Многоуровневая защита — блог безопасности Microsoft (май 2026) определяет четыре уровня смягчения: уровень модели (обучающие данные, тонкая настройка, отказное поведение), уровень системы безопасности (фильтрация контента в рантайме, барьеры, логирование, наблюдаемость), уровень приложения (разрешения, рабочие процессы, пути эскалации) и уровень позиционирования (документация прозрачности и раскрытие UX) . Более поздняя запись в июне добавляет более детальный четырёхуровневый взгляд: уровень модели, уровень системы безопасности, уровень мета-промтов и привязки, и агентный уровень (разрешения на использование инструментов и контроль с участием человека) .
Стоп-листы MCP-серверов на уровне арендатора — организации должны вести утверждённый список издателей и серверов Model Context Protocol (MCP). Каталог MCP от Microsoft предоставляет проверенные серверы от первого лица, а все внешние компоненты рассматриваются как часть цепочки поставок ПО. Рекомендуется отключить опцию «Разрешить всё» для MCP-соединений и включать только те инструменты, которые нужны агенту .
Формирование SBOM для развёртывания агентов — Software Bill of Materials (законченный список компонентов ПО) с учётом зависимостей инструментов, с проверкой подписей и происхождения MCP-серверов перед установкой. Microsoft также рекомендует сканирование реестров на наличие скрытых инструкций в описаниях инструментов, фиксацию версий и мониторинг изменений всех внешних определений инструментов .
Барьеры на основе политик — помимо мониторинга, организации могут применять контрмеры на основе политик, устанавливающие, что агентам разрешено делать; они реализуются через SDK Agent 365 и инфраструктуру политик Windows . Блог Windows Developer Blog заявляет: «Сдерживание ограничивает то, к чему агенты могут получить доступ и что могут сделать, так что недетерминированное поведение не превращается в неконтролируемый риск» .
Управление на уровне плоскости управления — централизованное владение, управление жизненным циклом идентификации и обеспечение соблюдения требований для всех агентов в организации. Azure Cloud Adoption Framework рекомендует создать централизованную и принудительную базу управления и безопасности, согласованную с существующими практиками идентификации, управления данными и безопасности .
Фреймворк охватывает всю цепочку атак: отравление цепочек поставок (через стоп-листы и SBOM), эскалацию привилегий (через изоляцию MXC), кражу данных (через барьеры рантайма и фильтрацию контента) и несанкционированное использование инструментов (через контрмеры разрешений и циклы с участием человека) . Таксономия отказов Microsoft после года краш-тестирования агентных систем добавляет архитектуру с нулевым доверием между агентами: для сценариев высокого риска идентичность агента должна устанавливаться криптографически, а не предполагаться по позиции в рабочем процессе .
Две крупные инициативы середины 2026 года иллюстрируют поворот отрасли к использованию агентов ИИ как в наступательных, так и в оборонительных целях, с одновременным введением более строгих барьеров.
Анонсированный 27 июля 2026 года, Project Perception — это агентная система безопасности, которая выходит за рамки генерации оповещений к непрерывным автоматическим действиям . Microsoft описала его как «непрерывно обучающуюся систему защиты», которая может «рассуждать, расставлять приоритеты и действовать на скорости машины, сохраняя людей под контролем» .
Почему это важно: Это конкретный пример того, как агентам ИИ даются активные, автономные роли в киберзащите — зондирование систем, исправление уязвимостей и реагирование на угрозы без ожидания команд человека. Более жёсткий контроль обеспечивается описанными выше правилами сдерживания: агенты Project Perception по-прежнему работают в контейнерах MXC, под контролем на основе политик, с наблюдаемостью и контролем со стороны человека .
Сформированный 27 июля 2026 года — через несколько дней после громкого инцидента с Hugging Face, показавшего риски потери контроля над автономными агентами ИИ, — OSAA представляет собой отраслевую коалицию, создающую инструменты безопасности с открытым исходным кодом для агентов ИИ .
Почему это важно: OSAA представляет собой коллективное признание отрасли в том, что ни один вендор не может обезопасить автономных агентов в одиночку. Фокус альянса на открытых моделях и общих инструментах — это осознанный противовес закрытым, проприетарным подходам: ставка делается на то, что более широкий доступ сообщества к инструментам безопасности опередит злоумышленников . Nvidia заявила: «Открытые модели демократизируют оборонительные возможности, повышают прозрачность для защитников, обеспечивают киберзащиту с сохранением данных и дополняют передовые закрытые модели настраиваемыми, локализованными контрмерами» .
| Измерение | Microsoft | Отрасль (OSAA / Nvidia) |
|---|---|---|
| Философия контроля | Изоляция на уровне ОС (MXC), барьеры на основе политик, контроль цепочек поставок | Открытые общие инструменты, прозрачные руководства (SAFE), защита силами сообщества |
| Активная защита | Project Perception — автономные красные/синие/зелёные агенты, находящие, исправляющие и устраняющие уязвимости | Открытые инструменты управления агентами и барьеры рантайма, обеспечивающие безопасную работу агентов |
| Устраняемый риск | Несанкционированные действия агентов, кража данных, отравление цепочек поставок | Потеря контроля над агентом, непрозрачное раскрытие уязвимостей, фрагментированные инструменты безопасности |
| Ключевое ограничение | Агенты работают в изолированных контейнерах в рамках политики, заданной человеком | Общие базовые показатели безопасности и открытые фреймворки предотвращают привязку к вендору, одновременно поднимая планку безопасности |
Тенденция очевидна: те же компании, которые дают агентам ИИ активные, автономные роли в киберзащите, спешат построить структуры сдерживания и управления, предотвращающие превращение этих агентов в новое поколение угроз.