واقعا چه کسی پشت ورود به سیستم است؟ عوامل هوش مصنوعی مجبور به بازنگری هستند
از آنجایی که عوامل هوش مصنوعی از طرف ما عمل می کنند، کسب و کارها باید هویت، قدرت و اعتماد را تجدید نظر کنند.
اعتماد دیجیتال بر این فرض ساده استوار است که پشت هر ورود یا تصمیمی، یک شخص وجود دارد. گذرواژهها و احراز هویت چند عاملی برای تأیید اینکه هر کسی که درخواست میکند دسترسی درستی دارد ساخته شده است.
آنها هرگز برای پاسخ به سؤالی ساخته نشدند که عوامل هوش مصنوعی اکنون اجتناب ناپذیر می کنند: نه فقط اینکه آیا می توانید وارد شوید یا حتی چه کسی هستید، بلکه چه کسی به شما اجازه عمل داده است، دقیقا چه کاری می توانید انجام دهید و برای چه مدت.
آن را تجزیه کنید، و واقعا سه بررسی جداگانه وجود دارد. احراز هویت: آیا می توانید به این دسترسی داشته باشید؟ هویت: شما کی هستید؟ اختیار: چه کسی به شما اجازه انجام این کار را داده است، چه کاری می توانید انجام دهید و برای چه مدت؟ بیشتر زیرساخت های امروزی برای پاسخ به دو مورد اول ساخته شده است. عاملان همان چیزی هستند که نادیده گرفتن سومی را غیرممکن می کنند و مشکل جالب اکنون در اینجاست.
عوامل هوش مصنوعی تراکنشها را تکمیل میکنند و وظایف مدیریتی را انجام میدهند که قبلا به یک شخص نیاز داشت، اغلب با حداقل نظارت. بسیاری از سیستمهایی که بررسی میکنند چه کسی در طرف دیگر درخواست است، برای تشخیص یک شخص از یک نماینده یا یک نماینده قانونی از یک نماینده غیرمجاز ساخته نشدهاند. آنها تأیید می کنند که شخصی، یا به طور فزاینده ای چیزی، دارای اعتبار مناسب است، نه اینکه آیا برای اقدامی که انجام می دهد اختیار دارد یا خیر.
بریتانیا دو سال گذشته را صرف ایجاد زیرساخت هایی برای پاسخگویی به بخش هویتی این معادله کرده است. قانون داده (استفاده و دسترسی) خدمات تأیید دیجیتال (DVS) را بر اساس قانون قرار داده است.
برخی از موارد استفاده همچنان پا را فراتر می گذارند و تأیید هویت اجباری را برای مدیران و افرادی که کنترل قابل توجهی دارند، معرفی می کنند. این پیشرفت است. اما از آنجایی که نمایندگان شروع به فعالیت بیشتر در جریان کار تجاری می کنند، یک سوال دوم مطرح می شود که این زیرساخت برای پاسخ به آن طراحی نشده است: نه اینکه کسی کیست، بلکه چه کسی عمل می کند و با چه اختیاری.
هویت فقط اولین بررسی است
برای کسب و کارها، اثبات هویت افراد همیشه همراه با بررسی کارهایی است که آنها مجاز به انجام آن هستند. کارمندی را در نظر بگیرید که پرداختی را از طرف یک شرکت تأیید می کند: سازمانی که بر این اقدام متکی است نه تنها باید بداند که چه کسی هستند، بلکه باید بداند که آیا در حال حاضر حق انجام آن را دارد یا خیر. خدمات مالی و مراقبتهای بهداشتی در حال حاضر در کنار تأیید هویت، واجد شرایط بودن و بررسی نقش را لایهبندی میکنند، زیرا هویت به تنهایی به شما نمیگوید که فرد مجاز به انجام چه کاری است.
عوامل هوش مصنوعی این تمایز را در هر جای دیگری نیز اجتناب ناپذیر می کنند. شناسایی عامل پشت درخواست نشان نمیدهد که چه کسی این اقدام را مجاز کرده است یا اینکه آیا این کار در محدوده مجوزی است که در ابتدا اعطا شده است. زیرساختی که تاکنون ساخته شده است در تأیید هویت بسیار قویتر از اعمال اختیارات تفویضشده است، و این شکاف بیشتر میشود، زیرا بیشتر کارهایی که کسبوکارها انجام میدهند در اختیار نمایندگان قرار میگیرد.
حداقل اختیارات لازم
همان نظمی که طراحی هویت خوب در مورد اسناد اعمال میشود، باید در مورد مقامات نیز اعمال شود: فقط آنچه را که یک معامله واقعا به آن نیاز دارد، بخواهید و اعطا کنید. عاملی که وظیفه ای را تکمیل می کند باید بتواند ثابت کند که دارای یک مأموریت خاص و محدود برای آن کار است، نه اینکه به همه چیز پشت سر آن دسترسی داشته باشد.
دسترسی گسترده و ایستاده برای ساخت آسانتر است، اما به این معنی است که یک عامل منفرد در معرض خطر یا با دامنه نادرست میتواند آسیبهای بسیار بیشتری نسبت به یک عامل با محدوده محدود وارد کند.
آماده شدن برای اعزام
بنابراین چگونه کسبوکارها باید این شکاف را ببندند؟ نقطه شروع یک مرحله تأیید جدید نیست. این چک را زودتر منتقل میکند، بنابراین قبل از اقدام یک نماینده، اقتدار تأیید میشود تا اینکه بعد از اشتباهی کشف شود. یک سازمان باید به جای یک کپی از دسترسی یک شخص، یک شغل خاص و محدود را به یک نماینده بدهد و یک سوابق واضح از اینکه چه کسی این اختیار را اعطا کرده و چه زمانی میتواند آن را به دست آورد، نگه دارد.
برای هر اقدام نمایندگی، یک کسب و کار باید بتواند به پنج سوال پاسخ دهد: بازیگری کیست یا چیست؟ چه کسی آن را مجوز داده است؟ چه کاری می تواند انجام دهد؟ تحت چه محدودیت هایی؟ و آیا آن مرجع هنوز معتبر است؟ این یک آزمایش ساده است، اما مفید است، و از نزدیک با مدلهای تفویض اختیار (یا OBO) که قبلا در استانداردهای هویت استفاده شدهاند، نگاشت میشود، که پایهای امیدوارکننده برای ساختن به جای شروع از صفر است.
بدون آن پاسخها، یک نماینده با محدودهای اشتباه میتوانست بی سر و صدا پرداختی را تأیید کند که هرگز قرار نبود آن را لمس کند. انتظار برای تنظیم کننده برای تعریف استاندارد ابتدا تنها باعث می شود که این نوردهی برای مدت طولانی تری باز بماند.
جایی که چارچوب باید به آن برسد
نقش دولت در اینجا نیز به جای ایجاد زیرساخت های جدید از ابتدا، گسترش آنچه در حال حاضر وجود دارد است. چارچوب اعتماد DVS در حال حاضر اختیارات تفویض شده را زمانی که شخصی به نمایندگی از شخص دیگری یا سازمانی عمل می کند، به رسمیت می شناسد. چیزی که هنوز به آن نمی پردازد این است که وقتی نماینده نرم افزاری است، همان اصل چگونه باید اعمال شود، و بریتانیا اکنون باید بررسی کند که چگونه تفکر مرجع تفویض شده موجود خود به آن مورد گسترش می یابد.
هر شکلی که باشد، یک نماینده باید بتواند یک دستور قابل تأیید ماشینی ارائه دهد: چه کسی آن را مجاز کرده است، چه کاری می تواند انجام دهد، تحت چه محدودیت هایی، برای چه مدت، و اینکه آیا آن اختیار هنوز معتبر است یا خیر. کیفپولهای دیجیتال یک خانه قابل قبول برای آن مأموریت هستند که در کنار اعتبار تأیید شده یک شخص یا سازمان قرار دارند تا بتوان آن را بررسی یا لغو کرد.
آنها تنها پاسخ نیستند، اما آنها به نوع زیرساختی که این مشکل نیاز دارد اشاره میکنند، و بریتانیا یک پنجره باریک برای حل آن پیش از اینکه استقرار عوامل از سیستمهایی که قرار است بر آنها حکومت میکنند پیشی بگیرد، دارد.
با قانون داده (استفاده و دسترسی)، چارچوب اعتماد DVS در حال حاضر بسیاری از زمینهها را برای هویت دیجیتالی ایمن و قابل استفاده مجدد ایجاد کرده است، بریتانیا فرصتی دارد تا از این تغییر پیشی بگیرد و به جای ابداع اصول جدید، اصولی را که قبلا ایجاد کرده است، گسترش دهد.
در آینده نزدیک، اعتماد آنلاین دیگر به این بستگی نخواهد داشت که آیا چیزی می تواند ورود به سیستم را ارسال کند یا خیر. این بستگی به این دارد که آیا بتوانیم ثابت کنیم چه کسی یا چه چیزی واقعا پشت پرده بازی می کند، بر اساس اختیارات چه کسی و برای چه مدت است.
ما بهترین نرم افزار حفاظت نقطه پایانی را معرفی کرده ایم.
این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.
نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit
متن اصلی (انگلیسی)
Who's really behind the login? AI agents are forcing a rethink
As AI agents act on our behalf, businesses must rethink identity, authority and trust.