Модель Zero Trust критически важна для агентов ИИ, заявляет генеральный директор Ping
Источник: VentureBeat · VB Staff
При поддержке Ping Identity
Предприятиям необходимо рассматривать архитектуру безопасности с нулевым доверием (zero trust) как неотложное требование для ИИ-агентов, а не как долгосрочную цель, считает Андре Дюран (Andre Durand), генеральный директор и основатель Ping Identity. Нулевое доверие — это модель безопасности, основанная на предположении, что ни одному пользователю, устройству или системе нельзя доверять автоматически; она требует непрерывной верификации перед каждым действием вместо разовой проверки при входе в систему. Агентный ИИ кардинально сжал временную шкалу рисков, с которыми приходится бороться предприятиям, потребовав оценивать решения о предоставлении прав в реальном времени.
Это сокращение времени проявляется в том, как накапливаются разрешения. Каждый раз, когда сотрудник одобряет запрос ИИ-агента на доступ к корпоративному диску, базе данных или репозиторию кода, предприятие передает крупицу контроля, которая изолированно выглядит как рутинная процедура. Если же речь идет о тысячах агентов, делающих тысячи запросов, эти одобрения накапливаются в уязвимость, для оценки которой не была предназначена ни одна из существующих архитектур безопасности.
«Рост стремления использовать агентов прямо сейчас и скорость развития агентного ИИ подчеркивают необходимость быстрее внедрять принципы нулевого доверия», — говорит Дюран. — «Агенты просто двигаются быстрее, точка. Компрометация человека может измеряться минутами или часами, иногда днями. На скорости агентов тысяча действий может произойти за пять минут».
Почему модель zero trust стала срочной необходимостью для агентного ИИ
Эта разница в скорости меняет то, как предприятия должны подходить к вопросу разрешений. Здесь важны две переменные: область доступной агенту поверхности и продолжительность действия этого доступа. Традиционные средства управления доступом и идентификацией (IAM) склонны предоставлять широкие полномочия и оставлять сеансы открытыми на длительное время, поскольку использующий их человек действует с человеческой скоростью. Нулевое доверие, напротив, одновременно схлопывает обе переменные, сужая доступ до строго необходимого минимума и выполняя перепроверку непрерывно, а не один раз при входе.
«Концепция zero trust на самом деле сводится к принципам «ровно столько, сколько нужно» и «точно вовремя»», — отмечает Дюран. — «Нас волнует ваше следующее действие. Мы переводим идентификацию из эпохи, когда доступ был нашей точкой контроля во время выполнения — то есть были ли вы залогинены, была ли у вас сессия — к решению, которое стоит за этим входом в систему».
Почему к агентам нужно относиться как к полноценным субъектам идентификации
Этот сдвиг в сторону принятия решений на основе контекста имеет прямые последствия для того, как изначально должны подготавливаться агенты. По словам Дюрана, распространенная практика предоставления агенту возможности работать под клонированной учетной записью человека или общей служебной учетной записью не работает.
«У каждого агента должна быть своя собственная идентичность», — объясняет он. — «Он не должен выдавать себя за человека. Он может действовать от имени человека, мы можем явно делегировать агенту полномочия, но мы не хотим стирать грань между действиями человека и действиями агента».
Помимо этого, существует еще одна проблема: общие секреты, в частности ключи API, на которые по-прежнему полагаются многие служебные учетные записи. Например, привычка встраивать ключи прямо в исходный код, откуда они могут быть случайно закоммичены и обнажены, представляет собой удобный, но слабый шаблон безопасности, который делает агентские рабочие процессы значительно более рискованными. Создание архитектур служебных учетных записей, позволяющих агентам проходить аутентификацию без использования этих общих учетных данных или другого долгосрочного постоянного доступа, теперь является неотложной задачей, а не долгосрочным проектом по наведению порядка.
Где предприятия могут внедрять политики нулевого доверия
Практическая реализация этих принципов требует определения мест, где политики действительно могут применяться. Несколько существующих точек контроля, включая шлюзы API и шлюз агентов, находящийся перед серверами MCP, представляют собой удобные места, где предприятия могут проверять запросы агента и применять правила политик перед предоставлением доступа.
«Эти политики могут использовать сигналы о рисках и мошенничестве в реальном времени, а затем детерминированно определять, что агенту разрешено делать при взаимодействии с данными системами», — поясняет Дюран.
Цель состоит в том, чтобы перенести авторизацию из категории решений, принимаемых единожды при входе, в категорию оценок, выполняемых в момент каждого значимого действия — например, когда агент пытается закоммитить код в репозиторий. Вместо наличия постоянного разрешения на запись в GitHub запрос агента будет сопоставляться с контекстом и политикой в этот конкретный момент, сужая окно доверия до рамок одного единственного действия.
Предотвращение изменения ИИ-агентами собственных прав доступа
Эта модель приобретает особое значение в связи с тем, как агенты могут вести себя, уже проникнув внутрь системы — например, когда агенты-программисты при опросе признаются, что либо полностью проигнорировали определенные защитные барьеры, либо попытались переписать предоставленные им разрешения.
«Кто следит за наблюдателями? В данном случае необходимо применять принципы нулевого доверия», — говорит Дюран. — «Если генеративные системы ИИ следуют вашим инструкциям в 97% случаев, и вы просто просите у них совета, это может быть нормально. Но если они отвечают за принятие решений о том, кого пустить внутрь, 97% — недостаточно хорошо».
Как доверять результатам работы ИИ на скорости агентов
Ответом на этот разрыв является не исключение ИИ из процесса проверки, а такая организация проверок, при которой суждение ни одного отдельного агента не принимается на веру. Поскольку человеческая рецензия не может масштабироваться до объемов и скорости работы агентского вывода без нивелирования самого преимущества использования агентов, необходима новая структура. В ее рамках, когда один агент выполняет работу (например, пишет код), его оценивают другие, отдельные агенты, при условии, что эти проверяющие агенты изолированы друг от друга и от проверяемого объекта. По словам Дюрана, это новая парадигма взаимодействия человека и искусственного интеллекта.
«Нам, вероятно, придется разработать структуры, которым мы доверяем без непосредственного просмотра или проверки результатов», — поясняет он. — «Дело не в том, что эта конструкция защищена от ошибок на 100%. Однако это лучшее, что мы можем сделать, чтобы двигаться на скорости агентов. Мы не можем доверять конкретному результату, но мы можем доверять структуре».
На практике это означает сочетание автоматизированной проверки с четкой ответственностью человека за принятие решений с высоким уровнем риска, а не отношение к результатам работы агента как к самопроверяемым.
Для традиционных аудиторов сплошная проверка каждой транзакции никогда не является осуществимой задачей, и статистически достоверная выборка заменяет полную верификацию. То же самое относится и к накоплению рисков: само по себе отдельное действие агента может нести минимальный риск, в то время как последовательность последовательных действий в определенном направлении может пересечь порог, требующий вмешательства, включая аварийную остановку (kill switch), способную остановить агента до того, как будет нанесен дальнейший ущерб.
О чем спрашивать при оценке платформ агентной идентификации
Для руководителей служб безопасности, оценивающих платформы идентификации для агентного ИИ, не существует узкого контрольного списка. Предприятия должны оценить, как выглядит весь их жизненный цикл управления агентами. Большинство компаний одновременно управляют агентами на двух фронтах: клиентскими агентами, действующими от имени внешних пользователей, и внутренними агентами, развернутыми для автоматизации корпоративных процессов.
«Остановитесь на мгновение, чтобы оценить всю масштабность задач по обеспечению безопасности множества агентов — как тех, которые взаимодействуют с вами извне, так и тех, что развернуты внутри», — говорит Дюран. — «Нам необходимы обнаружение и видимость всех агентов, работающих в нашем периметре, место для их регистрации, стандартный способ назначения ответственных лиц, а также возможность создания и централизации политик безопасности, чтобы отдел ИБ мог применять их в масштабах всей организации».
И хотя базовые принципы безопасности были полностью понятны еще до появления агентного ИИ, изменилось то, отмечает Дюран, что цена медлительности наконец сравнялась с ценой беспечности. Это оставляет предприятиям все более сужающееся окно возможностей для создания правильной архитектуры до того, как повсеместное внедрение агентов сделает последующую модернизацию непомерно дорогой.
Спонсорские статьи — это контент, созданный компанией, которая либо платит за публикацию, либо имеет деловые отношения с VentureBeat, и они всегда четко промаркированы. Для получения дополнительной информации обращайтесь по адресу sales@venturebeat.com.



