Тіньові ІТ в епоху ШІ: як агентне програмування створює нові ризики

Тіньові ІТ в епоху ШІ: як агентне програмування створює нові ризики

Інструменти штучного інтелекту кардинально змінюють природу так званих «тіньових ІТ». Якщо раніше головною проблемою були несанкціоновані SaaS-сервіси, які співробітники підключали без відома ІТ-відділу, то сьогодні ризик перемістився безпосередньо в код та хмарну інфраструктуру. Про це говорить Енді Гомбер, головний інженер компанії Webflow.

Завдяки агентам ШІ та популярності вайб-кодингу інженери можуть за лічені години створювати внутрішні застосунки, автоматично генерувати інфраструктуру, налаштовувати хмарні сервіси та розгортати їх у продуктивному середовищі. При цьому вони часто діють із найкращих намірів — прагнуть швидше вирішити бізнес-завдання або автоматизувати рутинні процеси. Проте відсутність перевірок безпеки та стандартних процедур може призвести до серйозних ризиків.

На відміну від традиційних тіньових ІТ, нові внутрішні інструменти працюють усередині корпоративної інфраструктури. Вони отримують IAM-ролі, доступ до виробничих даних, API та інших критичних ресурсів. Такі рішення виглядають цілком легітимно, адже створюються штатними співробітниками за допомогою офіційних інструментів. Через це їх набагато складніше виявити, ніж сторонні SaaS-сервіси.

Експерти називають це явище переходом від «розростання SaaS» до «розростання коду». Якщо раніше ІТ-служби могли виявляти ризики через OAuth-дозволи, мережевий трафік чи журнали SSO, то тепер необхідні зовсім інші підходи до контролю.

Для мінімізації ризиків рекомендується впроваджувати два рівні захисту. Перший — платформні механізми безпеки. До них належать обмеження доступу за принципом найменших привілеїв, обов’язкове використання менеджерів секретів замість зберігання облікових даних у коді та розміщення внутрішніх застосунків за корпоративним VPN за замовчуванням.

Другий рівень — контроль процесів. Перед розгортанням нових рішень варто автоматично перевіряти код та конфігурації на відповідність політикам безпеки, а також проводити рев’ю із залученням фахівців, які розуміють потенційні ризики. Особливо це стосується застосунків, що взаємодіють із хмарною інфраструктурою, даними або IAM-ролями.

Важливу роль також відіграють системи моніторингу хмарної безпеки (CSPM), які допомагають знаходити помилки конфігурації, надмірні права доступу та відкриті ресурси. Однак вони виявляють проблеми вже після розгортання, тому не можуть замінити профілактичні заходи.

Експерти наголошують: внутрішні інструменти, створені за допомогою ШІ, ставатимуть дедалі поширенішими. Тому організаціям потрібно не обмежувати інновації, а зробити безпечний шлях найпростішим і найзручнішим для інженерів. Саме поєднання платформного контролю, автоматизованих перевірок, людського рев’ю та постійного моніторингу дозволить ефективно захистити хмарну інфраструктуру в епоху агентного ШІ.

Нагадаємо, що в кінці червня Anthropic представила Claude Sonnet 5 — новий «агентний» флагман.

.

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *