به گزارش ایونا، با پیشرفت روزافزون هوش مصنوعی، سازمانها به طور فزایندهای به استفاده از «عوامل هوش مصنوعی» (AI agents) روی آوردهاند. این عوامل هوشمند، برخلاف هوش مصنوعی مولد یا سنتی که به درخواستهای انسانی پاسخ میدهند، قادرند به طور مستقل وظایف پیچیدهای را که نیازمند استراتژیهای چند مرحلهای است، انجام دهند. برای دستیابی به اهداف خود، این عوامل باید دادهها را از منابع گوناگون جمعآوری کرده و با سیستمهای داخلی و خارجی تعامل داشته باشند.
افزایش چشمگیر تعداد هویتهای ماشینی و پیچیدگیهای مدیریت آنها
در شبکههای سازمانی، تعداد هویتهای ماشینی به مراتب بیشتر از تعداد انسانها است و مدیریت این هویتها به سرعت به یک چالش پیچیده تبدیل میشود. متاسفانه، بسیاری از مجوزهای اعطا شده به عوامل هوش مصنوعی بسیار گسترده هستند. در صورتی که این عوامل مورد حمله قرار گیرند، مهاجمان میتوانند از آنها برای حرکت جانبی در سراسر شبکه، ارتقاء سطح دسترسی خود برای سرقت دادهها، استقرار بدافزار و ربودن سیستمهای حیاتی داخلی استفاده کنند.
جف میلر در گزارش اخیر خود به این نکته اشاره میکند که کارمندان در صورت عدم دسترسی کافی برای انجام وظایف خود شکایت میکنند و این مشکل برطرف میشود. اما ماشینها شکایت نمیکنند؛ آنها صرفاً از کار میافتند و این امر منجر به مشکلاتی میشود که بخش فناوری اطلاعات (IT) باید آنها را بررسی کند. با توجه به حجم کاری بالای بخشهای IT، مدیران احتمالاً برای سهولت مدیریت در کوتاهمدت، مجوزهای بیش از حد گستردهای را به عوامل هوش مصنوعی اعطا میکنند که این امر در بلندمدت خطر امنیتی را افزایش میدهد.
سناریوی خطرناک دسترسیهای بیرویه
به عنوان مثال، فرض کنید بخش IT یک عامل هوش مصنوعی را به عنوان یک ربات چت برای کمک به نمایندگان فروش در یافتن سریع اطلاعات مربوط به مشتریان بالقوه و فعلی مستقر کرده است. این عامل به دسترسی به دادههای CRM (مدیریت ارتباط با مشتری) نیاز دارد، اما یک مدیر ممکن است به اشتباه به آن دسترسی خواندن و نوشتن گستردهای را به بسیاری از پایگاههای داده سازمانی اعطا کند.
به گفته فیل کالوین، مدیر ارشد محصول در Delinea، «با این مجوزها، اگر بازیگران بد این عامل را به خطر بیندازند، میتوانند سوابق را حذف کنند، کل پایگاههای داده را از بین ببرند، برنامهها را تصاحب کرده و یک نقض جدی دادهها را اجرا کنند.»
مشکلات ناشی از سهولت ایجاد عوامل هوش مصنوعی
سهولت ایجاد عوامل هوش مصنوعی مشکلات دیگری را نیز به وجود میآورد، که مهمترین آنها «هوش مصنوعی پنهان» (shadow AI) و «گسترش عامل» (agent sprawl) است. امروزه برای کارمندان غیرفنی نیز امکانپذیر و حتی ساده شده است که یک عامل را از سایتهای متنباز دانلود کرده، آن را راهاندازی کرده و بدون هیچگونه اطلاع یا دخالت بخش IT به منابع داده متصل کنند.
راهکارهای مدیریت هویت عوامل هوش مصنوعی
برای مدیریت صحیح هویت عوامل هوش مصنوعی، بخش IT باید به طور مداوم تمام عوامل موجود در محیط را شناسایی کند. این فرآیند باید خودکار و مستمر باشد تا بخش IT از ظهور عوامل جدید به محض ایجاد آنها آگاه شود. در مرحله بعد، بخش IT به یک دیدگاه یکپارچه از تمام هویتهای ماشینی و مجوزهای آنها برای مدیریت کارآمد نیاز دارد.
انواع ابزارهای هوش مصنوعی رایگان که نمیدانستید به آنها نیاز دارید
بخوانید
مجوزهای عامل باید به طور پیشفرض فقط خواندنی باشند. عواملی که به قابلیت ایجاد، بهروزرسانی یا حذف دادهها نیاز دارند، باید به صورت جداگانه و با دقت فراوان مورد بررسی قرار گیرند. علاوه بر این، باید از اصل «کمترین امتیاز» (principle of least privilege) پیروی شود. اگر یک عامل برای تسهیل دسترسی کارمندان به اطلاعات موجود در پایگاههای دانش مستقر شده است، دلیلی وجود ندارد که به اطلاعات مشتری در CRM دسترسی خواندنی داشته باشد. دسترسی باید فقط به منابع دادهای محدود شود که عامل برای انجام وظایف خود به آنها نیاز دارد.
شرکت Delinea یک پلتفرم امنیتی هویت مبتنی بر ابر ایجاد کرده است که در مقیاس جهانی اجرا میشود تا به طور مداوم تمام هویتهای ماشینی و انسانی، از جمله عوامل هوش مصنوعی را کشف، تأمین و مدیریت کند. از طریق یک داشبورد واحد، بخش IT یک دیدگاه منسجم و جامع از تمام هویتها – حتی آنهایی که تحت کنترل مستقیم IT نیستند – به دست میآورد.
کالوین در ادامه میگوید: «ما به عنوان یک صنعت، تمایل داریم مدیریت هویت را برای مشتریان خود بیش از حد پیچیده کنیم. در سادهترین حالت، یک عامل هوش مصنوعی فقط یک حساب کاربری است و شما باید از گستردگی حسابها و مجوزها آگاه باشید. ما یک دیدگاه آسان برای درک همه این موارد در اختیار مشتری قرار میدهیم که مدیریت را به طور چشمگیری ساده میکند.»
خلاصه خبر به گزارش ایونا:
نگران نفوذ هکرها از طریق رباتهای هوشمند سازمانتان هستید؟ هوش مصنوعی داره کارهای مهم رو دست میگیره، اما یه مشکل امنیتی بزرگ هم داره! اگه حواستون نباشه، این رباتهای پرقدرت میتونن تبدیل به اسب تروای هکرها بشن و کل اطلاعات شرکتتون رو به باد بدن! چطور میتونید جلوی این فاجعه رو بگیرید؟