Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← Към новините

Един лош промпт сръба Salesforce на компания: Джим Тейлър от RSA за Agent ID и овладяването на 4000-те скрити в предприятието агенти с ИИ

AI агентите навлизат в продукционна среда по-бързо, отколкото екипите по сигурността могат да ги проследят. Те разполагат с идентификационни данни, притежават права и действат в системи, които са източник на истина, но повечето предприятия не могат да кажат кои агенти работят, кой ги притежава или дали някой може да ги спре. Gartner очаква типично предприятие от глобалната Fortune 500 да управлява приблизително 150 000 AI агента до 2028 г. спрямо по-малко от 15 през 2025 г., докато само 13% от организациите смятат, че разполагат с подходящо управление на агентите.

На The AI Conference в Сан Франциско RSA обяви RSA Agent ID — платформа за сигурност на идентичността на агентите за регулирани отрасли като финансите, държавното управление, здравеопазването и критичната инфраструктура. Разговаряхме с Джим Тейлър, президент и главен директор „Продукти и стратегия“ в RSA, за да разберем как работи.

Защо агентите нарушават модела на идентичността

„Какво се променя с агентите? Всичко. Те не са служебни акаунти. Не са статични. Те са динамични. Давате на един агент задача и ако формулирате тази задача зле, той ще направи всичко, което сметне за необходимо, за да я изпълни. Агентите не се уморяват в два часа през нощта. Те просто действат.“

Агентите също натрупват разрешения, данни и достъп с течение на времето, а никой не проследява това. „Служителите създават агент, за да спазят краен срок, но след като той излезе в дивата природа, това е всичко. Не проверяваме кога се променят разрешенията му. Не изтриваме и не деактивираме агентите.“

Мащабът изненадва дори регулираните компании. Средно голяма глобална банка е казала на RSA, че няма агенти, тъй като политиката ѝ ги забранява. „Агентите по принцип не спазват политиките“, каза Тейлър. „Направихме одит и открихме повече от 4000 агента, работещи в нейното предприятие.“ Според IBM инцидентите, свързани със скрития AI, струват средно с 670 000 долара повече от стандартните инциденти.

Когато една подкана се превърне в атака за отказ на услуга

Сценарият за повреда, описан от Тейлър, не включваше никакъв нападател. Служител по обслужване на клиенти в неназована компания помолил агент да „отиде в Salesforce и да вземе всички данни“, за да създаде графики за състоянието на клиентите. Агентът започнал да изтегля цялата база данни на Salesforce. Защитите на Salesforce приели трафика за атака, спрели инстанцията и предупредили компанията, че изглежда е подложена на атака за отказ на услуга.

„Един оператор в отдела за обслужване на клиенти свали цялата Salesforce инстанция на компанията, като по същество накара агент да извърши атака за отказ на услуга. Той не направи нищо нередно.“

Откриване, защита, управление

RSA Agent ID се предлага като три модула, самостоятелно или като една система в рамките на RSA Unified Identity Platform.

Discover сканира крайните точки (чрез конектори към инструменти като CrowdStrike и Zscaler), устройствата, мрежата и приложенията в реално време. Той открива агенти и MCP сървъри — санкционирани и скрити — и регистрира всеки от тях като пълноправна идентичност с посочен собственик, ниво на риск и състояние на жизнения цикъл, свързана със съществуващи доставчици на идентичност като Microsoft Entra ID, Okta и AWS IAM. „Всеки агент трябва да има собственик“, каза Тейлър. „Той трябва да бъде свързан с човешка идентичност.“

Secure е вграден AI/MCP Gateway, който проверява всяко извикване на инструмент спрямо политиката на ниво инструмент и аргумент. Извикванията, които са в рамките на политиката, се разрешават, тези в нарушение на политиката се отказват, а високорисковите извиквания се ескалират към регистрирания собственик. Одобренията се извършват чрез извънлентов, удостоверен канал с устойчиви на фишинг идентификационни данни, до които агентите нямат достъп.

Govern регистрира всяко управлявано действие и свързва доказателствата с десет регулаторни и отраслови рамки още по подразбиране, като ги изпраща към SIEM системата на клиента. „Регулаторите искат да знаят дали по време на инцидента сте имали политика, кой я е одобрил, какви действия са се случили и искат да видят това в неизменяеми журнали“, каза Тейлър.

Човешко уверение, а не човек в цикъла

Тейлър отхвърля умората от одобрения и откази при днешните AI инструменти. „Сто подкани на ден са просто покана да кажете „да“. Това е друга форма на атака за отказ на услуга.“

Вместо това механизмът за оценка на риска оценява всяко действие въз основа на потребителя (очаквано поведение ли е това?), действието (четене, запис или нещо по-рисковано?) и данните и крайната точка (колко чувствителна е целта?). Само действията, които надхвърлят определен праг, се изпращат към човек. Агент за възстановяване на суми може автоматично да обработва възстановявания под 500 долара, докато за по-големите е необходимо одобрението на собственика или на втори одобряващ чрез вграден работен процес.

Клиентът определя какво се счита за висок риск, с предложения, подпомагани от AI. „Не знам кое е важно за всички останали на планетата“, каза Тейлър. „Организациите познават бизнес риска си.“

Многослойна защита, а не универсално решение

Попитан за заявка за поддръжка с инжектиране на подкана, съдържаща искане за измамно възстановяване на сума, Тейлър каза, че скритите злонамерени инструкции се оценяват спрямо политиката и ще бъдат засечени. Легитимно изглеждащо искане за възстановяване от измамник, използващ откраднато устройство, е различен проблем. „Моделите имат добри защитни механизми, но те не са достатъчни. Нужна ви е и система за откриване на измами.“

Той беше също толкова откровен относно заобикалянето на gateway системата, например когато кодиращи агенти извличат API ключове на друг екип от хранилище. „Ние не ходим по вода“, каза той. API gateway системите, защитните стени и проверката на трафика също трябва да засичат кражбата на идентификационни данни. „Не е нужно да преоткриваме сигурността. Нужно е да добавим сигурност на агентите върху ефективната сигурност, която вече е внедрена.“ Основният принцип на дизайна е каналът за оторизация да бъде отделен от канала на агента: „Ако кажете на един агент да се представи много добре на изпит, най-лесният начин е да открадне отговорите.“

Тейлър също така заяви, че CI/CD и DevSecOps конвейерите вече представляват повърхност за атаки срещу идентичността и заслужават същите контроли като административния достъп до продукционен сървър.

Делегиране: „Агентите не могат да дадат това, което не са получили“

Когато агентите създават подагенти или предават задачи, Agent ID прихваща действията в момента на изпълнение на инструмента и налага наследен модел на разрешения:

„Един агент може да даде възможност на друг агент само с правата, които са му предоставени. Той не може да използва разрешенията на друг агент. Ще видим това по време на изпълнение и ще кажем: кой те кара да изпълниш тази задача? Той няма тези разрешения. Отказано.“

Това затваря пътя за ескалация на привилегии чрез вериги за делегиране — нарастващо притеснение с разпространението на оркестрацията на множество агенти.

Пилотният проект от 30 дни: три въпроса

За CISO, който оценява Agent ID, Тейлър започва с три въпроса:

  1. Кои агенти работят във вашата среда? Не вашите AI инициативи, а агентите, които действително работят.
  2. Кой ги притежава? Не кой ги е създал, а кой човек носи отговорност.
  3. Можете ли да ги спрете? Ако даден агент се държи неправилно, изобщо бихте ли разбрали?

„Повечето CIO и CISO не могат да отговорят на тези въпроси“, каза той. Препоръчаният от него пилотен проект е да се свържат няколко ключови системи и да се стартира Discovery. „Обикновено са изненадани от резултатите. Това им дава вътрешните аргументи, за да започнат да свързват агентите с конкретни хора и да изграждат политики.“

Достъпност

Модулите Discover и Secure на RSA Agent ID ще бъдат общодостъпни на 16 ноември 2026 г., а Govern ще последва през първата половина на 2027 г.

Основни изводи

  • Агентите са идентичности, а не служебни акаунти. Те са динамични, натрупват разрешения и обикновено нямат собственик.
  • Скритият AI вече е широко разпространен. В една банка с политика „без агенти“ са открити повече от 4000.
  • Прилагането се извършва при извикването на инструмента. Вграденият AI/MCP Gateway разрешава, отказва или ескалира всяко извикване.
  • Човешкото уверение заменя спама от одобрения. Само оценените като високорискови действия достигат до човек, извън лентовия канал.
  • Делегираните разрешения се наследяват, но никога не се разширяват.
  • Преди да предоставите повече автономност, уверете се, че можете да откривате, оторизирате, ограничавате и спирате агентите си.

Преведено автоматично от английски. Оригиналната статия е на връзката по-долу.

Първоначално публикувано от MarkTechPost на

Прочетете оригинала в MarkTechPost ↗

Текстът и изображенията са собственост на MarkTechPost и са възпроизведени тук с посочване на авторството и връзка към оригиналната публикация.

← Към новините

Още новини

Всички последни новини