پرش به محتوای اصلی

وقتی هویت انسانی نیست: ایمن سازی شرکت عامل

تک‌رادار۱۴۰۵ مهر ۱۴, سه‌شنبه، ساعت ۱۴:۱۸حدود 4 دقیقه مطالعه

سازمان ها می توانند عوامل هوش مصنوعی را از طریق هویت مستمر، حاکمیت و کنترل زمان اجرا ایمن کنند.

برای بیش از یک دهه، امنیت سایبری سازمانی بر اساس یک راه‌اندازی ساده ساخته شده بود: یک کاربر انسانی پشت یک صفحه می‌نشیند، احراز هویت می‌کند و وظایف را در یک جلسه انجام می‌دهد.

چارچوب‌های مدیریت هویت و دسترسی سنتی (IAM) حول این فرض واحد طراحی شده‌اند. آنها اعتبارنامه ها را در هنگام ورود تأیید کردند، یک محیط قابل اعتماد برای مدت جلسه ایجاد کردند و فعالیت های بعدی را زیر نظر گرفتند.

اما ظهور شرکت عامل این فرض را به چالش می کشد.

مسئله ای که عملیات امنیت اینترنت مدرن با آن مواجه است دیگر فقط این نیست که آیا هویت در هنگام دسترسی اولیه تأیید شده است یا خیر. از آنجایی که عوامل نرم‌افزار مستقل، دستیاران کدنویسی و گردش‌های کاری خودکار در محیط‌های ابری شروع به کار می‌کنند، مخازن کد، APIها و سیستم‌های داخلی با سطحی از سرعت و استقلال سروکار دارند که کنترل‌های سنتی برای مدیریت آن طراحی نشده بودند.

اکنون مسئله این است که آیا سازمان‌ها می‌توانند آنچه را که پس از اعطای دسترسی اتفاق می‌افتد، ببینند، اداره کنند و کنترل کنند، به‌ویژه زمانی که بازیگر نرم‌افزاری است که در زمان واقعی تصمیم‌گیری می‌کند.

مهاجمان به‌جای جستجوی آسیب‌پذیری‌های فنی پیچیده، به‌طور فزاینده‌ای از سیستم‌ها از طریق مسیر کمترین مقاومت بهره‌برداری می‌کنند. این امر اعتبار ورود به سرقت رفته یا به خطر افتاده را به یک هدف اصلی تبدیل می کند و به مهاجمان این امکان را می دهد که هنگام دسترسی بدون نیاز به روش های حمله پیچیده، قانونی به نظر برسند.

در عین حال، هوش مصنوعی سایه، اعتبارنامه های کوتاه مدت و اقدامات ماشین محور در حال گسترش سطح حمله هستند. از آنجایی که شرکت‌ها به استقرار ابزارهای هوش مصنوعی سریع‌تر از بسیاری از تیم‌های امنیتی ادامه می‌دهند، شکاف‌های دید و نقاط کور حاکمیتی باقی خواهند ماند.

جایی که IAM سنتی شکست می خورد

یکی از بزرگ‌ترین چالش‌ها برای تامین امنیت شرکت‌های عامل این است که کنترل‌های هویت سنتی برای ماشین‌هایی که به طور مداوم کار می‌کنند بیش از حد ثابت هستند. IAM قدیمی و ابزارهای دسترسی ممتاز در اعتبارسنجی دسترسی در یک مقطع زمانی موثر هستند. اما سیستم های هوش مصنوعی احراز هویت نمی شوند و متوقف نمی شوند. آنها انتخاب می کنند، ابزارها را فراخوانی می کنند و پس از شروع ورود اولیه، سیستم را تغییر می دهند. این امر نیاز به کنترل‌های هویتی را ایجاد می‌کند که رفتار را در شرایطی که اقدامات انجام می‌شوند، ارزیابی می‌کنند، نه فقط در هنگام ورود.

دید ضعیف در سراسر سیستم های عامل مانع دیگری است. بسیاری از سازمان‌ها هنوز فاقد فهرست مشخصی از عوامل هوش مصنوعی هستند، به چه داده‌هایی می‌توانند دسترسی داشته باشند، چه کسی آنها را تأیید کرده و چه اقداماتی از طرف چه کسی انجام می‌دهند. هنگامی که عوامل در میان محیط های ابری و SaaS تکه تکه توزیع می شوند، پاسخ به این سؤالات سخت تر می شود و نقاط کور امنیتی به سرعت رشد می کنند.

در نهایت، قرار گرفتن در معرض اعتبار یک ریسک قابل توجه است. در سیستم‌های تحت رهبری انسان، اسرار طولانی مدت، اعتبار مشترک و دسترسی وسیع تفویض شده از قبل مشکل ساز هستند. وقتی به ابزارهای مستقل یا نیمه مستقلی که با سرعت ماشین کار می کنند، آنها حتی خطرناک تر می شوند. رهبران امنیتی به مدلی نیاز دارند که این مواجهه را کاهش دهد، انتساب را بهبود بخشد و زنجیره شفافی از پاسخگویی را به مالک انسانی یا تصمیم سیاست حفظ کند.

تامین امنیت نیروی کار انسان-هوش مصنوعی

پیمایش در این چشم‌انداز تهدید جدید به معنای تکامل امنیت سازمانی از سیستمی است که عمدتا برای مدیران انسانی طراحی شده است و به زیرساخت‌هایی تبدیل می‌شود که می‌تواند انسان‌ها و هویت‌های مصنوعی را با هم پشتیبانی کند. این تغییر گسترده‌تر در پشت زیرساخت IAM برای شرکت عامل است: آسان‌تر کردن هویت برای عملکرد برنامه‌ریزی‌شده، حاکمیت عوامل هوش مصنوعی در سراسر چرخه عمر آن‌ها و ارزیابی اعتماد به طور مداوم در حین انجام اقدامات.

یکی از بخش‌های این تغییر، حکمرانی است. سازمان ها باید عوامل هوش مصنوعی را شناسایی کنند، مالکیت را تعیین کنند، مرزها را مشخص کنند و بفهمند که این عوامل مجاز به انجام چه کاری هستند. تغییر ضروری دیگر اعتماد زمان اجرا است: اطمینان از ارزیابی دسترسی در زمینه و اینکه رفتار مخاطره آمیز را می توان به سرعت و بدون تکیه بر اعتبار ثابت یا اعتماد کور مهار کرد. بخش پایانی این تغییر، عملکرد است. همانطور که کار بیشتر به API ها، ترمینال ها، لایه های هماهنگی و جریان های کاری به کمک هوش مصنوعی منتقل می شود، سیستم های مدیریت هویت باید فراتر از کنسول مدیریت راحت تر استفاده شوند.

سازمان‌ها باید این موضوع را به‌عنوان یک موضوع طراحی عملیاتی کلیدی در نظر بگیرند، و از اینکه فقط از چه کسی وارد سیستم شده‌اند بپرسند و شروع به این سوال کنند که چه چیزی در محیط عمل می‌کند، چه کاری مجاز است انجام دهد و آیا تیم‌ها می‌توانند در هنگام تغییر ریسک مداخله کنند یا خیر، عمل کنند.

ایمن سازی هویت با سرعت ماشین

شرکت عامل دیگر نظری نیست. سیستم های هوش مصنوعی در حال حاضر بر عملیات و تصمیم گیری در سراسر تجارت تأثیر می گذارند.

چالش پیش روی رهبران امنیت سایبری این است که کاری را که این سیستم ها می توانند به طور کامل انجام دهند محدود نکنند. این است که اطمینان حاصل شود که آنها به طور ایمن، پاسخگو و در داخل نرده های محافظ سازمانی کار می کنند. هرچقدر هم که غیر جذاب باشد، حکمرانی یکی از مهم ترین عوامل در تعیین موفقیت یا شکست یک شرکت در بلندمدت با برنامه های هوش مصنوعی خود خواهد بود.

سازمان‌هایی که می‌توانند به طور مؤثری هوش مصنوعی را اداره و ایمن کنند، همان‌هایی هستند که از ابتدا هویت، مسئولیت‌پذیری و کنترل زمان اجرا را در بافت عملیاتی شرکت ایجاد می‌کنند. نوآوری باید قابل کنترل باشد، بدون اینکه خفه شود و سازمان هایی که این حق را دریافت می کنند، موقعیت بهتری برای استفاده از هوش مصنوعی با اطمینان خواهند داشت.

محافظت از رایانه شخصی را با بهترین نرم افزار آنتی ویروس ساده کنید.

این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.

نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

When identity isn’t human: securing the agentic enterprise

Organizations can secure AI agents through continuous identity, governance and runtime control.

همه‌ی اخبار فناوری