Поставщики управляемых услуг безопасности (MSSP) работают с обширной и сложной поверхностью атаки. Им приходится одновременно управлять привилегированным доступом к множеству клиентских сред и защищать собственную инфрас...
Организации стремительно внедряют искусственный интеллект в повседневные рабочие процессы. Команды используют Microsoft Copilot и Gemini, чтобы подводить итоги встреч, разработчики ускоряют выпуск ПО с помощью ИИ-помощников для написания кода, а специалисты по обслуживанию клиентов запускают чат-ботов, чтобы отвечать на запросы быстрее. Компании видят в этих инициативах в первую очередь рост продуктивности и инновации. Однако эти технологии меняют среду управления доступом так, что это часто остается незамеченным.
Для работы любого ИИ требуется надежный доступ к корпоративным системам. Неважно, к чему подключается ИИ-ассистент — к Microsoft 365, Salesforce, SharePoint или внутренней базе знаний. Он проходит аутентификацию, извлекает информацию и выполняет действия, используя учетные данные и разрешения. Их необходимо предоставлять и контролировать. Следовательно, каждое внедрение ИИ создает новую учетную запись, которую нужно защищать.
На встречах с клиентами и обсуждениях на уровне руководства разговоры об ИИ обычно сводятся к росту производительности, правилам управления и допустимому использованию. Мало кто задумывается о том, какие учетные записи создаются для поддержки этих технологий.
Так какие же новые субъекты доступа мы создаем в этом процессе?
Ответ на этот вопрос влечет за собой последствия, которые выходят далеко за рамки простого внедрения ИИ.
Как ИИ расширяет поверхность атаки на учетные данные для MSP
Рассмотрим, что происходит, когда компания внедряет новый ИИ-инструмент:
Отдел маркетинга подключает ИИ-помощника по текстам к SharePoint. Отдел продаж включает ИИ-ассистента в CRM. Руководитель службы поддержки запускает чат-бота, связанного с внутренней документацией. Операционный отдел автоматизирует рутинные задачи с помощью ИИ.
На первый взгляд каждое такое внедрение кажется изолированным способом повысить эффективность. Однако с точки зрения безопасности последствия куда серьезнее.
Каждому из этих решений нужен доверенный доступ для выполнения задач. Некоторые из них проходят аутентификацию через соединения OAuth, другие используют ключи API, сервисные аккаунты, машинные учетные данные или маркеры доступа. Каждое решение получает право извлекать информацию, взаимодействовать с бизнес-приложениями и выполнять действия от имени пользователей. По отдельности такие учетные записи редко привлекают внимание. Но вместе они начинают расширять то, что многие организации даже не измеряют, а именно поверхность атаки на учетные данные.
Стремительное распространение ИИ в корпоративной среде делает эту проблему слишком очевидной, чтобы ее игнорировать. Согласно отчету Microsoft Work Trend Index за 2025 год, 82% руководителей считают текущий год решающим для пересмотра основных аспектов стратегии и операционной деятельности с учетом ИИ. Отчет также показал, что 46% организаций уже используют ИИ-агентов для полной автоматизации рабочих процессов. Это наглядно демонстрирует, как быстро ИИ переходит от стадии экспериментов к повседневной работе.
Эти цифры говорят не просто о том, что ИИ применяют чаще.
Они указывают на растущее число приложений, рабочих процессов и автоматизированных систем, которым требуется надежный доступ ко всей корпоративной среде.
Почему нечеловеческие идентичности (NHI) создают скрытые риски
Традиционные программы управления доступом строились вокруг людей. Сотрудник приходит в компанию, получает учетную запись и доступ к нужным системам. Когда он меняет должность или увольняется, этот доступ отзывают. Хотя этот процесс не всегда проходит гладко, он следует предсказуемому жизненному циклу с четко определенными владельцами.
С ИИ все иначе.
ИИ-помощник может проходить аутентификацию через токен OAuth. Платформа автоматизации рабочих процессов может полагаться на несколько сервисных аккаунтов и ключей API. Автономный агент может получать доступ к нескольким бизнес-приложениям, используя машинные учетные данные, которые работают непрерывно без прямого участия человека. В отличие от учетных записей сотрудников, такие субъекты доступа часто создаются мгновенно при настройке приложения. Их могут создавать отдельные администраторы, разработчики или бизнес-пользователи, подключающие ИИ-инструменты к существующим системам.
Многие из этих учетных записей функционируют в обход процессов, которые организации уже используют, чтобы управлять сотрудниками. Некоторые остаются активными еще долгое время после того, как в них отпала необходимость, поскольку их удаление может прервать рабочие процессы или нарушить интеграцию. Со временем в организациях накапливаются сотни или даже тысячи учетных записей, которые не привязаны к конкретному человеку, но имеют легитимный доступ к ключевым бизнес-системам.
Специалисты по безопасности называют их нечеловеческими идентичностями (Non-Human Identities, NHI). Это цифровые субъекты, которые используются приложениями, службами, рабочими нагрузками и автоматизированными процессами, а не сотрудниками. Хотя сам термин может быть незнаком некоторым компаниям, концепция отнюдь не нова. Каждый ключ API, соединение OAuth, сервисный аккаунт, машинные учетные данные и ИИ-агент, действующий от имени пользователя, представляет собой еще одну учетную запись с привилегированным доступом. Ей необходимо управлять на протяжении всего жизненного цикла.
Количество NHI постоянно растет. Каждое новое внедрение ИИ, автоматизированный рабочий процесс и системная интеграция привносят новые учетные данные, сервисные аккаунты и машинные идентификаторы, требующие управления. По мере того как все больше приложений, рабочих процессов и систем связываются между собой, поддерживать прозрачность становится все сложнее.
Это не просто проблема инвентаризации. Это проблема видимости и контроля.
Организации не могут эффективно защищать учетные записи, о существовании которых они не знают. Они не могут регулярно проверять разрешения, которых не видят, или отзывать доступ, о предоставлении которого не подозревают.
К сожалению, у злоумышленников таких ограничений нет.
Почему злоумышленники атакуют неуправляемые машинные идентичности
Для киберпреступников нет разницы между человеческими и машинными учетными записями. Они просто ищут самый быстрый путь к ценным системам и конфиденциальным данным.
Долгие годы фишинговые кампании и кражи учетных данных были нацелены в первую очередь на сотрудников, так как профили пользователей представляли собой самый прямой путь в среду организации. Эта реальность не изменилась, но количество потенциальных точек входа выросло.
Современные злоумышленники все чаще используют ключи API, сервисные аккаунты, токены доступа и машинные учетные данные. Такие субъекты доступа часто работают с широкими разрешениями, постоянным доступом и гораздо меньшим контролем по сравнению с традиционными учетными записями. В отличие от аккаунта сотрудника, сервисный аккаунт не усомнится в неожиданном запросе. Ключ API не сообщит о подозрительной активности. ИИ-агент не сможет распознать, что взаимодействует с вредоносной системой. Если эти учетные записи скомпрометированы, они предоставляют злоумышленникам именно то, что им нужно — легитимный доступ.
По данным отчета Red Canary Threat Detection Report за 2025 год, количество атак на учетные записи выросло на 850% по сравнению с 2024 годом и составило 53% от всех выявленных инцидентов. Это подтверждает, что хакеры все чаще делают ставку на кражу учетных данных и атаки через профили доступа.
Каждое новое внедрение ИИ добавляет в среду еще одну машинную учетную запись, сервисный аккаунт или набор учетных данных.
Проблема не просто в том, что профилей становится больше. Многие из них получают избыточные права, остаются активными дольше, чем планировалось, или работают без постоянного мониторинга. По отдельности эти проблемы могут казаться незначительными. Но вместе они создают растущую коллекцию доверенных учетных записей, которые могут использовать хакеры.
Чем больше процессов компании решают автоматизировать, тем важнее понимать не только то, кто имеет доступ к критически важным системам, но и что имеет к ним доступ.
Почему безопасность учетных записей ИИ важна для MSP
Для большинства организаций управление этой растущей экосистемой учетных записей не является просто технической проблемой. Это проблема прозрачности.
Многие компании просто не знают, сколько нечеловеческих идентичностей существует в их средах, к каким системам они имеют доступ и нужны ли им до сих пор эти разрешения. Инициативы в области ИИ часто исходят от отдельных отделов, разработчиков или бизнес-подразделений, которые сосредоточены на решении текущих задач. Долгосрочное управление идентичностями редко становится предметом обсуждения.
Для MSP именно здесь экспертиза становится конкурентным преимуществом.
Обычно MSP помогали клиентам защищать конечные точки, управлять инфраструктурой и развертывать решения по кибербезопасности. По мере того как клиенты продолжают интегрировать ИИ в свои рабочие процессы, они будут опираться на проверенных консультантов. Эксперты помогут им управлять учетными данными, разрешениями и машинными идентичностями, которые появляются вместе с этими технологиями.
Помощь клиентам в навигации по этим изменениям начинается с новых вопросов.
- Какие ИИ-приложения в настоящее время имеют доступ к критически важным бизнес-системам?
- Какие сервисные аккаунты и ключи API все еще реально необходимы?
- Кому принадлежит каждая машинная учетная запись?
- Соответствуют ли разрешения принципам минимальных привилегий?
- Как происходит смена, мониторинг и защита учетных данных?
Если MSP инициируют эти обсуждения и регулярно к ним возвращаются, они превращаются из поставщиков технологий в стратегических консультантов. Помощь клиентам в управлении учетными записями, связанными с ИИ, минимизирует долгосрочные риски и способствует ответственному внедрению новых решений.
Как KeeperMSP помогает клиентам создать безопасный фундамент для ИИ
Понимание проблемы — это только первый шаг. Чтобы помочь клиентам решить ее, требуется правильный фундамент для защиты учетных записей.
Задача MSP — помочь компаниям выстроить инфраструктуру, которая одинаково эффективно управляет привилегированным доступом и для сотрудников, и для машин. Для этого необходимо защищать учетные данные и секреты, применять принцип наименьших привилегий, отслеживать привилегированные сеансы и контролировать весь цикл доступа.
Доступ для ИИ не стоит воспринимать как обособленную задачу. MSP должны убедить клиентов сделать его органичной частью общей стратегии кибербезопасности. Независимо от того, кому принадлежит доступ — сотруднику, приложению, ИИ-агенту или автоматизированному рабочему процессу, — должны действовать одни и те же правила. Необходимо проверять доступ, применять принцип наименьших привилегий, защищать учетные данные и постоянно отслеживать активность. Единый подход упрощает работу и дает гарантию, что защита клиента останется надежной, как бы ни разрасталась его ИТ-среда.
Решение KeeperMSP разрабатывалось с учетом этих проблем. Keeper опирается на архитектуру нулевого разглашения и объединяет управление корпоративными паролями, привилегированным доступом (PAM) и секретами с функциями безопасного удаленного подключения. Это позволяет провайдерам помогать клиентам защищать главные мишени злоумышленников — учетные данные и уязвимые каналы доступа. Вместо разрозненных инструментов MSP могут управлять человеческими и нечеловеческими идентичностями на единой платформе. В ее основе лежат принципы нулевого доверия и непрерывного контроля доступа.
Для MSP ценность решения выходит далеко за рамки самих технологий. Оно дает прозрачность, контроль и масштабируемость, необходимые клиентам для внедрения ИИ. При этом поверхность атаки на учетные данные не будет расти быстрее, чем развивается их стратегия безопасности.
Каждое внедрение ИИ создает новые риски
Каждое внедрение ИИ создает новые риски для безопасности учетных данных. Оно расширяет экосистему учетных записей компании. Следовательно, новые профили требуют такого же строгого контроля, как и доступы реальных сотрудников. Компании, которые вовремя поймут эту взаимосвязь, смогут безопасно внедрять инновации, не расширяя при этом поверхность атаки без необходимости.
Для MSP помощь клиентам в понимании и контроле таких доступов выходит далеко за рамки обычного внедрения технологий. Она выводит MSP в авангард самых масштабных изменений в сфере кибербезопасности со времен перехода на облачные вычисления. Помогая бизнесу преодолевать связанные с ИИ трудности, MSP укрепляют статус незаменимых консультантов. Так они дают организациям возможность успевать за инновациями, не теряя при этом прозрачности и контроля.
Ведь любое внедрение ИИ — это не просто новые возможности. Это еще и новая учетная запись, которая требует защиты.
Познакомьтесь с партнерской программой KeeperMSP и узнайте, как с ее помощью контролировать цифровой след ИИ в клиентских средах.