Компании быстро внедряют автономных ИИ-агентов, чтобы ускорять операции, принимать решения и выполнять действия без постоянного участия сотрудников. Но системы защиты по-прежнему строятся вокруг процедур, рассчитанных на людей: оформление доступа, согласование заявок, плановые проверки и периодический пересмотр полномочий. Так возникает парадокс скорости ИИ: бизнес работает в темпе машин, а контроль доступа остаётся человеческим по скорости.

Именно этот разрыв описан в отчёте SailPoint «Горизонты безопасности идентичности» (Horizons of Identity Security). Речь идёт не о нехватке бюджетов или недостаточном внимании к кибербезопасности. Многие организации годами развивали программы управления идентификацией и доступом для сотрудников. Проблема в другом: архитектуры, созданные для человеческих пользователей, достигли предела и плохо приспособлены к автономным агентам, облачным нагрузкам и быстро меняющимся машинным идентичностям.
Результаты исследования показывают, что общий уровень зрелости защиты идентичностей остановился на низком уровне. 60% организаций находятся на двух первых стадиях: Horizon 1, «Нет формальной программы» (No Formal Program), или Horizon 2, «Ручное управление с помощью инструментов» (Manual, Tool-Assisted). Такая картина сохраняется несколько лет, несмотря на продолжительные инвестиции в identity and access management. Организации научились автоматизировать отдельные операции, но их рабочие модели всё ещё рассчитаны прежде всего на сотрудников.
Для человеческих идентичностей прогресс заметен. Пять лет назад на стадии Horizon 1 находились 45% организаций. Сегодня этот показатель снизился до 23%, то есть почти вдвое. Программы защиты доступа сотрудников постепенно становятся зрелее: компании лучше оформляют учётные записи, распределяют полномочия и контролируют перемещения работников внутри организации.
С агентами ИИ ситуация обратная. Сегодня 54% организаций остаются на стадии Horizon 1 именно в сфере безопасности идентичностей агентов. Это хуже, чем положение с человеческими идентичностями пять лет назад, когда на том же уровне находились 45% компаний. Разрыв говорит не о нехватке компетенций, а о пробеле в покрытии: даже организации с сильной защитой доступа сотрудников часто не умеют распространять те же правила на облачные нагрузки, автономных агентов и другие нечеловеческие идентичности.
Традиционная модель особенно плохо работает с эфемерными идентичностями. Организация может тратить значительные усилия на цифровизацию найма сотрудника и плановые проверки его доступа, но машинная идентичность иногда существует всего несколько минут или секунд. За это время она успевает появиться, получить полномочия, выполнить задачу и исчезнуть. Проверка по расписанию в такой среде либо запаздывает, либо создаёт задержки, не давая реальной защиты.
Автономный агент способен выполнять тысячи транзакций в минуту. Человек не может вручную оценивать каждое действие, а заявочная система с последовательными согласованиями становится узким местом. Поэтому зрелая защита должна перейти от постоянных разрешений, ручных решений и тикетов к непрерывному контролю. Доступ должен зависеть от контекста: конкретной операции, состояния системы, типа ресурса, поведения агента и действующей политики.
Такой подход в отчёте связан с понятием доверия на машинной скорости. Оно предполагает автоматическое и непрерывное принятие решений о доступе, а не разрешение, выданное однажды на неопределённый срок. Полномочия должны меняться вместе с обстоятельствами. Если задача завершена, контекст изменился или поведение агента вышло за допустимые рамки, доступ необходимо ограничить без ожидания очередной плановой проверки.
Почти половина рынка пока пытается усидеть между двумя требованиями. 49% организаций заявляют, что стремятся одинаково учитывать скорость и безопасность. Но без технических средств, способных поддерживать такой баланс, это остаётся декларацией. В отчёте подобная позиция названа «не стратегией, а остановкой». Компании продолжают строить бизнес на скорости ИИ, одновременно сохраняя фундамент безопасности, рассчитанный на человеческий темп, и потому не могут решительно перейти к следующей стадии.
Для исправления ситуации не требуется полностью перестраивать всю инфраструктуру безопасности. Первый шаг состоит в расширении уже существующих правил управления идентичностями на те объекты, которые долго оставались вне контроля. В единую систему нужно включить агентов ИИ, облачные нагрузки, приложения, сервисы и прочие машинные идентичности, работающие во всём цифровом контуре организации. Такой единый защитный слой должен принимать решения непрерывно, учитывать контекст и работать со скоростью самих цифровых операций.

Изображение носит иллюстративный характер
Именно этот разрыв описан в отчёте SailPoint «Горизонты безопасности идентичности» (Horizons of Identity Security). Речь идёт не о нехватке бюджетов или недостаточном внимании к кибербезопасности. Многие организации годами развивали программы управления идентификацией и доступом для сотрудников. Проблема в другом: архитектуры, созданные для человеческих пользователей, достигли предела и плохо приспособлены к автономным агентам, облачным нагрузкам и быстро меняющимся машинным идентичностям.
Результаты исследования показывают, что общий уровень зрелости защиты идентичностей остановился на низком уровне. 60% организаций находятся на двух первых стадиях: Horizon 1, «Нет формальной программы» (No Formal Program), или Horizon 2, «Ручное управление с помощью инструментов» (Manual, Tool-Assisted). Такая картина сохраняется несколько лет, несмотря на продолжительные инвестиции в identity and access management. Организации научились автоматизировать отдельные операции, но их рабочие модели всё ещё рассчитаны прежде всего на сотрудников.
Для человеческих идентичностей прогресс заметен. Пять лет назад на стадии Horizon 1 находились 45% организаций. Сегодня этот показатель снизился до 23%, то есть почти вдвое. Программы защиты доступа сотрудников постепенно становятся зрелее: компании лучше оформляют учётные записи, распределяют полномочия и контролируют перемещения работников внутри организации.
С агентами ИИ ситуация обратная. Сегодня 54% организаций остаются на стадии Horizon 1 именно в сфере безопасности идентичностей агентов. Это хуже, чем положение с человеческими идентичностями пять лет назад, когда на том же уровне находились 45% компаний. Разрыв говорит не о нехватке компетенций, а о пробеле в покрытии: даже организации с сильной защитой доступа сотрудников часто не умеют распространять те же правила на облачные нагрузки, автономных агентов и другие нечеловеческие идентичности.
Традиционная модель особенно плохо работает с эфемерными идентичностями. Организация может тратить значительные усилия на цифровизацию найма сотрудника и плановые проверки его доступа, но машинная идентичность иногда существует всего несколько минут или секунд. За это время она успевает появиться, получить полномочия, выполнить задачу и исчезнуть. Проверка по расписанию в такой среде либо запаздывает, либо создаёт задержки, не давая реальной защиты.
Автономный агент способен выполнять тысячи транзакций в минуту. Человек не может вручную оценивать каждое действие, а заявочная система с последовательными согласованиями становится узким местом. Поэтому зрелая защита должна перейти от постоянных разрешений, ручных решений и тикетов к непрерывному контролю. Доступ должен зависеть от контекста: конкретной операции, состояния системы, типа ресурса, поведения агента и действующей политики.
Такой подход в отчёте связан с понятием доверия на машинной скорости. Оно предполагает автоматическое и непрерывное принятие решений о доступе, а не разрешение, выданное однажды на неопределённый срок. Полномочия должны меняться вместе с обстоятельствами. Если задача завершена, контекст изменился или поведение агента вышло за допустимые рамки, доступ необходимо ограничить без ожидания очередной плановой проверки.
Почти половина рынка пока пытается усидеть между двумя требованиями. 49% организаций заявляют, что стремятся одинаково учитывать скорость и безопасность. Но без технических средств, способных поддерживать такой баланс, это остаётся декларацией. В отчёте подобная позиция названа «не стратегией, а остановкой». Компании продолжают строить бизнес на скорости ИИ, одновременно сохраняя фундамент безопасности, рассчитанный на человеческий темп, и потому не могут решительно перейти к следующей стадии.
Для исправления ситуации не требуется полностью перестраивать всю инфраструктуру безопасности. Первый шаг состоит в расширении уже существующих правил управления идентичностями на те объекты, которые долго оставались вне контроля. В единую систему нужно включить агентов ИИ, облачные нагрузки, приложения, сервисы и прочие машинные идентичности, работающие во всём цифровом контуре организации. Такой единый защитный слой должен принимать решения непрерывно, учитывать контекст и работать со скоростью самих цифровых операций.