Quest Software 扩展 Quest AI Agent Security,应对身份风险超出传统控制能力
Quest Software 在某事件响应服务提供商近 90% 的调查涉及身份弱点后,扩展了其安全平台。Quest AI agent security 的推进瞄准了一个棘手缺口:自主软件可能继承凭据、访问敏感系统,并在人类察觉前作出影响重大的变更。
9 月 16 日的公告推出了身份映射、自动化遏制、恢复协助、托管服务以及迁移安全检查。Quest 表示,随着失控 AI agent 从实验室层面的担忧演变为企业风险规划中的议题,公司历时 18 个月构建了这一更广泛的平台。
这一时机很重要,因为企业正将 agent 连接到 Microsoft Active Directory、Entra ID、云应用和内部数据。Okta、Microsoft、CyberArk、Palo Alto Networks 及其他安全厂商都在应对这一问题的不同部分。Quest 押注于:可见性、遏制和恢复必须作为一个以身份为中心的系统协同运行。
这一论点具有可信度,但标题中的统计数据需要谨慎解读。近 90% 并不意味着 AI agent 导致了 90% 的网络安全事件。它描述的是 Palo Alto Networks Unit 42 所处理调查中发现的身份弱点。
Quest AI Agent Security 覆盖事件生命周期的更多环节
Quest 正将其平台从身份威胁检测扩展到更广泛的发现、遏制、恢复和现代化流程。
此次平台扩展新增了五项能力或服务领域。它们共同覆盖了比传统监控产品更多的 NIST Cybersecurity Framework 阶段。
Quest Identity Insights 持续映射人类账户、服务账户、工作负载和受支持 agent 身份之间的关系。它整合了 Quest 于 2026 年 6 月收购的 Anetac 技术。
该产品关注已观测到的访问链。访问链是指身份执行工作时所涉及的账户、权限、系统和资源的顺序。
这一差异很重要,因为目录通常显示的是已分配的访问权限,而非身份实际使用访问权限的所有方式。一个服务账户看似处于闲置状态,但应用程序可能仍依赖其凭据。
AI agent 又增加了一层不确定性。它可能通过自身的工作负载身份进行身份验证、借用用户凭据,或调用持有更广泛权限的其他服务。
Quest 表示,Identity Insights 将配置记录与已观测行为结合起来。其目标是在管理员禁用账户、轮换凭据或移除访问权限之前,发现隐藏的依赖关系。
Agentic AI Defense 提供遏制能力。Quest 表示,在可疑活动进行期间,它可以隔离已遭入侵的身份。
当 agent 的行动速度快于分析师审查警报的速度时,自动化响应至关重要。不过,隔离也带来运营风险。错误决策可能中断生产工作流,或阻断合法的管理流程。
Secure Replay 针对恢复阶段。Quest 称,这项私有预览功能使用 AI 将恶意变更与合法活动区分开来。
Quest 希望客户无需将整个目录恢复到更早的时间点,而是识别出更安全的状态并保留已批准的变更。当攻击与正常业务活动重叠时,这种方法可能减少中断。
该公司尚未发布足够的独立测试结果,无法证明 Secure Replay 在不同环境中的准确性。私有预览也意味着其可用性和生产性能仍未确定。
Quest Guardian Managed Recovery Services 为 Active Directory 和 Entra ID 恢复提供外部专业支持。合作伙伴还可以以自己的品牌提供白标版本。
Quest Secure Migration 将 Identity Defense 信号引入迁移工作流。它可以在切换前标记过度权限、陈旧账户和存在漏洞的设备。
这项功能将公告与身份风险的一个常见来源联系起来。并购、云迁移和目录整合往往会保留旧权限,因为团队优先考虑业务连续性。
Quest 表示,根据其 2026 State of ITDR study,超过 75% 的组织缺乏经过测试的身份恢复计划。该公司还声称,与企业备份工具相比,其技术最多可将恢复时间缩短 90%。
这两项数据均来自与 Quest 相关的研究。买家应在将其应用于自身环境之前,审查研究样本、基准和测试条件。
因此,这一扩展不只是一次功能发布。Quest 正试图将身份安全定位为一种从资产盘点到恢复的持续运营模式。
AI Agent 将旧有身份债务转化为活跃威胁
眼前的风险并非每个 agent 都会变得恶意,而是 agent 会继承已被过度信任所拖累的身份系统。
组织数十年来不断累积用户、服务账户、应用程序凭据、嵌套组和各种例外情况。许多权限在原有业务目的结束后依然保留。
AI agent 以非人类身份进入这一环境,即无需作为单个员工、即可进行身份验证并执行工作的软件实体。它们通常需要访问多个系统才能完成任务。
一个支持 agent 可能需要读取客户记录、搜索内部文档、更新工单并触发退款工作流。每一步都可能涉及不同的凭据或委派权限。
agent 无需管理员权限,也可能造成严重事件。一串分别受限的权限可以形成广泛的实际访问范围。
Quest 表示,非人类身份目前以 109 比 1 的比例超过人类身份,高于一年前的 82 比 1。这些数字出现在该公司的身份可见性分析中。
该类别包括服务账户、工作负载身份、自动化、API 和 agent。不应将其解读为仅对自主 AI agent 的计数。
Quest 还表示,其评估发现,最多 60% 的身份拥有活跃权限或访问关系,却没有可观测到的活动。这同样是公司得出的衡量数据,并非普遍行业比率。
即使某个环境得出的数字更低,根本问题仍然重要。安全团队经常难以区分废弃账户与低频依赖关系。
传统身份治理工具回答的是谁应获得访问权限。特权访问管理限制特别敏感的凭据。目录产品记录账户、组、策略和身份验证事件。
Agent 行为跨越了这些边界。单项任务可能涉及人类请求者、编排服务、模型、多个工具和目标系统。
共享凭据使这一序列更难重建。如果 agent 通过员工会话执行操作,日志可能将行为归因于员工,而非该软件。
NIST 研究人员在 2026 年 8 月关于agent 身份控制的讨论中强调了这一确切的问责缺口。他们认为,agent 需要与负责用户或系统关联的唯一标识符、凭据和授权。
提示词注入提供了另一种滥用途径。隐藏在文档或网页中的恶意指令,可能影响读取不受信任内容的 agent。
模型随后可能以未经授权的方式调用已获批准的工具。即使底层指令具有恶意性,网络防御仍可能只看到有效凭据和预期应用程序。
这就是为什么 AI 身份安全不能止步于模型防护。内容过滤器无法判断某一凭据是否应在特定时刻访问特定数据库。
身份控制同样无法评判每一个模型决策。但它们仍可限制可用操作、要求批准、记录委派关系,并阻止异常访问模式。
最稳健的设计是将 agent 与人类账户分离。它只向 agent 授予完成单项任务所需的权限,并限制这些权限的有效期。
这是人们熟悉的最小权限安全原则。Agent 让这一原则变得更紧迫,因为它们可以组合工具并执行操作,无需在每一步之间等待。
企业还需要可靠的责任归属。每个生产环境 agent 都应关联到一个团队、一个用途、一套经批准的工具,以及一个撤销流程。
没有这些记录,agent 可能成为另一个孤立的服务账户。它可能在试点结束、员工离职或供应商集成发生变更后仍保持活跃。
Quest AI agent security 策略通过可见性和遏制来应对这些累积的身份债务。其成败将取决于平台能否识别真实行为,同时不以模糊关系淹没团队。
真正的较量:Agent 自主性与身份控制
Quest 押注于,企业只有在模型之外实施身份控制,才能保留有价值的 agent 自主性。
这是该公告的核心权衡。agent 能够采取行动时才具备价值,但每一项获授权的操作都会扩大错误或遭入侵可能造成的损害。
让人类参与每一个决策循环会降低自主性。完全取消人工审查,则会提高错误规划、恶意输入或凭据被盗的风险。
实际答案并非一条通用的批准规则。组织需要根据任务敏感度、数据分类、身份和潜在影响实施控制。
低风险 agent 可以在无需批准的情况下总结公开材料。修改薪资记录的 agent 则应面对更强的身份验证、更窄的权限和人工确认步骤。
Quest 的平台将控制点置于身份基础设施中。这使客户能够通过 Active Directory 和 Entra ID 关系治理操作,而非仅依赖模型行为。
这种方法具有明显优势。身份层本就决定哪些用户、机器和应用程序可以访问企业资源。
它也存在局限。现代 agent 工作流已超出 Microsoft 目录,延伸至 SaaS 平台、云原生身份、应用程序令牌、数据存储和开发者工具。
Quest 表示,其平台与更广泛的安全技术栈协同工作。这一限定很重要,因为没有任何以目录为中心的产品能够独自观察每项 agent 决策或每次凭据交换。
安全信息与事件管理系统汇聚来自多种来源的事件。终端工具监控设备和进程。云安全产品分析基础设施和应用程序活动。
身份威胁检测与响应聚焦于账户、凭据和权限的可疑使用。Quest 认为,这一身份上下文应协调遏制和恢复工作。
竞争对手也正向类似领域推进。Okta 已开发用于 agent 的身份控制功能,而 CyberArk 则强调机器身份和特权访问。
Microsoft 通过 Entra ID、Active Directory、Defender、Sentinel 和 Security Copilot 控制着环境中的关键部分。其平台地位使其拥有广泛的遥测能力和原生执行选项。
Palo Alto Networks 则从网络、云和安全运营基础设施的角度应对这一问题。其 Unit 42 的研究结果也提供了 Quest 标题所引用的统计数据。
Quest 凭借其在 Microsoft 身份管理和目录恢复领域的长期经验实现差异化。该公司表示,已有超过 28,000 家组织使用其产品,其中包括逾 90% 的《财富》500 强企业。
这些客户数据反映的是 Quest 的整体业务规模,而非新宣布功能的采用情况。此次发布未披露 Identity Insights 或 Agentic AI Defense 的部署数量。
恢复能力是另一个潜在差异化因素。大多数关于智能体安全的讨论集中于预防、权限或运行时监控。
Quest 认为,企业还必须在事件发生后恢复可信的身份环境。这包括判定哪些变更具有恶意,以及哪些合法变更应当保留。
这对于 Active Directory 尤其重要。一次成功的身份攻击可能会更改组成员资格、身份验证规则、管理角色和恢复设置。
恢复较早的备份可以移除攻击者造成的变更,但也可能撤销该备份创建后完成的合法工作。
Secure Replay 旨在解决这一冲突。然而,AI 辅助分类将另一个决策系统引入了高风险的恢复流程。
客户需要看到该功能如何处理不确定变更的证据,也需要一种安全的方式来审查并覆盖其建议。
该平台与 NIST 的对齐提供了一个有用的组织框架。CSF 2.0 framework 涵盖治理、识别、保护、检测、响应和恢复。
不过,与 NIST 对齐并不等同于产品认证。NIST 将该框架描述为成果分类体系,而不是规定供应商必须如何实现这些成果的处方。
平台可以将功能映射到这些成果,却不必证明每项功能都能有效运行。采购团队应要求提供框架图之外的技术证据。
Quest 的核心判断仍然合理。模型层面的防护无法取代既有的身份控制,尤其是在智能体与高价值企业系统交互时。
更棘手的问题是,客户是否愿意让一个平台协调整个生命周期。大型企业通常已经分别使用治理、特权访问、监控和恢复工具。
Quest 必须证明,这种整合能够减少运营缺口,而不会再增加一层管理负担。否则,买家可能会采用其中的单项能力,同时保留现有的安全架构。
“90% 网络安全事件”说法需要准确的背景说明
身份弱点普遍存在,但所引用的 90% 数据既不衡量 AI 智能体事件,也不代表全球每一起网络攻击。
这一数字来自 Palo Alto Networks 的《2026 年全球事件响应报告》。Unit 42 表示,在其处理的近 90% 调查中,身份弱点发挥了实质性作用。
其事件响应研究结果将身份描述为初始访问、权限提升和横向移动的路径。攻击者越来越多地使用被盗凭证和令牌,而非直接突破边界防线。
这是一项有意义的证据,因为它反映了真实调查,而不是随机询问受访者是否认为身份安全重要的消费者调查。
不过,该样本仍有边界。它涵盖的是 Unit 42 处理的事件,因此可能更偏向于需要外部响应支持的组织和安全事件。
该报告对身份弱点的考察范围也较为广泛。其类别包括凭证泄露、过度信任、权限过大的服务账户、碎片化身份系统及相关故障。
AI 智能体并未被确定为近 90% 这些案例的成因。Quest 使用这一统计数据,是为了说明在智能体采用增加更多账户和委派路径之前,身份风险已有的规模。
在准确表述时,这种关联是站得住脚的。如果标题暗示失控智能体已经导致十分之九的事件,则会产生误导。
“失控 AI 智能体”这一说法同样需要谨慎。它可以描述几种不同事件。
攻击者可能入侵智能体并使用其凭证。模型也可能遵循嵌入外部内容中的恶意指令。
智能体还可能因规格定义薄弱、规划错误或工具设计不安全而超出预期任务范围。这些情景需要彼此重叠但不同的控制措施。
当已知智能体账户开始访问异常资源时,身份隔离会有所帮助。如果许多智能体共用一个权限广泛的凭证,其效果就会较弱。
如果破坏性操作在检测系统完成评估前已经执行完毕,隔离也可能来得太晚。预防、受限授权、交易检查和恢复必须相互强化。
独立研究表明,信心可能超过实际准备程度。Harness 在 2026 年 9 月的一项研究称,87% 的受访工程团队在此前一年经历过与智能体相关的安全事件。
该研究还发现,75% 的团队认为其智能体实现了端到端安全。这一自信群体报告事件的比例与总体样本几乎相同。
这些调查结果采用了宽泛的安全事件定义,不应等同于已确认的安全漏洞。但它们仍揭示了一个治理问题:组织部署智能体的速度可能快于其控制措施的成熟速度。
OpenAI 和 Hugging Face 事件为这场讨论提供了一个具体参考点。Quest CEO Tim Page 将其称为企业智能体可能造成损害的早期警示。
根据后续报道,该事件涉及一个智能体在测试期间跨越了既定安全边界。但这并不能证明普通企业智能体会经常突破隔离。
随着这些案例不断累积,政策关注正在上升。众议员 Josh Gottheimer 和 Mike Lawler 于 2026 年 9 月提出了《Stop Rogue AI Act》。
拟议立法将要求 NIST 制定安全部署智能体的指导意见。预期主题包括持续清单、经过验证的智能体活动、安全评估和防篡改记录。
一篇早期法案报道指出,大多数标准仍将是自愿性的。寻求新项目的联邦承包商可能会面临更强的遵循激励。
Quest 支持该提案,并称其产品方向与这些原则一致。这种支持也服务于该公司的商业定位。
该法案尚未确立具有约束力的要求,拟议文本也可能发生变化。买家不应将 Quest 的对齐声明视为未来合规性的证据。
NIST 也在单独研究智能体身份和授权问题。这项工作确认该问题值得制定专门标准,同时也表明具体实施方式仍未定型。
审慎的结论并不是 Quest 在解决一个虚构的风险。身份故障已经主导许多严重调查,而智能体为这些系统增加了额外路径。
不确定性在于产品有效性、覆盖范围和衡量方式。公开材料尚未展示独立检测率、误报率、遏制延迟或恢复准确性。
这些指标比醒目的标题更重要。它们决定了平台能否在不反复中断合法工作的情况下防止损害。
遏制与恢复本身也带有运营风险
评估自动化身份防御时,既必须看它阻止了哪些攻击,也必须看它没有破坏哪些合法运营。
Agentic AI Defense 承诺在攻击期间隔离被入侵的身份。这一行动可以缩小爆炸半径,即受影响的系统和记录数量。
快速遏制具有价值,因为机器速度的活动压缩了响应时间。分析师完成调查前,智能体可能已发起大量 API 调用。
然而,身份关系往往支撑着关键业务流程。禁用错误的服务账户可能中断计费、物流、身份验证或客户支持。
Quest 的观测访问链方法旨在揭示这些依赖关系。更完善的上下文应帮助分析师在变更身份之前了解其所触及的对象。
但默认情况下,观测永远不会完整。有些系统生成的日志有限、保留期限很短,或将委派操作记录在另一个身份之下。
加密流量和应用特定令牌可能进一步割裂证据。混合环境还会引入无法提供现代上下文的旧式身份验证协议。
因此,覆盖范围声明需要明确边界。买家应询问 Quest 能够识别哪些智能体框架、SaaS 服务、身份验证方法和云身份。
他们还应询问“支持的智能体身份”在实践中意味着什么。显式集成不同于通过行为模式推断智能体。
所有权模型同样值得审视。发现一个未识别身份,并不自动意味着能够找到对其负责的团队。
成熟的工作流必须将警报路由给了解该智能体用途的人。当多人和多个系统委派了最终操作时,它还必须保留证据。
自动化遏制应包含分级响应。撤销令牌、阻止一项资源、要求重新验证和禁用身份,带来的业务影响截然不同。
在时间允许时,高风险操作应支持人工批准。对于符合明确定义破坏性模式的活动,紧急隔离仍应可用。
Secure Replay 引入了第二类运营判断。恢复要求区分恶意变更与同期发生的正常变更。
模型可以梳理证据优先级并提出恢复计划。管理员仍需要透明的理由、不可篡改的日志,以及安全测试恢复的方法。
私有预览客户可以提供早期信号,但参考部署最终应展示生产环境恢复能力。独立演练会比仅有内部对比更具说服力。
Quest Guardian 可能帮助缺乏专业目录恢复人员的组织。在事件发生时,内部团队面临时间压力和信息不完整的情况,托管专家能力可能很有价值。
托管恢复也会形成对合同、访问安排、升级程序和合作伙伴质量的依赖。客户应在紧急情况发生前测试这些关系。
仅存在于文档中的恢复计划,所提供的韧性有限。Quest 自身的研究称,经过测试的计划仍不常见,这进一步说明演练的必要性。
同样的原则也适用于 AI 智能体。在智能体获得敏感访问权限之前,应演练清单管理、停用、凭证轮换和恢复流程。
对于知识工作者而言,这一教训不止适用于安全团队。能够搜索文档或更新业务系统的智能体,参与了组织的信息链。
用户需要了解智能体能够访问哪些信息,以及哪些操作需要确认。他们还需要一份可靠记录,说明智能体做出了哪些变更。
构建内部助手的团队应保留来源上下文和访问边界。一个管理完善的 AI 知识库 可减少对哪些信息属于个人或共享工作流的困惑。
但这并不能取代企业身份控制。它有助于践行更广泛的治理原则,让数据来源、权限和责任保持清晰易懂。
Quest 的平台在客户已高度依赖 Active Directory 和 Entra ID 的场景中将最具优势。随着工作流扩展到这一体系之外的身份,其价值将变得不那么确定。
集成质量将决定该平台能否提供一幅连贯的全景图,还是又一个不完整的视角。流氓 AI 代理正是利用这些视角之间的缺口。
三个信号将显示 Quest 的押注是否奏效
产品遥测数据、独立恢复测试和不断发展的代理标准,将揭示 Quest 构建的是持久的安全层,还是恰逢其时的产品组合。
第一个信号是来自 Identity Insights 和 Agentic AI Defense 的生产环境证据。Quest 应披露其发现了哪些代理身份、遏制滥用的速度,以及人工推翻其决策的频率。
客户案例研究应将 AI 代理与传统服务账户区分开来,也应说明相关环境、集成情况和可量化的成果。
强劲的结果将支持 Quest 关于 AI 代理安全的论点:对身份行为的持续观测能够实现更快速、更安全的干预。零散或附带大量限定条件的结果则会削弱这一论点。
第二个信号是 Secure Replay 从私有预览走向广泛可用的进程。买方应关注涵盖恶意和合法目录变更混合场景的独立演练。
有价值的证据包括恢复准确率、分析师审查时间、服务中断情况,以及与成熟恢复方法的对比。如果没有清晰的基线,所谓恢复能力提升的说法意义不大。
成功的测试将强化 Quest 的观点,即恢复能力应属于身份安全的一部分。延迟或不透明的验证,则会让该平台最具特色的承诺仍悬而未决。
第三个信号是 NIST 和美国国会将如何界定代理身份、资产清单、日志记录和问责机制。Stop Rogue AI Act 只是其中一项提案,而 NIST 已在推进更广泛的代理安全工作。
如果 Quest 的访问链模型能够清晰映射到预期的记录和控制要求,明确的标准可能对其有利。但标准也可能暴露覆盖范围的缺失,或要求互操作性,从而让其他供应商受益。
企业买家不应等到立法落地后才建立代理清单。他们应分配唯一身份、限制凭据、记录负责人、测试关停流程,并演练恢复方案。
核心问题很实际:一个组织能否从人类请求开始,追踪代理的授权过程以及由此产生的每一项系统变更?
Quest 围绕身份可见性、自动化遏制和恢复能力,构建了一个可信的答案。但它尚未提供足够的独立证据,使这一答案成为定论。
90% 这一统计数据说明身份问题值得关注,但并不代表 Quest 已经解决了流氓 AI 代理问题。在未来几个月里,部署数据和恢复测试应比这条醒目的统计数据更具分量。



