SailPoint חשפה 10,000 סוכני AI נסתרים בחברה אחת
SailPoint גילתה יותר מ-10,000 סוכני AI חבויים בבדיקת PoC בחברת Fortune 500. 97% מסוכני ה-AI נגישים למידע רגיש, ורק 21% מהארגונים בטוחים שהם יכולים לנהל את הסיכונים. בכנס Navigate באוקטובר תציג החברה את Agentic Fabric — פתרון לגילוי, ניהול ושליטה על סוכנים לאורך כל מחזור החיים שלהם.
בפגישת הוכחת היתכנות שערכה SailPoint בחברת Fortune 500, התוצאה הייתה מפחידה: יותר מ-10,000 סוכני AI שאף אחד בארגון לא ידע על קיומם. אלפי סיכונים נלווים — והסוכנים התפשטו תוך חודשים, לא שנים כמו בימי ה-shadow IT העליזים.
אז מה בעצם קורה כאן?
אנחנו בנקודת מפנה. עידן ה-AI משנה את כללי המשחק בתחום ה-identity security, ו-SailPoint — אחת השחקניות הוותיקות בתחום ניהול זהויות — הופכת את הנושא הזה לליבת האסטרטגיה שלה. בכנס Navigate הקרוב (5–8 באוקטובר, אוסטין, טקסס) היא תציג את החזון: identity כמישור השליטה החדש באבטחת ארגונים.
המתמטיקה השתנתה
בואו נדבר מספרים, כי הם מדברים בעד עצמם.
לפי דוח של Palo Alto Networks ל-2026, ארגונים מנהלים היום בממוצע 109 זהויות מכונה על כל זהות אנושית. אחד למאה ותשע. וזה עוד לפני שספרנו את סוכני ה-AI — שצפויים לגדול ב-85% בשנה הקרובה.
מחקר של SailPoint עצמו מוסיף עוד שכבה מדאיגה: 97% מסוכני ה-AI נגישים למידע רגיש. אבל רק 21% מהארגונים מביעים ביטחון גבוה ביכולת שלהם לנהל את סיכוני האבטחה של אותם סוכנים.
שימו את שתי העובדות האלה ביחד: אוכלוסייה מתפוצצת של זהויות עם הרשאות גבוהות — שאף אחד כמעט לא מנהל כמו שצריך.
למה זהות חשובה יותר עבור סוכנים מאשר עבור אנשים
מעבר למספרים, יש כאן בעיה מבנית. שלוש סיבות מרכזיות הופכות את ניהול הזהויות של סוכני AI לאתגר שונה בתכלית:
מהירות מכונה. אדם עם הרשאות מופרזות עלול להשתמש בהן לרעה מדי פעם. סוכן AI עם אותן הרשאות יכול לבצע אלפי פעולות בשעה אחת. כפי שראינו בתקרית ב-Hugging Face בקיץ האחרון — סוכן יכול למצוא נתיבים שאף אחד לא חזה מראש.
צבירת הרשאות. אנשים מחליפים תפקידים ושומרים על הרשאות שכבר לא רלוונטיות — זו בעיה מוכרת. סוכנים עושים את אותו דבר, רק מהר פי כמה: הם יוצרים תת-סוכנים, משאילים אישורי גישה ומשלבים הרשאות בדרכים שאף מדיניות אחת לא חזתה.
ערפול אחריות. כשמשתמש אנושי גורם לבעיה, יש אדם להתקשר אליו. אצל סוכנים? הבעלים לרוב לא ברור, האישורים משותפים, והלוגים מפנים לחשבון שירות שאף אחד לא זוכר מתי נוצר.
מנכ"ל SailPoint, Mark McClain, סיכם זאת בשיחת הרווחים: ארגונים צריכים לדעת לאיזה מידע כל סוכן נגיש, איזה אדם נושא באחריות לגישה הזו, ואיך לבטל אותה כשצריך. שלוש השאלות האלה — ורוב החברות לא יכולות לענות על אף אחת מהן היום.
הבעיה מתחילה בראות
למה בכלל identity ולא פתרונות ריצה אחרים?
חלק גדול מעבודת האבטחה על סוכנים התמקד עד עכשיו ב-containment: סנדבוקסים, סביבות ריצה מאובטחות, guardrails ואכיפה בחומרה. העבודה הזו חיונית, אבל היא לא עונה על שאלות ה-governance הבסיסיות ביותר.
סנדבוקס יכול למנוע מסוכן להגיע לאינטרנט, אבל הוא לא יכול להגיד לכם מי יצר את הסוכן, תחת סמכות מי הוא פועל, או אם הוא בכלל צריך להתקיים עדיין. בשביל זה, גם מערכת הריצה המתוחכמת ביותר חייבת להסתמך על מערכת זהויות.
כפי ש-Zeus Kerravala, אנליסט ראשי ב-ZK Research, ניסח זאת: "אתם לא יכולים לשלוט במה שאתם לא יכולים לראות." ראות (visibility) בלי בעלות רק מייצרת רשימת בעיות ארוכה יותר.
Agentic Fabric: התשובה של SailPoint
במאי 2026 השיקה SailPoint את Agentic Fabric — פתרון שנועד לגלות סוכני AI וזהויות מכונה, לקשר כל אחת מהן לבעלים אנושי ולאכוף הרשאות בזמן אמת. המוצר יצא ל-GA באוגוסט כחלק מפתרון SailPoint Identity Security, לצד Human Fabric — הגרסה המתקדמת של Identity Security Cloud — על פלטפורמת Atlas.
בין היכולות: חיישנים לנקודות קצה ודפדפנים שמגלים סוכנים נסתרים, שרתי Model Context Protocol, מחיקה אינליין של מידע אישי לפני שהוא מגיע למודלי AI גדולים, ומתג חירום מרכזי (kill switch) לסוכנים שיצאו משליטה.
Matt Mills, נשיא SailPoint, הסביר בפגישה בכנס BlackHat: "אתם לא יכולים לאבטח מה שאתם לא יכולים לראות, או מה שאתם לא יכולים לקשר לבעל אחריות." החלק השני באמירה שלו הוא הקריטי — כי visibility בלי ownership זה סתם רשימה יותר ארוכה של בעיות.
מעבר לתאימות סטטית
SailPoint לא לבד בזיהוי הבעיה, אבל היא מהמרת חזק על הפתרון. Chandra Gnanasambandam, סמנכ"ל מוצר ו-CTO של החברה, אמר באוגוסט: "אנחנו מזיזים את התעשייה מעבר לתאימות סטטית ולכיוון לולאת אבטחה פעילה ורציפה. באמצעות איחוד היכולת לגלות כל זהות, לשלוט במדיניות מחזור הגישה ולהגן על הארגון דרך תיקון סיכונים בזמן אמת — אנחנו נותנים למובילי האבטחה את הראות והאוטומציה שהם צריכים כדי לסגור וקטורי תקיפה מודרניים לפני שניתן לנצל אותם."
מה זה אומר בפועל? מעבר מבדיקות תקופתיות ל-governance מתמשך. בעולם שבו סוכנים פועלים במהירות מכונה וצוברים הרשאות בלי הפסקה, בדיקה רבעונית של הרשאות היא כמו לבדוק את המזגן פעם בשנה — נחמד, אבל לא רלוונטי.
אתגר ארגוני, לא רק טכנולוגי
Krista Case, אנליסטית ראשית ב-theCUBE Research, הצביעה על מה שאולי הוא החלק הקשה ביותר: "החלק הכי קשה ב-governance של סוכנים הוא ארגוני. סוכנים יכולים להיווצר ולהיפרס מהר יותר ממה שתהליכי הגישה המסורתיים יכולים לגלות, להקצות בעלות ולנהל. לקוחות צריכים מודל הפעלה שמחבר בין פיתוח AI, זהות, אבטחה והעסק — לפני שאוכלוסיות הסוכנים מגיעות לנקודה שבה governance הופך לתרגיל ניקיון."
בעיה ארגונית דורשת פתרון ארגוני. צוותי זהות יצטרכו לעבוד צמוד יותר עם צוותי אבטחת תפעול, מפתחי AI ובעלי עסקים כדי לקבוע אחריות לפני שהסוכנים מתחילים לפעול בקנה מידה גדול.
מערכות זהויות ממלאות תפקיד ייחודי כי הן מספקות הקשר ש-runtime security לבדו לא יכול לספק. סנדבוקסים וטכנולוגיות containment אחרות יכולות להגביל מה סוכן עושה, אבל הן לא בהכרח קובעות מי יצר אותו, מי נושא באחריות, או כמה זמן ההרשאות שלו צריכות להישאר פעילות.
מה לחפש ב-Navigate
כנס Navigate של SailPoint יתקיים כאמור בתחילת אוקטובר באוסטין, עם נושא מרכזי: "AI, secured." הנה מה שמעניין לשים לב אליו:
- הוכחות בייצור. Agentic Fabric יצא ל-GA באוגוסט — האם לקוחות אמיתיים יספרו איך זה עובד בשטח?
- Convergence של זהויות. הכנס יעסוק באיחוד של זהויות אנושיות, זהויות מכונה וזהויות של סוכני AI — מגמה שמעצבת מחדש את שוק האבטחה הארגוני.
- ההימור הגדול. SailPoint מהמרת ש-identity יהפוך ל-control plane המרכזי. אם היא צודקת, זה משנה את האופן שבו חברות מנהלות את כל מערך האבטחה שלהן.
בשורה התחתונה: ה-AI האג'נטי כאן וגדל בקצב מפחיד, ורוב הארגונים לא מוכנים. SailPoint רוצה להיות מי שנותן לכם לשלוט בו — לפני שהוא ישלוט בכם.