Індустрія кібербезпеки стикається з новою кризою ідентичності — не для людей, а для агентів ШІ, які діють автономно і тепер потребують управління, як звичайні працівники.
Чому це важливо: Без належних обмежень, агенти ШІ можуть, принаймні, спричиняти випадкові витоки даних, неправомірне використання логінів та паролів, а також витік конфіденційної інформації.
Як тільки компанії починають використовувати агентів ШІ для важливих завдань, фахівці з безпеки намагаються створити обмеження для їхнього захисту, попереджаючи, що кожен агент повинен мати автентифіковану особистість — або це може підірвати довіру, відповідність стандартам і контроль.
Навіть без агентів ШІ, хакери вже добре справляються з крадіжкою акаунтів співробітників через викрадені та повторно використовувані паролі.
"Не можна ставитися до агентів так, як до людських акаунтів і думати, що багатофакторна автентифікація працюватиме так само, тому що люди натискають на речі, можуть вводити дані, вводити коди", — сказав Девід Бредбері, головний директор з безпеки компанії Okta, в інтерв'ю для Axios.
Агенти вимагають нового підходу: їм потрібно надавати таку ж "підвищену довіру", яку отримують людські акаунти, але в іншій формі, зазначив Бредбері.
Захист ідентичності агентів ШІ був однією з головних тем конференції RSA у Сан-Франциско, яка відбулася на минулому тижні. Компанія 1Password представила два інструменти безпеки безпосередньо перед конференцією, спрямовані на розробників агентів ШІ та IT-менеджерів, щоб полегшити процес захисту ідентичностей агентів.
Інші постачальники послуг безпеки, такі як Okta та OwnID, також випустили продукти для захисту ідентичностей агентів ШІ раніше цього року.
За прогнозами Deloitte, 25% компаній, що використовують генеративний ШІ, запустять пілотні проекти з агентами ШІ цього року. Половина компаній запустить такі проекти до 2027 року, згідно з даними Deloitte.
Фахівці з кібербезпеки вже давно мають справу з так званими "неживими" ідентичностями — обліковими записами ботів, файловими серверами, VPN-шлюзами та іншими машинними одиницями. Кожному з них створюють окреме ім’я користувача і пароль, ретельно контролюють їхні права доступу й регулярно змінюють облікові дані.
З агентами штучного інтелекту ситуація значно складніша. Технологічно їхній захист не вимагає чогось радикально нового, але ризики набагато вищі. Такі агенти можуть мати повний доступ до внутрішніх систем компанії, працювати безперервно й приймати рішення самостійно.
Як пояснив генеральний директор 1Password Джеф Шайнер, агенти не просто виконують завдання — вони діють самостійно, безперервно і дуже швидко. Саме тому необхідно мати чітке уявлення про їхні дії й повноваження.
Кевін Боукек, старший віце-президент з інновацій у CyberArk, наголосив: команди безпеки повинні мати можливість у будь-який момент відключити будь-якого агента, який працює в мережі компанії. Якщо агент, або кілька його копій, починають поводитися некоректно — потрібно мати механізм миттєвого відкликання доступу.
У багатьох компаніях ще немає чіткого розуміння нових викликів безпеки. Постачальники рішень намагаються привернути увагу керівництва і заохочують починати працювати над захистом агентів уже зараз, поки вони активно впроваджуються в організаціях.
Шайнер зазначив, що тема безпеки ШІ-агентів дедалі частіше піднімається під час його приватних зустрічей з керівниками з інформаційної безпеки та технічними директорами. За його словами, багато компаній лише нещодавно усвідомили потенційні ризики та почали шукати відповіді.
Боукек також застеріг, що команди безпеки часто не залучаються до процесів обговорення, коли йдеться про впровадження нових ШІ-агентів. Рішення ухвалюються швидко, без достатнього контролю з боку тих, хто відповідає за безпеку.
Найближчим часом очікується ще інтенсивніше впровадження ШІ-агентів, — повідомив Джейсон Клінтон, директор з інформаційної безпеки в компанії Anthropic, під час панельної дискусії Coalition for Secure AI.
Клінтон попередив, що вже скоро може з’явитися нова реальність, де одні агенти штучного інтелекту керуватимуть іншими. У такому сценарії кожному співробітнику-людині доведеться пройти навчання з управління агентами, оскільки саме вони можуть стати основними "віртуальними підлеглими".
За його словами, молодим працівникам варто вже зараз допомагати переходити до менеджерських ролей — адже незабаром їм доведеться керувати не людьми, а саме агентами.
Авторка: Дар’я Бровченко
Джерело