Agentic Endpoint Security (AES)
Салем, достар!
Продолжаем тему Cortex XDR 5.2
Сегодня решил чуть подробнее разобрать одно из обновлений платформы в данном релизе, что позволяет без добавления лишних агентов контролировать и защищать хосты и информацию на них от используемых AI-агентов.
Что такое Cortex AES в нескольких словах ниже👇🏻
Agentic Endpoint Security (AES) — это новая категория защиты от Palo Alto Networks (на базе технологий компании Koi, которую они приобрели). Она специально создана для защиты «агентного» эндпоинта — когда на рабочих станциях и серверах работают автономные AI-агенты, LLM, IDE-расширения, MCP-серверы, skills, plugins и другие AI-компоненты.
Традиционные EDR/XDR плохо видят эту поверхность атаки: AI-агенты часто не являются классическими бинарниками, запускаются с правами пользователя, выполняют shell-команды, читают/пишут файлы, вызывают инструменты и могут работать под личными аккаунтами. AES закрывает этот пробел, встраиваясь прямо в агент Cortex XDR (с релиза 5.2 — без дополнительного развёртывания).
Четыре основных столпа AES
1. Visibility (видимость) Полная и непрерывная инвентаризация всего AI-стека на эндпоинте в реальном времени:
• AI-модели, расширения, MCP-серверы, non-binary артефакты, skills, plugins.
• Автоматическая классификация с помощью LLM-based classifier: отличает настоящие автономные агенты от платформ с agentic-функциями.
• Обнаружение клонированных git-репозиториев (с обогащением: publisher, stars, license, risk signals).
• Видимость Claude Connectors, бинарников (включая macOS с интеграцией Santa).
• Personal / Shadow AI detection: выявляет использование личных аккаунтов (Claude Code, Cursor, Codex, Antigravity и др.) по несовпадению email-домена с корпоративным. Показывает subscription tier и риск утечки данных (личные аккаунты часто используют данные для обучения моделей).
2. Context-Aware Risk (контекстная оценка рисков) Risk engine анализирует каждый пакет и расширение по репутации, code intent, privilege boundaries и поведенческим характеристикам. AI-native analysis расширений смотрит не только на код, но и на то, как они меняют права и поведение агента в runtime (secret harvesting, prompt injection susceptibility, dynamic tool generation и т.д.).
3. AI управление и контроль
• Постоянный мониторинг установленных AI-компонентов и поведения агентов.
• Принудительное обеспечение строгих границ выполнения. (Как бы не хотел AI-агент похулиганить, с AES, этого не получится сделать)
• Out-of-the-box политики + кастомные runtime policies (для Cursor, Claude Code, Antigravity и др.).
• Можно ограничивать: shell execution, file access, MCP tools, skills, network requests.
• Два режима: Block (жёсткий запрет) и Ask (пауза с запросом подтверждения у пользователя).
• При срабатывании политики пользователь видит кастомное сообщение прямо в чате агента.
4. Prevention (проактивная защита)
• Блокировка рискованных AI-расширений и пакетов до установки.
• ML-powered runtime policies останавливают вредоносные действия и prompt injection в реальном времени.
• Защитные ограничения против деструктивных команд и утечки учётных данных (API-ключей и т.п.).
• Risky Path Guardrail — автоматическая блокировка выполнения бинарников из недоверенных путей (/tmp, /var/tmp и т.д.).
AI Detection & Response (AIDR)
Вместо разрозненного потока событий AES группирует активность в непрерывные developer-agent sessions. Каждая сессия показывает:
• Пользовательский аккаунт
• Используемые LLM-модели
• Развёрнутые расширения (skills, plugins, MCPs)
• Хронологический timeline: shell-команды, доступ к файлам, заблокированные действия
Это даёт полный контекст «что агент делал и почему», а не просто список событий.
Remediation (автоматическое устранение)
• AI plugin remediation — полностью удаляет footprint плагина (настройки, локальная директория, связанные файлы).
• NPM package remediation — удаляет критически опасные пакеты (в т.ч. после кампаний вроде Shai-Hulud), чистит кэши и блокирует повторную установку через registry proxy.
Post #144
77
- 👍 1
- 🔥 1