Тренд на agent sprawl: агенты, которых вы не нанимали, уже получили доступ к корпоративным системам
В большинстве компаний никто не знает, сколько AI-агентов работает у них прямо сейчас и к чему у каждого есть доступ. Скорее всего, агентов собрали сами сотрудники за вечер, под свою задачу, из доступных инструментов. Один заводит задачи в Jira, другой мониторит цены конкурентов, третий разбирает входящую почту. Каждый получил доступ к рабочим системам, и почти ни один не значится в реестре с владельцем и датой запуска.
Этот феномен уже получил название в индустрии — agent sprawl или же расползание AI-агентов. Так называют ситуацию, когда автономные агенты появляются в компании быстрее, чем она успевает их отслеживать. Это один из ключевых трендов корпоративной безопасности 2026 года.
В статье разбираемся, чем shadow agents опаснее shadow AI, какие риски несут в себе неуправляемые AI-агенты. И главное — как найти баланс между безопасностью и масштабируемостью при внедрении AI-агентов в бизнесе.
Почему shadow agents опаснее shadow AI
Раньше человек общался с LLM в формате «промпт — ответ». Теперь модели научились вызывать внешние инструменты (tool calling), обращаться к API, хранить и менять контекст через модули памяти и запускать многоуровневые цепочки действий.
Система, которая раньше была интерфейсом, стала активным компонентом инфраструктуры: теперь AI-агенты могут сами принимать решения и выполнять кусочки бизнес-процессов без участия человека.
|
Shadow AI |
Shadow agents |
|
|
Что это |
Сотрудник пользуется публичной моделью в обход политик |
Сотрудник собирает агента и подключает его к рабочим системам |
|
Роль системы |
Интерфейс: отвечает на запрос |
Исполнитель: вызывает инструменты и API, запускает других агентов |
|
Главная угроза |
Утечка данных в чужую модель |
Транзакции, изменение процессов, необратимые действия |
|
Класс рисков |
Утечка конфиденциальных данных |
Новый класс агентных угроз |
Отдельный класс рисков с aгентным AI описан в международной классификации OWASP GenAI Security. Агента можно увести от поставленной цели, подменить ему рабочий инструмент, подсунуть промпт-инъекцию через внешний сайт, который он сам читает. При этом агент может действовать автономно, и в случае, если у него есть доступ к корпоративным системам, его действия могут сразу отразиться на бизнес-процессах. Shadow agents многократно увеличивают эти риски: неучтенный агент остается неконтролируемым.
Слепая зона: компания не видит собственных агентов
Контролировать можно только то, что видишь. С агентами компания упирается именно в это: она не знает, сколько их работает, кто владелец каждого и к каким данным у него доступ. Поэтому число агентов мало что говорит о риске — десять под полным учетом безопаснее, чем три, о которых не знает никто.
Главный риск у компаний, которые внедряют агентов, — отсутствие видимости и реестра. Количество агентов само по себе не проблема, пока мы знаем, кто владелец каждого из них, какие задачи решают и к каким данным они получают доступ.
На практике сотрудник за вечер собирает несколько агентов, выдает им ключи к Jira и CRM. А если человек уволится, его агенты могут остаться в инфраструктуре, и о них вообще никто не вспомнит.
В компаниях информационная безопасность вокруг сотрудника выстраивалась годами: доступы выдают и отзывают по регламенту, действия видно в журналах аудита, события попадают в SIEM, подозрительная активность может быть замечена средствами мониторинга и ИБ-контроля. Вокруг агента такого слоя пока нет, для индустрии это до сих пор челлендж.
К этому добавляется механика, которой не было у прежних систем. Агенты запускают субагентов, те — свои инструменты, и цепочка вызовов разрастается. В какой-то момент она перестает быть отслеживаемой: агент обратился к API, получил данные, принял решение, передал дальше. Восстановить цепочку действий уже становится почти невозможным.
Четыре риска, которые создают неучтенные агенты
Сбой неконтролируемого агента распределяет потенциальный ущерб по четырем направлениям:
Нарушение закона
Если у агента под капотом не российская LLM и нет маскирования данных, вся чувствительная информацию будет уходить за рубеж. А трансграничная передача персональных данных нарушает закон. На объектах критической информационной инфраструктуры ставка выше — за инцидент, остановивший работу, персональную ответственность несет руководитель службы безопасности.
Сбой бизнес-процессов
Агент с действующими учетными данными дает доступ к процессам. Его могут скомпрометировать или извлечь доступы. Далее через него злоумышленник может дотянуться до процесса, куда агент был встроен, — от задач в трекере до производственной линии. Восстановить картину сложнее обычного: межагентные цепочки заметают след. Неучтенные и заброшенные агенты повышают количество точек взлома.
Подрыв доверия
Публичная утечка чувствительной информации бьет по репутации. На российском рынке это имеет отложенный эффект: рынок забывает скандал быстро, регулятор — нет.
Прямые потери
Штрафы, простой процессов на время восстановления, отток части клиентов из-за действий агентов — каждое из предыдущих последствий в итоге конвертируется в деньги.
Две метрики растут одновременно. Поверхность атаки — то, через что можно проникнуть: учётные данные в открытом виде в конфиге агента, возможность подсунуть инъекцию через внешний сайт, который агент сам читает. И blast radius — зона поражения: неконтролируемый агент дотягивается до всего, до чего ему выдали доступ, а выдали обычно с запасом.
Security‑инциденты без взлома: агенты сами уничтожили базу, диск и почту
Напрашивается возражение: заброшенный агент, которым никто не пользуется, угрозы сам по себе не несет. Оно верно ровно до момента, пока агента не запустит кто-нибудь — владелец или злоумышленник. А чтобы агент совершил разрушительное действие, злого умысла не требуется: достаточно неточной формулировки задачи.
В сериале «Кремниевая долина» есть сцена: кодовому агенту ставят задачу свести число ошибок к минимуму, и он удаляет репозиторий — нет кода, нет ошибок. Сцена выглядела сатирой, пока похожие сбои не начали попадать в деловые новости.
- Весной 2026 года кодинговый AI-агент в среде разработки удалил продакшн-базу данных вместе с бэкапами. По разбору инцидента, агент работал над задачей в тестовом контуре, наткнулся на токен доступа к боевой системе в постороннем файле и выполнил необратимое удаление, не проверив, что операция затрагивает прод.
- Агентный ассистент Google Antigravity в декабре 2025 года стер пользователю целый диск, неверно поняв инструкцию очистить кэш при перезапуске сервера. В отчете агент написал: «I am deeply, deeply sorry. This is a critical failure on my part».
- В феврале 2026 года автономный агент OpenClaw удалил больше 200 писем из почты директора по безопасности AI в Meta Superintelligence Labs — человека, который профессионально занимается контролем над моделями. Подключенный к большому реальному ящику, агент потерял исходную инструкцию ждать подтверждения и продолжал удалять письма, игнорируя команды «стоп».
В каждом из этих кейсов действовал не хакер, а AI-агент, которому выдали доступ к сервисам. Там же, где появляется злоумышленник, агент снижает ему порог входа: проникать на машину и повышать привилегии не требуется, если учетные данные лежат в конфиге, а сам агент послушно выполнит инъекцию, прилетевшую с внешнего сайта.
Внедрять нельзя запретить: как найти баланс между внедрением AI‑агентов и безопасностью
Бизнес заинтересован, чтобы сотрудники собирали агентов: это скорость, экономия, новые продукты. Компании проводят внутренние хакатоны, чтобы подтолкнуть людей к экспериментам. Служба безопасности заинтересована в обратном: чтобы неучтенных автономных сущностей в сети не было.
Большинство компаний разрешает этот конфликт одним из двух способов: запрещают все и получают теневых агентов, которых сотрудники собирают молча. Или разрешают любые инициативы и получают agent sprawl.
Как этот конфликт разрешают на уровне процессов?
Универсальной последовательности внедрения агентов в компании нет, многое зависит от зрелости и масштаба компании. Если стараться описать весь операционный процесс заранее, уйдет несколько месяцев. За это время поменяются команды, продукты и технологии. Открыть сотрудникам доступ к AI-инструментам без регламентов тоже рискованно, могут быть утечки данных.
Найти баланс между внедрением AI и регуляцией процессов поможет итеративный подход. Например, провести пилот в одной команде или процессе, в которых нет критичных элементов вроде кодовой базы или персональных данных. Параллельно с пилотом разрабатывать нормативную базу по использованию и внедрению искусственного интеллекта.
Жесткий запрет не сработает: сотрудники продолжат создавать агентов, просто перестанут сообщать об этом. Для компании это еще большая потеря контроля.
Как сделать работу с AI‑агентами управляемой: пять шагов, чтобы вернуть контроль
Рынок инструментов под задачу контроля агентов только формируется. Gartner прогнозирует, что к концу 2027 года больше 40% агентных AI-проектов закроют из-за растущих издержек, неясной бизнес-ценности и недостаточного контроля рисков. Если компаниям сложно безопасно эксплуатировать даже собственные агентные системы, то с неучтенными и бесконтрольно распространяющимися агентами ситуация становится еще сложнее.
Чтобы сделать работу с AI внутри компании управляемой, нужно учитывать два слоя: организационный и технический. Разберем пошаговый план действий для каждого из них.
Организационный слой — кто и по каким правилам отвечает за агентов:
- Назначьте владельца и закрепите стратегию. Определите команду и человека, которые отвечают за внедрение. Без этого не получится перейти к следующим шагам.
- Постройте нормативную базу. Опишите регламент выдачи доступов, зафиксируйте, какие документы можно передавать агенту, расширьте политику информационной безопасности на работу с AI. Распространите ответственность за утечку данных на сотрудника.
- Перестройте операционную модель. Выделите песочницу с обезличенными данными для экспериментов, мотивируйте сотрудников выводить агентов из тени, масштабируйте удачные кейсы на другие департаменты.
Неконтролируемое распространение агентов почти всегда развивается по одному сценарию. Компания запускает хакатон, стимулирует сотрудников генерировать AI-инициативы, но не обеспечивает их ресурсами для внедрения — ни доступом к инструментам, ни бюджетом на токены.
В результате перспективные инициативы реализуются в обход корпоративных процессов, и компания получает агентов, которые нигде не учтены. Операционную модель необходимо менять одновременно с регламентами: когда у сотрудников есть выделенная среда для экспериментов и понятный путь до промышленного внедрения, потребность действовать в обход исчезает.
Технический слой — базовый минимум по безопасности:
- Начните вести учет агентов. Первый вопрос, на который у компании должен быть ответ: какие агенты у нас есть?Создать реестр с владельцем и сроком жизни у каждого — отправная точка контроля.
- Урежьте доступы агентов до минимума. Сегодня агент получает постоянные токены и широкий доступ к API. Рынок движется к временным учетным данным, доступу по требованию и правам под конкретную операцию. Вместо постоянного доступа к Jira агент получает право создать один тикет в одном проекте и на ограниченное время.
- Внедрите подход human-in-the-loop на необратимые действия. Удаление, платеж, публикация, деплой в прод, повышение привилегий — агент предлагает, решение подтверждает человек. Двойной контроль стоит добавить ко всем действиям, которые нельзя откатить.
- Сделайте действия прослеживаемыми. Внедрите трассировку, логирование вызовов инструментов, обеспечьте возможность воспроизвести цепочку решений. На вопрос «почему агент так поступил» должен быть ответ, подтвержденный логами.
- Проверяйте каждый вызов. Придерживайтесь принципа zero trust: агент не получает доверие по умолчанию за то, что он «свой». Каждый вызов инструмента, действие и запрос доступа проходит проверку, фиксируется в логе и ограничивается политикой.
Сейчас компании заняты вопросом о том, как сделать агентов эффективнее и научить сотрудников внедрять их в свои процессы. Следующий вопрос, к которому придут все: как сделать агента управляемым. Это произойдет так же, как было с облаками и сервисами, — сначала бесконтрольный рост, позже вокруг инструментов начнет выстраиваться защита.
Разница в том, что в кейсе с AI-агентами у них есть агентность, то есть они сами принимают решения и определяют цепочку действий, а значит и цена ошибки выше. Компании, которые начнут с простого учета своих агентов уже сейчас, через год будут спокойны. Остальные узнают о shadow agents в тот день, когда он сломает что-то важное или допустит утечку.
Куда движется рынок: управляемый слой для агентов
Пока в компании нет ответа на вопрос «сколько у нас агентов и к чему у них доступ», каждый новый агент расширяет зону, в которой может произойти что угодно — от удаленного репозитория до персональных данных, ушедших за рубеж. Без видимости о проблеме сообщает сам инцидент: процесс встал, данные ушли, а распутать цепочку из агента, его субагентов и вызванных ими инструментов уже почти невозможно.
Запускайте корпоративных AI-агентов с безопасностью из коробки на базе Just AI Agent Platform