Разбираем, почему один файрвол не спасет автономных агентов, и как выглядит оборона по-взрослому — от железа до плоскости управления.
Безопасность ИИ-агентов: как Nutanix строит эшелонированную защиту
Автономные системы, которые сами рассуждают, принимают решения и выполняют действия, — это уже не фантастика, а рабочая нагрузка. Но вместе с ними приходит целый класс рисков, под которые не затачивались классические прикладные средства защиты. Сводить эту угрозу к какой-то одной проблеме — архитектурная ошибка, уверен Оскар Уолберг, старший директор по управлению продуктами в Nutanix.
«Защитные фильтры, которые ловят вредоносный промпт, не остановят агента, если тот начнет галлюцинировать и сделает то, чего делать был не должен, — случайно сотрет базы данных или сольет чувствительные данные через выданные ему креды, использовав их совсем не для того, — объясняет Уолберг. — Это центральная проблема, когда предприятия выводят автономных агентов из песочницы в продакшн».
Как только агентная система получает права на выполнение операций по всему дата-центру, безопасность обязана масштабироваться в эшелонированную архитектуру, которая пронизывает инфраструктуру, хранилища, вычисления, сеть и управляющую плоскость контроля. Каждый уровень закрывает отдельную категорию рисков, а не дублирует одни и те же контроли на всех этажах. Ни одно защитное средство и ни один вендор не справятся в одиночку. Глубина защиты рождается только из слаженной работы всех слоев.
Если грамотно разграничить обязанности по стеку и придерживаться сегментации с нулевым доверием, организация получает каркас, который реально улучшает общий уровень защищенности. Понимание того, какие риски живут на каком уровне, превращает принцип эшелонированной обороны из красивой теории в рабочий инструмент. Таких уровней три, и у каждого своя зона ответственности.
Инфраструктурный уровень: доверие начинается там, где работают агенты
Фундаментальная задача инфраструктурного слоя — создать корень доверия, который отвечает на простой вопрос: кто именно действует в среде? Эта доверенная идентичность становится обязательным условием для всех контролей выше. Прежде чем доверять тому, что делает агент, нужно убедиться в целостности среды, где он исполняется. Когда агент запрашивает разрешение на операцию, система обязана проверить, что запрос пришел от легитимного агента, а не от того, кто под него маскируется.
Такую уверенность дают технологии, уходящие корнями в само железо: аттестация платформы, конфиденциальные вычисления и безопасная загрузка. Плюс контроли, которые пресекают несанкционированный доступ и внутри сервера, и за его пределами. Для регулируемых отраслей, скажем, для финансовых услуг, этот уровень позволяет изолировать продакшн-нагрузки ИИ так, чтобы ни агент, ни среда не выходили за предписанные рамки. Это снижает риски подмены модели, вмешательства в рантайм, компрометации цепочки поставок и неавторизованного доступа к чувствительным ИИ-нагрузкам.
Сетевой уровень: как управлять общением агентов
Когда агенты начинают разговаривать с другими агентами, API, приложениями и корпоративными системами, возникает такой уровень конкурентности и динамики, под который статические сетевые конфигурации никогда не проектировались. Агент, которому разрешено дергать API, опрашивать источники данных и порождать дочерних агентов без ограничений, создает гигантскую паутину восток-западного трафика. Разобраться в ней крайне сложно, а без адекватных сетевых защит эта сложность легко маскирует боковое перемещение и утечку данных.
«Нужно относиться к ИИ-агентам как к новому классу сетевых идентичностей и гарантировать, что агент общается только с теми агентами и источниками данных, где ему это явно разрешено, — говорит Уолберг. — Это означает уход от жестких статических правил в сторону динамического применения политик».
Решение Nutanix здесь — Agent Gateway, часть платформы Nutanix Agentic AI. Это унифицированный управляемый слой, созданный для контроля затрат и управления автономными агентами. В связке с агентами на базе нулевого доверия, микросегментацией через Nutanix Flow и интеграцией с сетевыми вендорами, включая Cisco Secure AI Factory, Agent Gateway помогает предприятиям регулировать взаимодействия между агентами, моделями, источниками данных и бизнес-приложениями.
Сетевой уровень контролирует боковое перемещение и утечку данных, а также шлюзует сетевые взаимодействия агента. Для агентов с их непредсказуемым поведением критична модель нулевого доверия с запретом по умолчанию и масштабируемым мониторингом. Интеграция софта Nutanix с серверами Cisco UCS и Cisco AI PODs дает готовую физическую инфраструктуру — вычисления, хранилища и сеть, — на которой работает вся ИИ-фабрика.
Плоскость управления: что агентам вообще позволено
Плоскость управления — это мозг операции. Здесь находится единая точка администрирования разрешений агентов, доступа к инструментам, потребления ресурсов и наблюдаемости в рантайме. Самое важное — иметь одно место, где политики применяются консистентно, а не изобретаются заново для каждого агента, подчеркивает Уолберг.
«Agent Gateway выступает универсальной конечной точкой для разных моделей и инструментов, так что IT-команда может настроить агентов на общение с этой единой точкой контроля», — поясняет он. Централизованный ИИ-шлюз позволяет администратору наблюдать, аудитировать и ограничивать доступ к моделям и MCP-инструментам, защищая данные и контролируя привилегированный доступ. Уровень призван снижать риски злоупотребления привилегиями, неуправляемых агентов, неавторизованного использования инструментов, утечек и чрезмерного потребления моделей, которое выливается в рост расхода токенов, когда агенты застревают в рантайм-циклах. И все это работает только тогда, когда управление воспринимается как система контроля в рантайме, а не галочка для комплаенса.
Почему универсальная защита не работает для агентного ИИ
Самая большая архитектурная ошибка предприятий — растянуть одну модель безопасности на все слои ИИ-стека. Когда организаций пытается закрыть аппаратное доверие прикладным софтом или опирается на статичные легаси-правила сети для управления динамичными агентами, она получает архитектуру, которая либо душит агентную систему, либо оставляет двери нараспашку. Универсальный подход почти всегда означает серьезные потери производительности и операционные трения.
«Не закрепляя конкретные обязанности за конкретными уровнями, предприятия получают слепые зоны в управлении, — предупреждает Уолберг. — Можно защитить вывод модели, но пропустить утечку между агентами. Можно закрыть сеть, но не иметь видимости в плоскости управления, чтобы понять, что токены сгорают в бешеном темпе, потому что агенты застряли в цикле». Фокус исключительно на модели оставляет самые большие дыры: фильтр, ловящий вредоносный промпт, абсолютно беспомощен против галлюцинирующего агента, который злоупотребляет легитимными кредами. Встраивание безопасности во весь стек гарантирует: даже если угроза проскочила модельный уровень, агента все равно сдерживают аппаратный корень доверия, сетевая изоляция и контроли доступа на уровне самого агента.
Как Intel, Cisco и Nutanix строят эшелонированную оборону вместе
Трехстороннее партнерство наглядно показывает, как многоуровневая архитектура собирается в управляемое облако корпоративного класса. Intel дает вычислительную мощность для агентных нагрузок и защищает среду исполнения через аппаратное доверие и конфиденциальные вычисления, параллельно снижая затраты за счет ускорителей. Процессоры Intel Xeon 6 со встроенным AMX эффективно ускоряют инференс, не полагаясь исключительно на дорогие GPU. Cisco оборачивает среду в защитную ткань, управляющую коммуникацией между агентами и корпоративными инструментами. Nutanix поставляет программную платформу, сокращает архитектурные силосы и формирует центральную плоскость управления, которая применяет разрешения, дает видимость и контроль затрат, связывая все в единое эшелонированное решение для масштабирования агентного ИИ.
Из трех уровней предприятия сегодня сильнее всего недооценивают именно плоскость управления, считает Уолберг. Настоящая управляющая плоскость выходит далеко за рамки первичного развертывания, упрощая операции на второй день и давая IT-командам непрерывную наблюдаемость и строгий контроль токенов, необходимые для безопасной и экономичной работы автономных агентов в продакшне.
«Помимо выбора моделей и инструментов, управление развертыванием агентов и их доступом к моделям и бизнес-инструментам в тесно интегрированной платформе будет залогом успеха ИИ-проектов», — говорит он, указывая на ближайшее будущее, где организации перейдут от горстки сценариев к тысячам автономных агентов, двигающих бизнес. Технологическим лидерам стоит уже сейчас строить централизованный слой управления, способный в реальном времени администрировать идентичности агентов, права на инструменты и бюджеты токенов, ведь именно эта точка контроля формирует операционную мышцу для безопасного масштабирования. «Нельзя построить ИИ-систему без массы сложных решений, — резюмирует Уолберг. — И нужна плоскость управления, которая говорит с разными вендорами и инфраструктурами, помогая реализовать эти стратегии эшелонированной обороны».
Архитектура, о которой рассказывает Nutanix, заставляет взглянуть на ИИ-безопасность без иллюзий. Один волшебный файрвол или один умный фильтр не спасут бизнес, который запускает тысячи агентов в боевых условиях. Придется строить оборону по-взрослому, этаж за этажом, иначе любой эксперимент с автономией закончится не прорывом, а разбором полетов в негативном смысле. Будем следить за тем, как эти три уровня проявят себя в реальных инсталляциях, и рассказывать о свежих кейсах.