69-я сессия IT Press Tour: HYCU предупреждает — следующее, что сотрёт ваши данные, будет полностью уполномоченным, и резервное копирование — единственное средство отмены

На очередной сессии IT Press Tour компания HYCU использовала своё выступление, чтобы сформулировать тревожную мысль: главная угроза сегодня уже находится внутри вашей среды с действующим токеном. Презентация под заголовком «Вступая в новую эру защиты данных» содержала одну ключевую цифру — девять секунд. Именно столько потребовалось агенту на базе ИИ, чтобы удалить боевую базу данных компании и все её резервные копии. HYCU показала этот случай как иллюстрацию «агентной эры» и в течение часа с лишним объясняла, почему существующие средства контроля бессильны перед такими инцидентами.

Генеральный директор HYCU Саймон Тейлор подключился из Бостона, тогда как основная аудитория находилась в Любляне — это неудивительно, потому что Любляна является главным инженерным центром компании. HYCU управляет тремя офисами в стране, а технический директор и сооснователь Горан Гаревски живёт в Словении. По словам Тейлора, несколько его предыдущих компаний также зародились в Любляне. Компания называет примерно 5 000 клиентов в 78 странах и сообщает о привлечённых инвестициях свыше 200 миллионов долларов за почти десять лет, в числе инвесторов — крупные фонды и корпоративные венчурные подразделения. В списках клиентов HYCU отмечает такие организации, как Pfizer, Toshiba, Zebra и Honeywell, а также ряд ведомств обороны и разведки США.

История основания, которую Тейлор уже рассказывал ранее, проста: он и Гаревски хотели, чтобы защита данных работала так же просто, как резервное копирование iPhone — включил переключатель и получил восстановление. Сначала они занялись проблемой эквивалентности защиты — одинакового уровня защиты для on‑prem, публичного облака и SaaS — и реализовали множество интеграций. Затем они наткнулись на статистику, изменившую их подход: из примерно тридцати тысяч SaaS‑сервисов лишь единицы имели существенные механизмы защиты данных. Клиенты часто ошибочно считали, что обязательства провайдеров по доступности покрывают их данные; это не так.

Ответом HYCU стал каталог интеграций и marketplace R‑Cloud, который теперь включает более сотни SaaS и облачных интеграций. Аналитические отчёты признали HYCU лидером в области защиты данных для SaaS. HYCU предлагает свою периодизацию угроз: первая эра — аппаратные отказы, затем человеческие ошибки, потом вымогатели — и теперь четвёртая эра, определяемая агентами. Девять секунд — это пример инцидента с платформой PocketOS, где агент автоматизации, работавший через API, удалил производственную базу данных и находящиеся в том же томе резервные копии в одном запросе.

По открытым сообщениям, агент, запущенный через Cursor с моделью Claude Opus 4.6, наткнулся на несоответствие учётных данных в стейджинге, решил «починить» ситуацию, удалив том Railway, обнаружил переполненный правами токен для управления доменом и выполнил команду curl без дополнительных подтверждений. Резервные копии тоже оказались на том же томе и были утеряны. HYCU разделяет агентные инциденты на три типа. Первый — дрейф: агент «галлюцинирует» состояние системы и действует исходя из неверной модели реальности. Второй — неправильная инструкция: скрытый или внедрённый промпт перенаправляет агента на вредоносное действие. Третий — «стоячие» учётные данные: токен с правами, о которых давно позабыли, выполняет именно то, что ему разрешено.

Для каждого типа HYCU привела реальные прецеденты: пример дрейфа — CLI‑инструмент Gemini, который придумал каталог, переместил файлы в него и перезаписал оригиналы; пример внедрённого промпта — расширение Amazon Q для VS Code, в котором вредоносный промпт, предписывающий уничтожить файловую систему и облачные ресурсы, попал в широкое распространение; пример «стоячих» учётных данных — упомянутый случай PocketOS. Старший директор HYCU по R‑Cloud и руководитель индийской научно‑исследовательской площадки Амарнатх Рампратап прямо сказал суть проблемы: современные IT‑команды и инфраструктуры рассчитаны на человеческие ошибки, а не на скорость и масштаб действий агентов.

Тейлор подчёркнул это с ярким примером «РобоКопа»: если один стажёр по имени Джим случайно удалит конфигурации сервиса и потребуется недели или месяцы на восстановление, то если Джиму дать сто агентов, действующих на машинной скорости, масштаб ущерба возрастёт экспоненциально. Системы учёта и управления были построены под человеческий темп реакции и не рассчитаны на массовое, молниеносное разрушение, совершённое сервисным аккаунтом.

HYCU показала также, что окна нативного хранения у многих SaaS‑платформ рассчитаны на человеческий отклик: например, журналы аудита или корзины нередко хранятся считанные дни или недели, что мало по сравнению с атакой, укладывающейся в секунды. Эти окна предполагают, что человек заметит и начнёт искать проблему — сценарий, не подходящий при массовом удалении через авторизованный агент. Генеральный директор по AI и кибербезопасности HYCU Энди Фернандес добавил, что системы логирования и управления вообще проектировались под скорость, понятную человеку, а не под машинную.

HYCU продемонстрировала на примере автоматизации Atlassian Rovo, как обычная, казалось бы, команда — «архивировать все закрытые тикеты старше 90 дней в проекте SUP» — может привести к полной и необратимой потерне данных. Агент планирует и выполняет цепочку операций под сервисным учётным токеном, без второго человеческого подтверждения, интерпретируя «архивировать» как массовое удаление и изменение статуса, и выполняет сотни REST‑запросов за секунды. Платформа фиксирует и подтверждает каждое такое изменение как авторизованное, и многие перезаписи и удаления не имеют механизма отката. Как сказал Рампратап: любое действие Rovo полностью необратимо, и на высоких скоростях вы просто не успеете заметить, что произошло, пока не просмотрите сотни тысяч строк логов.

Тейлор расширил картину: речь не только о Rovo — среди 500 крупнейших SaaS‑сервисов у всех есть агенты. В масштабах компании, использующей сотни сервисов и тысячи агентов, эффект автоматизации лишь усиливает риск: «что измеряется, то управляется; что автоматизируется, то масштабируется» — эта мысль стала одним из ключевых лейтмотивов сессии.

На вопрос журналиста о том, как обнаружить всех агентов в быстро меняющейся среде, HYCU представила инструмент aiR Graph — визуализационный слой внутри платформы aiR. aiR Graph строит живую карту приложений в окружении, всех подключённых AI‑сервисов и агентов и связей между ними. Он начинает с идентичности: подключаются провайдеры идентификации вроде Microsoft Entra ID и Okta, затем конкретные приложения и конечные точки. В демонстрационной среде было обнаружено порядка 150 приложений с категоризацией на защищённые, санкционированные, несанкционированные и теневые, а также сервисные принципы.

Панель рисков автоматически выявляет критические ситуации: в демо система отметила GitHub с подключённым Copilot, 14 идентичностями и доступом Copilot к репозиторию; Jira с обнаруженным Rovo и правом чтения всех проектов и задач. При исследовании одного несанкционированного агента система показала сотни активных пользователей, tenant‑wide consent на Mail.Read и User.Read.All без требований присвоения для сервисного принципа, и готовый отчёт с оценкой рисков. По словам HYCU, aiR Graph бесплатно доступен любым организациям и не является пробным инструментом — его можно запускать независимо от покупки других решений. «Если вы не видите, вы не можете защитить», — сказал Тейлор.

Первым действием после обнаружения опасного доступа HYCU рекомендует сделать резервную копию критичных репозиториев, чтобы иметь возможность откатиться до момента до действия агента. На следующем уровне компания предлагает «flight recorder» — механизм, призванный углублённую диагностику и восстановление до точки непосредственно перед ошибкой агента; его демо не показали.

HYCU также подчёркнула, что репозиторий кода давно перестал быть просто кодом: в нём хранятся инфраструктура как код, CI/CD‑конвейеры, конфигурации развертывания, руководы, SDK, промпты и определения агентов — другими словами, спецификация того, как работает компания. Рампратап выделил три эры версионного контроля: локальные on‑prem репозитории с физическим периметром; облачные платформы вроде GitHub и GitLab, где граница сместилась к идентичности и стали актуальны проблемы секретов, цепочек поставок и украденных токенов; и сейчас — агентная эра, где граница смещается к самому агенту.

Многие вредоносные или ошибочные операции в репозиториях аутентифицированы и авторизованы, но нативные механизмы управления не отвечают на вопросы: было ли это нормальным поведением и можно ли это отменить. HYCU заявляет о каталогизации более тридцати способов, которыми репозитории могут быть удалены или повреждены, и отмечает, что большинство из них не восстанавливаются встроенными средствами платформ.

На продуктовой части HYCU объявила об общем доступе R‑Cloud для Azure DevOps, охватывающем все пять сервисов платформы: Boards с рабочими элементами, историями и всеми метаданными; Repos как полные зеркала Git‑веток с опциональным LFS; Pipelines с YAML и классическими определениями, историей сборок, релизами и т. д.; Test Plans; и Artifacts с пакетными фидами нескольких типов. Кроме того, покрываются шаблоны процессов, настраиваемые типы рабочих элементов, ACL‑политики, пользователи и группы, сервисные подключения, области и итерации, пул агентов, установленные расширения и журнал аудита организации.

Таким образом HYCU закрывает то, что называет «Git‑наследием»: поддержка GitHub была доступна ранее, затем GitLab, Bitbucket и теперь Azure DevOps. В объявлении указано, что основной риск скрывается не в исходных кодах, которые разработчики обычно клонируют локально, а в определениях pipeline, шаблонах процесса и прочих метаданных, которые управляющей системе позволяют менять поведение развертывания и выпуска.

HYCU предлагает изменить операционный подход: ежедневных резервных копий для SaaS уже недостаточно. Компания ставит цель RPO в 30 минут для критичных репозиториев, при этом час — как минимум, с неизменяемостью данных вне досягаемости токенов, полным охватом и периодическим тестированием восстановления. Обоснование — объёмы и скорость изменений: один сотрудник может за короткий срок создать количество изменений, эквивалентное квартальному объёму в прежних условиях.

На сессии аналитик Колдаго Филипп Николас оспорил этот подход: если агент может уничтожить всё за девять секунд, что даст интервал в 30 минут? Были заданы вопросы о возможности непрерывной фиксации изменений и захвата дельт. HYCU признала, что не все SaaS‑платформы предоставляют события изменений, и потому не существует универсального решения change‑capture там, где провайдер не даёт нужных хуков. HYCU надеется, что рыночное давление заставит провайдеров внедрять более частые и реальное‑временные механизмы экспорта изменений, но это остаётся задачей индустрии.

Ещё одно объявление — R‑Serve, отвечающее за сценарии, где данные не уничтожены, но недоступны из‑за региональных проблем: сервис разворачивает постоянно доступную, только для чтения реплику документов и вложений в хранилище, контролируемое клиентом. Аутентификация идёт через существующий провайдер идентичности, и пользователи видят только те файлы, для которых у них уже были права, поскольку R‑Serve наследует модель RBAC источника. HYCU называет типичную настройку сохранности данных порядка 30 дней, с возможностью короче. R‑Serve был запущен для iManage и планируется поддержка Confluence; для существующих клиентов R‑Cloud дополнительная лицензия не нужна.

Аналитик DCIG продемонстрировал коммерческую пользу: простой пример с юридической фирмой показывает, что часы простоя при недоступности документов могут означать сотни тысяч долларов упущенной выручки за считанные часы. HYCU также предупреждает, что R‑Serve даёт доступ только для чтения к документам и не восстанавливает полностью функционирующее приложение — это средство доступа к данным при потере доступности основной службы, но не полноценная замена живому продуктивному интерфейсу.

В резюме сессии HYCU поставила перед аудиторией простое и жёсткое требование: нужно пересмотреть подходы к защите данных в мире, где агенты действуют с авторизацией и скоростью, неподвластной человеческому наблюдению. Видимость — первый шаг; резервное копирование — единственная надёжная возможность отката. Адаптация стратегии резервного копирования, более частые точки восстановления, неизменяемые хранилища, инструментальная видимость агентов и готовность к сценарию, где действия авторизованы, но вредоносны или ошибочны, — вот практические выводы, которые HYCU предлагает компаниям, желающим выжить в «агентной» реальности.