وقتی هویت انسانی نیست: ایمن سازی شرکت عامل
سازمان ها می توانند عوامل هوش مصنوعی را از طریق هویت مستمر، حاکمیت و کنترل زمان اجرا ایمن کنند.
برای بیش از یک دهه، امنیت سایبری سازمانی بر اساس یک راهاندازی ساده ساخته شده بود: یک کاربر انسانی پشت یک صفحه مینشیند، احراز هویت میکند و وظایف را در یک جلسه انجام میدهد.
چارچوبهای مدیریت هویت و دسترسی سنتی (IAM) حول این فرض واحد طراحی شدهاند. آنها اعتبارنامه ها را در هنگام ورود تأیید کردند، یک محیط قابل اعتماد برای مدت جلسه ایجاد کردند و فعالیت های بعدی را زیر نظر گرفتند.
اما ظهور شرکت عامل این فرض را به چالش می کشد.
مسئله ای که عملیات امنیت اینترنت مدرن با آن مواجه است دیگر فقط این نیست که آیا هویت در هنگام دسترسی اولیه تأیید شده است یا خیر. از آنجایی که عوامل نرمافزار مستقل، دستیاران کدنویسی و گردشهای کاری خودکار در محیطهای ابری شروع به کار میکنند، مخازن کد، APIها و سیستمهای داخلی با سطحی از سرعت و استقلال سروکار دارند که کنترلهای سنتی برای مدیریت آن طراحی نشده بودند.
اکنون مسئله این است که آیا سازمانها میتوانند آنچه را که پس از اعطای دسترسی اتفاق میافتد، ببینند، اداره کنند و کنترل کنند، بهویژه زمانی که بازیگر نرمافزاری است که در زمان واقعی تصمیمگیری میکند.
مهاجمان بهجای جستجوی آسیبپذیریهای فنی پیچیده، بهطور فزایندهای از سیستمها از طریق مسیر کمترین مقاومت بهرهبرداری میکنند. این امر اعتبار ورود به سرقت رفته یا به خطر افتاده را به یک هدف اصلی تبدیل می کند و به مهاجمان این امکان را می دهد که هنگام دسترسی بدون نیاز به روش های حمله پیچیده، قانونی به نظر برسند.
در عین حال، هوش مصنوعی سایه، اعتبارنامه های کوتاه مدت و اقدامات ماشین محور در حال گسترش سطح حمله هستند. از آنجایی که شرکتها به استقرار ابزارهای هوش مصنوعی سریعتر از بسیاری از تیمهای امنیتی ادامه میدهند، شکافهای دید و نقاط کور حاکمیتی باقی خواهند ماند.
جایی که IAM سنتی شکست می خورد
یکی از بزرگترین چالشها برای تامین امنیت شرکتهای عامل این است که کنترلهای هویت سنتی برای ماشینهایی که به طور مداوم کار میکنند بیش از حد ثابت هستند. IAM قدیمی و ابزارهای دسترسی ممتاز در اعتبارسنجی دسترسی در یک مقطع زمانی موثر هستند. اما سیستم های هوش مصنوعی احراز هویت نمی شوند و متوقف نمی شوند. آنها انتخاب می کنند، ابزارها را فراخوانی می کنند و پس از شروع ورود اولیه، سیستم را تغییر می دهند. این امر نیاز به کنترلهای هویتی را ایجاد میکند که رفتار را در شرایطی که اقدامات انجام میشوند، ارزیابی میکنند، نه فقط در هنگام ورود.
دید ضعیف در سراسر سیستم های عامل مانع دیگری است. بسیاری از سازمانها هنوز فاقد فهرست مشخصی از عوامل هوش مصنوعی هستند، به چه دادههایی میتوانند دسترسی داشته باشند، چه کسی آنها را تأیید کرده و چه اقداماتی از طرف چه کسی انجام میدهند. هنگامی که عوامل در میان محیط های ابری و SaaS تکه تکه توزیع می شوند، پاسخ به این سؤالات سخت تر می شود و نقاط کور امنیتی به سرعت رشد می کنند.
در نهایت، قرار گرفتن در معرض اعتبار یک ریسک قابل توجه است. در سیستمهای تحت رهبری انسان، اسرار طولانی مدت، اعتبار مشترک و دسترسی وسیع تفویض شده از قبل مشکل ساز هستند. وقتی به ابزارهای مستقل یا نیمه مستقلی که با سرعت ماشین کار می کنند، آنها حتی خطرناک تر می شوند. رهبران امنیتی به مدلی نیاز دارند که این مواجهه را کاهش دهد، انتساب را بهبود بخشد و زنجیره شفافی از پاسخگویی را به مالک انسانی یا تصمیم سیاست حفظ کند.
تامین امنیت نیروی کار انسان-هوش مصنوعی
پیمایش در این چشمانداز تهدید جدید به معنای تکامل امنیت سازمانی از سیستمی است که عمدتا برای مدیران انسانی طراحی شده است و به زیرساختهایی تبدیل میشود که میتواند انسانها و هویتهای مصنوعی را با هم پشتیبانی کند. این تغییر گستردهتر در پشت زیرساخت IAM برای شرکت عامل است: آسانتر کردن هویت برای عملکرد برنامهریزیشده، حاکمیت عوامل هوش مصنوعی در سراسر چرخه عمر آنها و ارزیابی اعتماد به طور مداوم در حین انجام اقدامات.
یکی از بخشهای این تغییر، حکمرانی است. سازمان ها باید عوامل هوش مصنوعی را شناسایی کنند، مالکیت را تعیین کنند، مرزها را مشخص کنند و بفهمند که این عوامل مجاز به انجام چه کاری هستند. تغییر ضروری دیگر اعتماد زمان اجرا است: اطمینان از ارزیابی دسترسی در زمینه و اینکه رفتار مخاطره آمیز را می توان به سرعت و بدون تکیه بر اعتبار ثابت یا اعتماد کور مهار کرد. بخش پایانی این تغییر، عملکرد است. همانطور که کار بیشتر به API ها، ترمینال ها، لایه های هماهنگی و جریان های کاری به کمک هوش مصنوعی منتقل می شود، سیستم های مدیریت هویت باید فراتر از کنسول مدیریت راحت تر استفاده شوند.
سازمانها باید این موضوع را بهعنوان یک موضوع طراحی عملیاتی کلیدی در نظر بگیرند، و از اینکه فقط از چه کسی وارد سیستم شدهاند بپرسند و شروع به این سوال کنند که چه چیزی در محیط عمل میکند، چه کاری مجاز است انجام دهد و آیا تیمها میتوانند در هنگام تغییر ریسک مداخله کنند یا خیر، عمل کنند.
ایمن سازی هویت با سرعت ماشین
شرکت عامل دیگر نظری نیست. سیستم های هوش مصنوعی در حال حاضر بر عملیات و تصمیم گیری در سراسر تجارت تأثیر می گذارند.
چالش پیش روی رهبران امنیت سایبری این است که کاری را که این سیستم ها می توانند به طور کامل انجام دهند محدود نکنند. این است که اطمینان حاصل شود که آنها به طور ایمن، پاسخگو و در داخل نرده های محافظ سازمانی کار می کنند. هرچقدر هم که غیر جذاب باشد، حکمرانی یکی از مهم ترین عوامل در تعیین موفقیت یا شکست یک شرکت در بلندمدت با برنامه های هوش مصنوعی خود خواهد بود.
سازمانهایی که میتوانند به طور مؤثری هوش مصنوعی را اداره و ایمن کنند، همانهایی هستند که از ابتدا هویت، مسئولیتپذیری و کنترل زمان اجرا را در بافت عملیاتی شرکت ایجاد میکنند. نوآوری باید قابل کنترل باشد، بدون اینکه خفه شود و سازمان هایی که این حق را دریافت می کنند، موقعیت بهتری برای استفاده از هوش مصنوعی با اطمینان خواهند داشت.
محافظت از رایانه شخصی را با بهترین نرم افزار آنتی ویروس ساده کنید.
این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.
نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit
متن اصلی (انگلیسی)
When identity isn’t human: securing the agentic enterprise
Organizations can secure AI agents through continuous identity, governance and runtime control.