PAM 2026: управление доступом в эпоху ИИ-агентов и машин

Эволюция PAM в 2026 году: как управлять доступом, когда пользователи — не люди

Эволюция PAM в 2026 году: как управлять доступом, когда пользователи — не люди

Рынок PAM меняется: на смену людям приходят машины, сервисные аккаунты и ИИ-агенты, чьё количество в разы превышает число сотрудников, а скорость действий делает традиционный мониторинг бесполезным. Эксперты обсудили, как меняются подходы к управлению доступом и какие функции сейчас необходимы.

 

 

 

 

 

  1. 1. Введение
  2. 2. Новая реальность: почему PAM больше не про людей
  3. 3. Уязвимости ИИ-агентов
  4. 4. Без какой функции нельзя покупать PAM, а от чего стоит отказаться?
  5. 5. Прогнозы развития рынка PAM
  6. 6. Выводы

Введение

Управление привилегированным доступом (Privileged Access Management, PAM) — одна из ключевых задач в сфере информационной безопасности. На протяжении многих лет PAM-системы обеспечивали контроль над действиями администраторов, хранение паролей и запись сессий. Однако в последние годы этот рынок претерпевает серьёзные изменения.

Сегодня привилегированным доступом обладают не только люди, но и сервисные аккаунты, автоматизированные скрипты, боты, CI/CD-пайплайны и ИИ-агенты. Их количество стремительно растёт, а вместе с ним растут и риски. Традиционные подходы к управлению доступом, ориентированные на человека, перестают быть достаточными. Возникает вопрос: как должна выглядеть система управления привилегированным доступом в новых условиях?

Участники эфира обсудили, какие вызовы стоят перед индустрией, чем отличаются современные PAM-решения от классических продуктов пятилетней давности, какие функции действительно необходимы, а от каких стоит отказаться. В фокусе дискуссии — практические сценарии использования PAM, эволюция подходов к управлению привилегиями и прогнозы развития рынка.

 

Рисунок 1. Эксперты в студии AM Live

Эксперты в студии AM Live

 

Участники эфира:

  • Василий Ивасько, директор по продажам, Avanpost.
  • Денис Морозов, генеральный директор, JumpServer PAM.
  • Алексей Ширикалов, руководитель отдела развития продуктов, «АйТи Бастион».
  • Артём Назаретян, руководитель BI.ZONE PAM, BI.ZONE.
  • Руслан Шарифуллин, менеджер по развитию бизнеса Safeinspect, ГК «Солар».
  • Лев Овчинников, руководитель продукта Indeed ITDR, компания «Индид».
  • Дмитрий Симак, менеджер продукта PAM Infrascope, NGR Softlab.

Ведущий и модератор эфира — Илья Шабанов, генеральный директор АМ Медиа.

 

 

Новая реальность: почему PAM больше не про людей

Руслан Шарифуллин отметил, что пять лет назад большинство идентичностей в инфраструктуре были людьми. К концу 2025 года на каждого человека приходилось до десяти нечеловеческих сущностей. Сейчас их гораздо больше, и зачастую они обладают даже большими правами, чем люди. Он подчеркнул, что главная задача сегодня — не просто контролировать людей, а следить за тем, как нечеловеческие сущности общаются друг с другом, какую информацию передают и какие привилегии имеют.

Илья Шабанов дополнил цифрами из свежего отчёта Identity Security Landscape от CyberArk: соотношение уже 82 к 1 — на каждую человеческую учётку приходится 82 нечеловеческие. Год назад было 40 к 1, рост экспоненциальный. И 42% машинных учёток имеют привилегированный доступ, тогда как среди человеческих — всего 37%.

 

Илья Шабанов, генеральный директор АМ Медиа

Илья Шабанов, генеральный директор АМ Медиа

 

Дмитрий Симак объяснил, почему так произошло: в современном мире ИТ развивается намного быстрее, чем классические подходы к PAM. Появляются гибридные среды, облака, Kubernetes. Гораздо проще стало работать с помощью автоматизации через Ansible, Terraform, API-токены и ИИ-агенты. В результате число сущностей с привилегированным доступом выросло в пять-шесть раз.

Денис Морозов добавил исторический контекст: «Раньше сервисные учётные записи были, но им доверяли по умолчанию — ведь это не люди, которые могут что-то утащить. За ними не следили. Сейчас ситуация просто усугубилась. С приходом ИИ-агентов скрипты стали опасными чёрными ящиками — непонятно, что происходит внутри, как они принимают решения».

Василий Ивасько обратил внимание на человеческий фактор в восприятии угроз: «Почему раньше скрипты не обращали на себя внимания? Потому что из этого не сделать хайповый новостной заголовок. А искусственный интеллект — это звучит красиво. Если раньше хакер нашёл права в скрипте, говорили: "Хакер плохой, давайте защищаться". Сейчас же появилась возможность сказать: "Смотрите, ИИ-агент слил информацию"».

 

Василий Ивасько, директор по продажам, Avanpost

Василий Ивасько, директор по продажам, Avanpost

 

Алексей Ширикалов провёл параллель между действиями ИИ-агентов и человеческим фактором. По его мнению, агент может столкнуться с нехваткой привилегий и попытаться повысить их самостоятельно — это абсолютно идентично поведению человека в аналогичной ситуации. Задача PAM остаётся прежней — контроль и управление доступом, просто область применения расширяется на новые типы сущностей. 

Артём Назаретян поддержал идею преемственности. Глобально подходы и технологии, концепции остаются прежними. Появляются новые риски, угрозы и возможности в связи с новыми сущностями, но классический PAM не умирает — он обрастает новым функционалом.

Лев Овчинников напомнил, что PAM — это наложенное средство безопасности, которое исправляет баги инфраструктурной архитектуры. Тренды, которые были на Hype Cycle Гартнера 10 лет назад, сейчас есть в PAM. Такие СЗИ не исчезнут и будут актуальны.

В первом опросе зрители ответили, для каких задач PAM наиболее важен для их компании:

  • Управление доступом внешних подрядчиков — 32%.
  • Контроль действий администраторов — 21%.
  • Защита привилегированных учётных записей — 18%.
  • Пока не используют PAM — 13%.
  • Контроль сервисных аккаунтов, токенов и API-доступов — 7%.
  • Выполнение требований регуляторов и аудита — 6%.
  • Управление привилегиями в облачной и гибридной инфраструктуре — 3%.

 

Рисунок 2. Для каких задач PAM наиболее важен вашей компании?

Для каких задач PAM наиболее важен вашей компании?

 

Уязвимости ИИ-агентов

Алексей Ширикалов обратил внимание на ключевое отличие агентов — скорость. Человек выполняет действия медленнее, у него есть время на реакцию. С ИИ-агентами всё иначе. Если в агенте заложена команда «повысь себе привилегии», и мы просто будем это контролировать, записывать сессию и наблюдать, мы не успеем среагировать. К тому моменту, когда мы увидим нештатное действие, агент уже его выполнит. Скорость атаки стала кратно выше, и традиционный мониторинг здесь не работает.

PAM должен сместить фокус с пассивного контроля на активное предотвращение. Недостаточно просто видеть, что делает агент. Нужно выявлять отклонения в реальном времени и автоматически пресекать их: блокировать команду, прерывать сессию или отзывать привилегии. Только так можно обеспечить защиту, когда атака развивается за миллисекунды.

 

Алексей Ширикалов, руководитель отдела развития продуктов, АйТи Бастион

Алексей Ширикалов, руководитель отдела развития продуктов, «АйТи Бастион»

 

Руслан Шарифуллин отметил, что база остаётся неизменной, но появляются новые элементы, помогающие автоматизации. Нечеловеческие сущности необходимо загнать в узкие рамки, где любое отклонение ведёт к прерыванию сессии или блокировке аккаунта.

Рассматривая ситуацию с точки зрения хакера, он подчёркивает, что за доли секунды может развиться горизонтальное перемещение, поэтому для нечеловеческих сущностей должны быть установлены чёткие границы — они должны вести себя как технические учётные записи. Такие учётные записи будут применяться и в будущем, по аналогии с IPv4 и Active Directory.

 

Руслан Шарифуллин, менеджер по развитию бизнеса Safeinspect, ГК Солар

Руслан Шарифуллин, менеджер по развитию бизнеса Safeinspect, ГК «Солар»

 

В среднем и корпоративном сегментах у компании возникает двойная задача: с одной стороны — выжить и повысить эффективность, с другой — поставить помощников в жёсткие рамки. Индустрия движется в эту сторону внедрения агентов, и решения должны быть адаптированы. Простого контроля недостаточно — необходим контекст, нужно чаще собирать информацию и динамически определять, какая сущность появилась и как изменились её права. Методики Zero Trust и Just-in-Time позволяют выставить эти рамки, чтобы сущности не выходили за пределы дозволенного.

Во втором опросе зрители рассказали, что для них наиболее важно при выборе PAM (мультивыбор):

  • Удобство для администраторов и пользователей — 72%.
  • Простота внедрения и эксплуатации — 63%.
  • Интеграции с существующей ИТ- и ИБ-инфраструктурой — 56%.
  • Функциональные возможности — 52%.
  • Надёжность и отказоустойчивость — 52%.
  • Стоимость лицензий и владения — 41%.
  • Производительность и масштабируемость — 37%.
  • Поддержка и экспертиза вендора — 37%.

 

Рисунок 3. Что для вас наиболее важно при выборе PAM?

Что для вас наиболее важно при выборе PAM?

 

Без какой функции нельзя покупать PAM, а от чего стоит отказаться?

Василий Ивасько: «Нужны механизмы внутри PAM, которые облегчают работу и сокращают время детектирования атаки — например, поведенческая аналитика на основе статистики или сигнатур. В идеале — решения с элементами ИИ, которые могут давать подсказки или даже настраивать систему под запрос пользователя.

Стоит отказаться от чёрных и белых списков. Это абсолютно ненужная вещь, которой практически никто не пользуется. Заказчики уже на уровне инфраструктуры решают эти задачи без PAM, а вендоры почему-то продолжают это продавать».

Денис Морозов: «Нужны функции, ускоряющие онбординг в PAM: быстрое обнаружение всех учётных записей и активов (Auto Discovery), облачных или on-premise. Без этого стоимость внедрения становится слишком высокой, а PAM оказывается невостребованным, превращаясь в «теневой ИТ ».

Стоит отказаться от ИИ, встроенного в PAM, если это единственный инструмент защиты и анализа действий пользователей. Никуда нельзя уходить от чёткой математики, мандатных доступов и строгих правил».

 

Денис Морозов, генеральный директор, JumpServer PAM

Денис Морозов, генеральный директор, JumpServer PAM

 

Алексей Ширикалов: «Нужны возможность протестировать продукт (пилот) и его интеграция в существующие бизнес-процессы и средства ИБ. PAM не панацея, и понять, насколько он подходит, можно только испытав его в своей среде.

Стоит отказаться от упований на искусственный интеллект. Статистические таблицы и синхронизация данных дают тот же результат, что и сложные модели, но без лишних затрат и рисков».

Артём Назаретян: «Нужен Vault с функцией ротации учётных записей и предоставления доступа под задачу или по времени (Just-in-Time). Также важно удобство подключения: пользователь не должен чувствовать разницы между работой через PAM и без него — ни по количеству точек аутентификации, ни по функциям.

Нужная, но переоценённая функция — профилирование пользователей с использованием ИИ. Все об этом говорят, но на практике в большинстве случаев к полноценной работе таких инструментов компании ещё не готовы».

 

Артём Назаретян, руководитель BI.ZONE PAM, BI.ZONE

Артём Назаретян, руководитель BI.ZONE PAM, BI.ZONE

 

Руслан Шарифуллин: «Для среднего бизнеса важна совокупная стоимость владения: сколько ресурсов потребляет решение, сколько виртуалок нужно, какой объём хранения требуется для записей сессий. Видеозапись — самый тяжёлый трафик, поэтому важна оптимизация хранения, например, генерация видео только по изменениям, а не непрерывная запись.

Стоит отказаться от ИИ внутри PAM для среднего сегмента — это избыточно. При 10–20 администраторах можно обойтись конструктором отчётов и таблицами. А когда нечеловеческих сущностей станет 80–100 на человека — тогда ИИ будет необходимостью, но это перспектива ближайших двух лет».

Лев Овчинников: «Нужно покрытие инфраструктуры — количество поддерживаемых протоколов и ресурсов, которые соответствуют инфраструктуре. Если PAM закрывает 30% ресурсов, а 70% — нет, бардака в инфраструктуре становится больше, чем до внедрения. Решение должно поддерживать базы данных (PostgreSQL, MySQL), RDP со всеми протоколами и другие сценарии.

Стоит отказаться от классического ML (машинного обучения) внутри PAM. Оно не будет работать, потому что ML зависит от объёма и качества данных, а в PAM больших дата-сетов, адаптированных под конкретную компанию, нет».

 

Лев Овчинников, руководитель продукта Indeed ITDR, Индид

Лев Овчинников, руководитель продукта Indeed ITDR, компания «Индид»

 

Дмитрий Симак: «Нужен функционал Auto Discovery — автоматическое сканирование сегментов сети для обнаружения новых устройств и учётных записей. Это позволяет держать руку на пульсе, автоматически брать под контроль новые активы и находить учётки, оставленные администраторами для удобства (например, рутовые). Без этого начальный этап внедрения PAM становится крайне сложным.

Стоит отказаться от переоценённой мультитенантности. Хотя она привлекает клиентов на словах, на практике большинство компаний не реализуют эту функцию, предпочитая логическое разделение баз данных внутри одного PAM-экземпляра».

В третьем опросе выяснилось, какие привилегии сегодня чаще всего остаются за пределами контроля (мультивыбор):

  • ИИ-агенты и автоматизированные сервисы — 68%.
  • API-ключи, токены и секреты — 67%.
  • Доступы в CI/CD и DevOps-инструментах — 63%.
  • Роли и права в облаках — 52%.
  • Доступы системных администраторов — 34%.
  • Сервисные учётные записи — 26%.
  • Доступы внешних подрядчиков — 13%.

 

Рисунок 4. Какие привилегии сегодня чаще всего остаются за пределами вашего контроля?

Какие привилегии сегодня чаще всего остаются за пределами вашего контроля?

 

Прогнозы развития рынка PAM

Лев Овчинников: «Источник проблем — бардак. Нужно принимать модели, которые уменьшают бардак, и избегать тех, которые его увеличивают. Just-in-Time при неверном использовании может увеличить количество сущностей и снизить их видимость. Если инфраструктура хаотична, попытки внедрить JIT только усугубят ситуацию. При этом новые инфраструктуры перестраиваются с нуля, и если продукты не смогут в них интегрироваться, они не пройдут проверку временем».

Денис Морозов: «PAM должен подключаться к существующему легаси — Active Directory, старым Windows-системам, ролевым моделям. JIT не исключает матрицу доступа: PAM выдаёт и отзывает права по мере необходимости. Клиент видит, что функция уже есть в PAM, и ему перестают быть нужны лишние системы. Переезд на Zero Trust ускоряется, а клиент экономит средства».

Алексей Ширикалов: «Должна быть платформа, работающая за счёт интеграции. Информационная безопасность строится на использовании разных вендоров. Нужно интегрироваться, накладывать решения на бизнес-процессы, чтобы PAM помогал, а не мешал, и в итоге вырастить тот самый 1% внедрений JIT».

Артём Назаретян: «В Сбере произошла интеграция инфраструктурного IDM с PAM и решением по управлению секретами. Процесс был изначально выстроен на основе экспертизы ребят из Сбера с точки зрения процессов, а потом на него наложили средства защиты. Появляются сущности в инфраструктурном IDM, и доступы в соответствии с заранее определёнными политиками, ролевой моделью и матрицей доступов раскатываются в хранилище и PAM. Таким образом, это максимально автоматизированный процесс. Но для этого должен быть выстроен процесс, а уже потом — его автоматизация»

Василий Ивасько: «Мы продвигаем концепцию Identity Security Platform, где PAM — один из элементов экосистемы. Суть не в комбайне, а в синергии продуктов. Если заказчик не хочет покупать много решений — это путь конкурентов с расширенным функционалом. Главное — давать возможность интегрироваться, даже с конкурентами. Чем больше вендор открыт, тем больше доверия. Есть примеры, когда «Аванпост» стоит с PAM от BI.ZONE или с MFA Индида — и это работает».

Руслан Шарифуллин: «Российский рынок движется к экосистемам: заказчику удобнее, когда продукты из одной экосистемы не имеют проблем с интеграцией. Cloud Native PAM в ближайшее время в России не появится — для этого нужен выход на внешние рынки».

Дмитрий Симак: «Для нас направления развития очевидны: автоматизация управления привилегиями, расширение возможностей Vault, сетевой PAM и управление сетевыми устройствами. На это есть явный запрос на рынке, и мы на него откликаемся. В области identity все уже подтянулись к базовым требованиям и протоколам, расширять это можно до бесконечности, но есть специализированные классы решений, для которых эта задача стоит на первом месте. PAM здесь — средство контроля привилегий, а Vault работает с ними в связке. Тема поведенческой аналитики и ML на Западе — это явный тренд, и закрывать на него глаза нельзя. Это вектор развития, просто в России он пока менее очевиден, чем на Западе».

 

Дмитрий Симак, менеджер продукта PAM Infrascope, NGR Softlab

Дмитрий Симак, менеджер продукта PAM Infrascope, NGR Softlab

 

Финальный опрос показал, планируют ли зрители развивать внедрение PAM после эфира:

  • Будут развивать текущее решение — 43%.
  • Возможно, но пока это не приоритет — 28%.
  • Планируют запуск нового проекта — 17%.
  • Текущего уровня контроля достаточно — 8%.
  • Не поняли, о чём говорили эксперты — 4%.

 

Рисунок 5. Планируете ли развивать внедрение PAM после эфира?

Планируете ли развивать внедрение PAM после эфира?

 

Выводы

Рынок PAM в России находится на пороге фундаментальной трансформации. Классические системы, ориентированные на хранение паролей и запись сессий администраторов, уступают место решениям, способным управлять доступом для машин, сервисов и ИИ-агентов. При этом базовые принципы — минимальные привилегии, разделение доступа, ротация секретов — остаются неизменными, но требуют переосмысления в мире динамических инфраструктур и эфемерных сессий.

Субъекты доступа кардинально меняются. На смену людям приходят машины и агенты, число которых в десятки раз превышает количество сотрудников. Это не просто количественное изменение — оно качественное. Скорость, с которой действуют нечеловеческие сущности, делает традиционные подходы к мониторингу и контролю неэффективными. PAM сегодня должен смещать фокус с пассивного наблюдения на активное предотвращение, выявляя отклонения в реальном времени и автоматически пресекая их.

Just-in-Time и Zero Standing Privilege перестают быть просто модными терминами. Они становятся необходимостью, поскольку статические привилегии превращаются в главную точку атаки. Однако внедрение этих подходов требует зрелой инфраструктуры и выстроенных процессов. Хаотичные попытки применить JIT без предварительного наведения порядка в управлении доступом могут только усугубить ситуацию, увеличив количество сущностей и снизив их видимость.

Будущее PAM — за экосистемами и платформами, где PAM является одним из элементов, тесно интегрированных с IDM, MFA и UEBA. Открытость к интеграциям, даже с конкурентными продуктами, становится ключевым фактором доверия со стороны заказчиков. Это подтверждает практика, когда разные вендоры успешно работают в одной инфраструктуре, дополняя друг друга.

Российский рынок PAM прошёл этап импортозамещения, и теперь встаёт вопрос о дальнейшем развитии. Cloud Native PAM в ближайшее время в стране не появится — для этого нужен выход на внешние рынки. Внутри страны основным направлением становится интеграция продуктов в единые экосистемы, где PAM закрывает свои задачи в связке с другими средствами защиты идентичности.

Эволюция PAM — это не просто добавление новых функций, а смена парадигмы: от контроля людей к управлению доступом в мире, где машины и агенты становятся основными субъектами. Успех на этом рынке будет зависеть от способности вендоров выстраивать экосистемы, обеспечивать удобство для пользователей и предлагать решения, которые уменьшают бардак в инфраструктуре, а не увеличивают его.

Телепроект AM Live еженедельно приглашает экспертов отрасли в студию, чтобы обсудить актуальные темы российского рынка ИБ и ИТ. Будьте в курсе трендов и важных событий. Для этого подпишитесь на наш YouTube-канал. До новых встреч!

Полезные ссылки: