. Agent Cloud проводит пакетный анализ полных трасс сессий ежечасно или ежедневно, выявляя то, что Rubrik называет "insights", — проблемы, которые не поймал ни один отдельный защитный барьер.
Тот же отчет Zero Labs показал, что 88% организаций не имеют возможности откатить действия агентов без нарушения работы систем — пробел в восстановлении, который напрямую относится к традиционной сфере компетенции Rubrik.
Для команд безопасности откат — это вторая половина исполнения политики. Блокировка плохого действия полезна только в том случае, если система успевает его поймать; когда агент завершает многошаговый рабочий процесс до того, как кто-либо замечает проблему, реакция зависит от понимания того, что изменилось, какие инструменты использовались и может ли организация обратить последствия без более широкого сбоя.
Вопрос без ответа
Скептически настроенный CISO задал бы вопрос, на который беседа у камина не ответила. SAGE сама является недетерминированной моделью, оценивающей другие недетерминированные модели, а Риши не привел ни уровня ложноположительных, ни уровня ложноотрицательных срабатываний для этого «судьи». Ближайший ответ, который дает архитектура, — проверяемость: и backtesting, и пакетные insights создают доступный для человеческой проверки след каждого решения SAGE и каждого действия, которое прошло мимо нее. Пока вопрос о том, кто наблюдает за наблюдателем, получает ответ в виде цепочки подтверждений, а не опубликованного бенчмарка. До появления такого бенчмарка AI-in-the-loop остается операционной ставкой, а не количественно измеренным контролем.
Из сессии для команд безопасности вытекают три вопроса при оценке собственной готовности: сколько нынешних производственных защитных механизмов зависят от того, что человек нажимает «одобрить», и что произойдет с этой нагрузкой по мере роста числа агентов? Есть ли в стеке компонент, который обеспечивает исполнение семантического намерения, или все полностью опирается на списки разрешений и запретов? И может ли команда протестировать поведение агента задним числом по новой политике и откатить многоходовую сессию, не выводя системы из эксплуатации?
Выбор момента Риши соответствует измеримому рыночному спросу. То же исследование VentureBeat показало, что 82% предприятий по-прежнему называют встроенные защитные механизмы и облачные средства контроля своего основного поставщика ИИ главным слоем безопасности агентов, а 59% планируют внедрить, добавить или заменить инструменты безопасности агентов в течение следующих 12 месяцев. Только 12% рассматривают продукт для идентификации агентов, несмотря на то что совместное использование учетных данных остается нормой.
У каждого CISO на том круглом столе Anthropic был документ с политиками, но не было механизма их исполнения. Rubrik построила продукт для пространства между этими двумя реальностями. YOLO mode представляет собой ставку на то, что ИИ, наблюдающий за другими ИИ, наконец сможет превратить эти политики в работающий механизм.