Skip to content
RiverCore
«Примарні» облікові дані стають новою статтею витрат у хмарному бюджеті
ghost credentialsnonhuman identitiesidentity governanceghost credentials cloud budget risk 2026nonhuman identity sprawl AI agents

«Примарні» облікові дані стають новою статтею витрат у хмарному бюджеті

29 лип 20267 хв. читанняMarina Koval

Число, яке має лежати на столі кожного платформного керівника цього кварталу, — 244. Саме стільки нелюдських ідентичностей може накопичити один розробник, згідно з дослідженням архітектора безпеки Олександра Краснова. Це співвідношення перетворює управління ідентичностями з рядка витрат четвертого кварталу на тему для ради директорів. Для будь-якої команди, яка збирається підписати багаторічний контракт із постачальником IAM або платформою оркестрації AI, це число змінює математику вибору між власною розробкою та купівлею рішення.

Цифри

Як повідомляв Dark Reading, вихідна ситуація виглядає оманливо просто. Один AI-агент робочого процесу, який простоював 30 днів, раптово почав надсилати API-виклики в неурочний час. Це спровокувало розслідування аномалії, і Краснов, провідний архітектор безпеки компанії Ducker Tech Consulting, потягнув за нитку. Під нею він виявив цілу мережу «примарних» облікових даних: токени, агенти та сервісні акаунти, які знаходились за межами традиційного периметра довіри, але зберігали здатність до бокового переміщення та підвищення привілеїв.

Краснов відмовився називати потерпілу компанію, однак характер інциденту важливіший за особу замовника. Розглянемо економіку з погляду зловмисника. Два тижні на проведення фішингової кампанії — або п'ять хвилин на пошук відкритих токенів. Краснов формулює це так: раціональний зловмисник завжди обирає п'ятихвилинний шлях. Це кардинально змінює криву вартості вторгнення так, що більшість бюджетів безпеки просто не були розраховані на подібний сценарій.

Тепер накладіть на це число 244. Команда з 50 інженерів теоретично відповідає за понад 12 000 нелюдських ідентичностей — при простому множенні. Більшість CISO, з якими я спілкувався, досі формують бюджет на управління ідентичностями так, ніби поверхня атаки зростає разом із кількістю персоналу. Це не так. Вона зростає як добуток кількості персоналу та щільності NHI — а ця щільність є функцією, що лавиноподібно зростає залежно від кількості AI-агентів, CI/CD-пайплайнів і SaaS-інтеграцій, які команда впровадила після 2024 року.

Під час неформального тестування свого нового інструменту з відкритим кодом NHI Hound Краснов орієнтувався на компанії з чисельністю до 2 000 співробітників. Заявлений горизонт очищення для таких організацій — від шести до дев'яти місяців. Це не спринт. Це ціле фінансове півріччя, присвячене розплутуванню довірчих зв'язків, які здебільшого виникли через налаштування за замовчуванням, яких ніхто не перевіряв. Для компаній понад 2 000 співробітників Краснов каже, що граф стає «надзвичайно, надзвичайно заплутаним», і поточний вивід інструменту ризикує перетворитися на такий шум, що діяти на його основі неможливо. Тому корисне вікно для проактивного очищення з використанням інструментарію, який ось-ось з'явиться, вузьке: команди середнього ринку з достатньою дисципліною, щоб витратити на це два квартали — до того, як вони подолають поріг складності у 2 000 співробітників.

Що справді нового

Ризик нелюдських ідентичностей — не нова категорія. Сервісні акаунти стали проблемою відповідності вимогам ще з часів SOX, і кожен хмарний IAM-постачальник протягом десятиліття продавав «мінімальні привілеї» як ціннісну пропозицію. Те, що дійсно відрізняє поточний цикл, — це три речі, що накладаються одна на одну.

По-перше, тепер власником облікових даних є AI-агент. Тригерний інцидент стався не через витік ноутбука розробника або неправильно налаштований S3-бакет. Причиною став агент робочого процесу, який 30 днів простоював, а потім «прокинувся». Це принципово новий режим відмови. Агентів провіжнять продуктові команди, що випускають функції, — а не IAM-команди, що розглядають запити на доступ. Шлях довіри виникає як побічний продукт розробки, і ніхто не відповідає за відключення.

По-друге, ланцюжок переміщення тепер веде безпосередньо до провайдерів ідентичностей. Сесія Краснова на Black Hat, частина онлайн-програми наприкінці Black Hat USA 2026, планує показати, як перетворити один витоклий ключ на повний злам хмарного середовища шляхом використання ланцюгової довіри до таких провайдерів, як Okta. Це те, що має налякати кожного VP Engineering, який вважав свої інвестиції в SSO захисним периметром. Якщо сам IdP досяжний через примарну NHI, то вся концепція zero-trust зводиться до того, що дозволяє токен найслабшого агента.

По-третє, інструментарій нарешті наздоганяє інвентаризацію. NHI Hound поглинає дані ідентичностей з Okta, GitHub і хмарних IAM-платформ, класифікує ідентичності за рівнями довіри-серйозності та позначає те, що Краснов називає «критичними» станами, — коли ідентичність із низьким рівнем довіри фактично може діяти як суперадміністратор через неявні довірчі відносини, яких ніхто явно не визначав. Саме цю фразу варто підкреслити. Ризик — не у наданих вами дозволах. Він — у дозволах, що виникли внаслідок комбінацій грантів у різних системах, які жоден адміністратор ніколи не авторизував як єдине ціле. Це чітко відповідає технікам MITRE ATT&CK щодо використання дійсних акаунтів і хмарного переміщення, однак проблема виявлення завжди випереджала можливості інструментів виявлення.

Що вже закладено в бюджети команд безпеки

Більшість зрілих команд безпеки вже знають, що розростання NHI є проблемою. Тезисні аргументи у стилі Gartner циркулюють вже вісімнадцять місяців, і кожен постачальник на RSA 2026 мав «nonhuman identity» на банері свого стенду. Що вже закладено: загальна тривожність, усвідомлення того, що агенти розмножуються швидше за людей, і розуміння того, що CIEM-інструментарій від основних хмарних постачальників є неповним.

Що ще не закладено — і тут я б посперечався з ринковим консенсусом — це операційна вартість усунення проблем. Від шести до дев'яти місяців цілеспрямованої роботи з очищення для компанії до 2 000 співробітників — це реальна цифра. Це рішення щодо чисельності персоналу. Для фінтех-компанії серії B, що працює в режимі економії, це або нова посада в платформній команді, або перенесення дорожньої карти продукту. CFO відчує це раніше, ніж CISO, адже саме CFO підписує заявку на платформного інженера.

Також не закладено: вимір прив'язки до постачальника. Якщо NHI Hound (або будь-який аналогічний інструмент) стає джерелом істини для вашого графа ідентичностей, ви щойно додали ще одну залежність, що охоплює Okta, GitHub і ваш хмарний IAM. Це прийнятно, поки інструмент є відкритим кодом і розгортається самостійно. Але розмова стає зовсім іншою, щойно хтось придбає проект або запропонує керовану версію. Команди, що оцінюють цю категорію, мають моделювати трирічну вартість, а не вартість пілота.

Альтернативна точка зору

Консенсусне прочитання цієї історії полягає в тому, що кожна організація має негайно провести процедуру виявлення NHI. Я б заперечив це для конкретного сегменту: підприємствам понад 2 000 співробітників, мабуть, варто зачекати.

Сам Краснов каже, що поточний вивід стає надмірним у такому масштабі. «Занадто багато безладу і занадто багато шуму» — його формулювання, і воно вказує на реальну динаміку. Запуск інструменту виявлення, що виявляє тисячі критичних довірчих умов, без операційної спроможності їх усунути, створює юридичні та регуляторні ризики, яких раніше не існувало. Щойно ваш головний юрист дізнається, що у вас є задокументований список із 4 000 критичних ризиків ідентичності, розрахунок щодо розкриття інформації про зломи та стандартів розумної обережності зміниться. Є вагомий аргумент на користь того, щоб зачекати, поки інструментарій не дозріє, візуалізація не покращиться та не з'являться покрокові інструкції з усунення — перш ніж ви згенеруєте артефакт, який поставить вас під зобов'язання.

Це непопулярна точка зору в колах безпеки, де панує етос «не можна виправити те, чого не бачиш». Але управління без спроможності діяти гірше за незнання в деяких регуляторних контекстах. Це розмова для керівника служби безпеки та генерального юрисконсульта, а не рішення, яке платформна команда приймає одноосібно.

Питання стейкхолдерів

Керівник платформи в будь-якій компанії серії B або C, яка використовує більш ніж кілька AI-агентів, має цього тижня запитати свого CFO: наступний рядок бюджету на управління ідентичностями — це витрати на інструментарій чи витрати на персонал? Це різні відповіді з різними трирічними кривими витрат. Шлях відкритого коду коштує часу платформного інженера протягом від шести до дев'яти місяців. Шлях через постачальника коштує менше спочатку і більше згодом, коли інструмент стає критично важливим. Жоден із варіантів не є безкоштовним, а вдавання, що це проект, який вписується в наявний IAM-бюджет, — це та помилка, яка спливає в постмортемі.

Ключові висновки

  • Показник 244 NHI на розробника означає, що поверхня атаки за ідентичностями зростає як добуток кількості персоналу та щільності агентів, а не лише кількості персоналу. Плануйте бюджет відповідно.
  • Зловмисники тепер обирають п'ятихвилинний пошук токенів замість двотижневої фішингової кампанії. Будь-яка модель загроз, що досі вважає соціальну інженерію основним вектором, застаріла.
  • Критичний ризик — не явні дозволи, а здатність до супер-адміністрування, що виникає з ланцюгових довірчих відносин, які жоден адміністратор не авторизував як єдине ціле.
  • Від шести до дев'яти місяців цілеспрямованого очищення — реалістичний термін для організацій до 2 000 співробітників. Вище цього порогу поточний інструментарій генерує більше шуму, ніж сигналу, і очікування може бути виправданим.
  • Команди, що оцінюють інструменти виявлення NHI, мають тепер питати, хто відповідає за усунення, а не лише за виявлення, і чи створює вивід юридичні ризики, до управління якими вони не готові.

Часті запитання

П: Що таке нелюдська ідентичність (NHI) у хмарній безпеці?

Нелюдська ідентичність — це будь-який обліковий запис, токен, сервісний акаунт або агент, що автентифікується в системах без прив'язаного людського користувача. Приклади включають токени CI/CD-пайплайнів, AI-агенти робочих процесів і сервісні акаунти типу «машина-машина». NHI часто існують поза традиційними процесами управління ідентичностями, саме тому вони накопичуються швидше, ніж команди безпеки можуть їх інвентаризувати.

П: Чому «примарні» облікові дані небезпечніші за традиційні витоки паролів?

«Примарні» облікові дані знаходяться за межами традиційних кордонів довіри, але зберігають здатність до бокового переміщення та підвищення привілеїв. Оскільки вони часто пов'язані з автоматизованими робочими процесами або дрімаючими агентами, вони не активують орієнтований на людину моніторинг, що виявляє фішинг або повторне використання паролів. За словами Краснова, зловмисник може знайти відкриті токени за п'ять хвилин проти двох тижнів для фішингової кампанії, що робить їх раціональним вибором для зломщиків.

П: Скільки часу потрібно на очищення графа NHI-довіри організації?

За словами Краснова, менші та середні організації з чисельністю до 2 000 співробітників реалістично можуть витратити від шести до дев'яти місяців цілеспрямованої роботи з використанням таких інструментів, як NHI Hound. Більші підприємства стикаються зі значно складнішою проблемою, оскільки графи ідентичностей вище цього масштабу стають надто складними для поточного інструментарію, щоб видавати практично застосовний результат.

MK
Marina Koval
RiverCore Analyst · Dublin, Ireland
ПОДІЛИТИСЯ
// СХОЖІ СТАТТІ
ГоловнаРішенняПроєктиПро насКонтакт
Новини06
Дублін, Ірландія · ЄСGMT+1
LinkedIn
🇺🇦UK