Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← До новин

Один невдалий промпт вивів із ладу Salesforce компанії: Джим Тейлор із RSA про Agent ID та приборкання 4000 прихованих у підприємстві ШІ-агентів

ШІ-агенти переходять у промислову експлуатацію швидше, ніж команди безпеки встигають їх відстежувати. Вони володіють обліковими даними, мають дозволи та діють у системах обліку, однак більшість підприємств не може сказати, які агенти запущені, хто ними володіє або чи може хтось їх зупинити. Gartner очікує, що типове підприємство зі списку Global Fortune 500 запустить близько 150 000 ШІ-агентів до 2028 року — порівняно з менш ніж 15 у 2025 році, тоді як лише 13% організацій вважають, що мають належне управління агентами.

На конференції The AI Conference у Сан-Франциско компанія RSA оголосила про RSA Agent ID — платформу безпеки агентських ідентичностей для регульованих галузей, таких як фінанси, державне управління, охорона здоров’я та критична інфраструктура. Ми поспілкувалися з Джимом Тейлором, президентом і директором із продуктів та стратегії RSA, щоб дізнатися більше про принцип її роботи.

Чому агенти руйнують модель ідентичності

«Що змінюється з появою агентів? Усе. Це не службовий обліковий запис. Вони не статичні. Вони динамічні. Ви даєте агенту завдання, і якщо сформулюєте його невдало, він зробить усе, що вважатиме необхідним для його виконання. Агенти не втомлюються о другій годині ночі. Вони просто діють».

З часом агенти також накопичують дозволи, дані та доступ, і ніхто за цим не стежить. «Працівники створюють агента, щоб встигнути до дедлайну, але щойно він опиняється у вільному доступі — на цьому все. Ми не перевіряємо, коли змінюються його дозволи. Ми не видаляємо й не вимикаємо агентів».

Масштаби дивують навіть регульовані компанії. Один глобальний банк середнього розміру повідомив RSA, що не має агентів, оскільки політика забороняла їх використання. «Агенти, як правило, не дотримуються політик, — сказав Тейлор. — Ми провели аудит і виявили понад 4 000 агентів, що працювали в їхньому корпоративному середовищі». За даними IBM, інциденти, пов’язані з тіньовим ШІ, у середньому коштують на 670 000 доларів більше, ніж стандартні інциденти.

Коли запит перетворюється на атаку типу «відмова в обслуговуванні»

Сценарій збою, описаний Тейлором, не передбачав жодного зловмисника. Працівник служби роботи з клієнтами неназваної компанії попросив агента «перейти до Salesforce і отримати всі дані», щоб створити графіки стану клієнтів. Агент почав завантажувати всю базу даних Salesforce. Захист Salesforce сприйняв цей трафік як атаку, вимкнув екземпляр і попередив компанію, що, ймовірно, вона зазнала атаки типу «відмова в обслуговуванні».

«Один оператор служби підтримки клієнтів фактично вивів з ладу весь екземпляр Salesforce компанії, змусивши агента здійснити атаку типу “відмова в обслуговуванні”. Він не зробив нічого неправильного».

Виявлення, захист, управління

RSA Agent ID постачається у вигляді трьох модулів, доступних окремо або як єдина система на платформі RSA Unified Identity Platform.

Discover у режимі реального часу сканує кінцеві точки (через конектори до таких інструментів, як CrowdStrike і Zscaler), пристрої, мережу та застосунки. Він знаходить агентів і MCP-сервери — санкціоновані й тіньові — та реєструє кожен із них як повноцінну ідентичність із визначеним власником, рівнем ризику й станом життєвого циклу, пов’язуючи їх з наявними постачальниками ідентичностей, такими як Microsoft Entra ID, Okta та AWS IAM. «У кожного агента має бути власник, — сказав Тейлор. — Він має бути прив’язаний до людської ідентичності».

Secure — це вбудований шлюз AI/MCP, який перевіряє кожен виклик інструмента на відповідність політиці на рівні інструмента й аргументів. Виклики, що відповідають політиці, дозволяються, виклики, що їй суперечать, блокуються, а виклики з високим ризиком передаються зареєстрованому власнику. Схвалення проходять через автентифікований позаканальний канал із захищеними від фішингу обліковими даними, до яких агенти не мають доступу.

Govern реєструє кожну дію, що підлягає управлінню, і зіставляє докази з десятьма нормативними та галузевими фреймворками «з коробки», передаючи їх у SIEM-систему клієнта. «Регулятори хочуть знати, чи діяла політика на момент інциденту, хто її схвалив, які дії відбулися, і хочуть бачити це в незмінних журналах», — сказав Тейлор.

Людське підтвердження, а не людина в контурі

Тейлор не погоджується з утомою від схвалень і відмов, яку спричиняють сучасні ШІ-інструменти. «Сто запитів на день — це просто запрошення сказати “так”. Це ще одна форма атаки типу “відмова в обслуговуванні”».

Натомість механізм оцінювання ризиків оцінює кожну дію за трьома параметрами: користувачем (чи є така поведінка очікуваною?), дією (читання, запис чи щось ризикованіше?) і даними та кінцевою точкою (наскільки чутливим є об’єкт?). До людини передаються лише дії, що перевищують певний поріг. Агент для обробки повернень може автоматично опрацьовувати повернення на суму до 500 доларів, тоді як більші суми потребують схвалення власника або другого затверджувача через вбудований робочий процес.

Клієнт сам визначає, що вважається високим ризиком, за допомогою рекомендацій ШІ. «Я не знаю, що важливо для всіх інших людей на планеті, — сказав Тейлор. — Організації знають свої бізнес-ризики».

Багаторівневий захист, а не чарівна пігулка

Відповідаючи на запитання про заявку до служби підтримки з ін’єкцією запиту, яка містить прохання про шахрайське повернення коштів, Тейлор сказав, що приховані зловмисні інструкції оцінюються відповідно до політики й будуть виявлені. Легітимно оформлене повернення від шахрая, який використовує викрадений пристрій, — це вже інша проблема. «Моделі мають хороші захисні механізми, але цього недостатньо. Вам також потрібна система виявлення шахрайства».

Він так само відверто говорив про обхід шлюзу — наприклад, коли агенти програмування викрадають API-ключі іншої команди з репозиторію. «Ми не ходимо по воді», — сказав він. API-шлюзи, міжмережеві екрани та перевірка трафіку також мають виявляти крадіжку облікових даних. «Нам не потрібно заново винаходити безпеку. Нам потрібно додати безпеку агентів поверх ефективних засобів безпеки, які вже працюють». Ключовий принцип дизайну полягає в тому, щоб тримати канал авторизації окремо від каналу агента: «Якщо попросити агента дуже добре скласти іспит, найпростіший спосіб — викрасти відповіді».

Тейлор також зазначив, що конвеєри CI/CD і DevSecOps тепер є поверхнею атаки на ідентичності та заслуговують на такі самі засоби контролю, як і адміністративний доступ до продукційного сервера.

Делегування: «Агенти не можуть надати того, чого самі не отримали»

Коли агенти створюють субагентів або передають їм завдання, Agent ID перехоплює виклик під час виконання інструмента й забезпечує дотримання успадкованої моделі дозволів:

«Агент може наділити іншого агента лише тими правами, які були надані йому самому. Він не може скористатися дозволами іншого агента. Ми побачимо це під час виконання й запитаємо: хто доручає тобі виконати це завдання? У нього немає таких дозволів. Відмовлено».

Це усуває шлях до підвищення привілеїв через ланцюжки делегування — проблему, що стає дедалі актуальнішою з поширенням оркестрації кількох агентів.

30-денний пілотний проєкт: три запитання

Для CISO, який оцінює Agent ID, Тейлор починає з трьох запитань:

  1. Які агенти працюють у вашому середовищі? Не ваші ініціативи у сфері ШІ, а агенти, які фактично працюють.
  2. Хто ними володіє? Не хто їх створив, а яка людина за них відповідає.
  3. Чи можете ви їх знищити? Якщо агент поводиться неналежно, чи ви взагалі про це дізнаєтеся?

«Більшість CIO та CISO не можуть відповісти на ці запитання», — сказав він. Він рекомендує під час пілотного проєкту підключити кілька ключових систем і запустити Discovery. «Зазвичай вони дивуються отриманим результатам. Це дає їм внутрішні аргументи, щоб почати призначати агентів конкретним людям і розробляти політику».

Доступність

Discover і Secure у складі RSA Agent ID стануть загальнодоступними 16 листопада 2026 року, а Govern — у першій половині 2027 року.

Основні висновки

  • Агенти — це ідентичності, а не службові облікові записи. Вони динамічні, накопичують дозволи й зазвичай не мають власника.
  • Тіньовий ШІ вже широко поширений. В одному банку з політикою «без агентів» їх виявилося понад 4 000.
  • Контроль здійснюється на рівні виклику інструмента. Вбудований шлюз AI/MCP дозволяє, блокує або передає на розгляд кожен виклик.
  • Людське підтвердження замінює спам зі схваленнями. Лише оцінені як високоризикові дії потрапляють до людини позаканальним шляхом.
  • Делеговані дозволи успадковуються, але ніколи не розширюються.
  • Перш ніж надавати більше автономності, переконайтеся, що можете виявляти, авторизувати, обмежувати та знищувати своїх агентів.

Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.

Вперше опубліковано виданням MarkTechPost

Читати оригінал на MarkTechPost ↗

Текст і зображення належать MarkTechPost і наводяться тут із зазначенням авторства та посиланням на оригінальну публікацію.

← До новин

Ще новини

Усі останні новини