پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

وقتی کاربر دیگر انسان نیست؛ چالش بزرگ سازمان‌ها در تأمین امنیت ایجنت‌های هوش مصنوعی

انتشار:۱۴ مهر ۱۴۰۵(۱ ساعت پیش)
۵ دقیقه زمان مطالعه
۰ دیدگاه

با ورود ایجنت‌های خودمختار و دستیارهای هوش مصنوعی به سیستم‌های سازمانی، روش‌های سنتی امنیت سایبری دیگر پاسخگو نیستند. در دنیای جدیدی که نرم‌افزارها با سرعت ماشین تصمیم می‌گیرند و دسترسی دارند، شرکت‌ها باید هویت این بازیگران غیرانسانی را به‌صورت لحظه‌ای مدیریت و مهار کنند. این گزارش نگاهی دارد به چگونگی تأمین امنیت در عصری که هوش مصنوعی کنترل عملیات را به دست گرفته است.

وقتی کاربر دیگر انسان نیست؛ چالش بزرگ سازمان‌ها در تأمین امنیت ایجنت‌های هوش مصنوعی

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • سیستم‌های امنیتی قدیمی بر این فرض ساخته شده بودند که یک انسان پشت مانیتور نشسته، اما حالا ایجنت‌های هوش مصنوعی با اختیارات بالا در زیرساخت‌های ابری و کدها می‌چرخند و دست به اقدام می‌زنند.
  • بزرگ‌ترین خطر اینجاست که مدل‌های سنتی هویت فقط در لحظه ورود دسترسی را چک می‌کنند، در حالی که ایجنت‌ها بعد از ورود متوقف نمی‌شوند و با سرعت سرسام‌آور ماشین ابزار‌ها را فراخوانی می‌کنند.
  • برای مهار این وضعیت، سازمان‌ها باید نظارت را لحظه‌ای (Runtime) کنند و به جای این‌که فقط بپرسند «چه کسی وارد شد؟»، ببینند هر ایجنت دقیقا چه رفتاری نشان می‌دهد و اختیاراتش کجاست.

بیش از یک دهه است که امنیت سایبری در شرکت‌ها و سازمان‌ها بر پایه یک معادله ساده بنا شده بود: یک کاربر انسانی پشت نمایشگر می‌نشیند، هویتش را تأیید می‌کند و در طول یک نشست کاری وظایفش را پیش می‌برد.

چارچوب‌های سنتی مدیریت دسترسی و هویت (IAM) هم دقیقاً بر اساس همین پیش‌فرض شکل گرفته بودند؛ در لحظه ورود اطلاعات هویتی را می‌سنجیدند، برای طول آن نشست یک مرز امنیتی ایجاد می‌کردند و بعد هم نیم‌نگاهی به فعالیت‌های کاربر می‌انداختند.

اما ظهور سازمان‌های مبتنی بر ایجنت (Agentic Enterprise) تمام این معادلات و فرضیات را به چالش کشیده است؛ نکته‌ای که مدیران ارشد امنیت سایبری نیز به‌شدت روی آن تأکید می‌کنند.

مسئله اصلی در امنیت مدرن دیگر این نیست که آیا هویت فرد در لحظه ورود اولیه تأیید شده است یا نه. امروزه ایجنت‌های نرم‌افزاری خودمختار، دستیارهای هوشمند کدنویسی و جریان‌های کاری خودکار وارد محیط‌های ابری، مخازن کد، APIها و سامانه‌های داخلی سازمان‌ها شده‌اند؛ بازیگرانی پرسرعت با سطحی از استقلال عمل که سازوکارهای کنترلی سنتی اصلاً برای مهار آن‌ها طراحی نشده بودند.

چالش واقعی دقیقاً این است: آیا سازمان‌ها می‌توانند بعد از اعطای دسترسی، بر رویدادها نظارت کنند و کنترل اوضاع را در دست داشته باشند؟ آن هم زمانی که بازیگر میدان، یک نرم‌افزار هوشمند است و به‌صورت آنی و لحظه‌ای تصمیم‌گیری می‌کند!

از سوی دیگر، مهاجمان و هکرها این روز‌ها کم‌تر سراغ آسیب‌پذیری‌های پیچیده فنی می‌روند و ترجیح می‌دهند از مسیرهایی وارد شوند که کم‌ترین مقاومت را دارند. همین موضوع باعث شده اعتبارنامه‌ها و اطلاعات ورود سرقت‌شده به طعمه‌ای طلایی تبدیل شوند؛ چرا که هکرها بدون نیاز به تکنیک‌های عجیب و غریب، در پوشش یک کاربر مجاز وارد سیستم می‌شوند.

هم‌زمان، گسترش هوش مصنوعی در سایه (Shadow AI)، کلیدها و اعتبارنامه‌های موقت و اقدامات ماشینی پی‌درپی، سطح حملات سایبری را بسیار گسترده‌تر کرده است. با سرعتی که شرکت‌ها در استفاده از ابزار‌های هوش مصنوعی پیش گرفته‌اند — سرعتی که تیم‌های امنیتی به گرد پایش هم نمی‌رسند — شکاف‌های نظارتی و نقاط کور امنیتی روزبه‌روز بیش‌تر و عمیق‌تر می‌شوند.

سیستم‌های سنتی مدیریت هویت کجا کم می‌آورند؟

یکی از بزرگ‌ترین چالش‌ها در تأمین امنیت سازمان‌های مجهز به ایجنت‌ها این است که سازوکارهای سنتی کنترل هویت، بیش از حد «ایستا» هستند و نمی‌توانند ماشینی را که بی‌وقفه کار می‌کند مهار کنند. ابزار‌های قدیمی مدیریت هویت و دسترسی‌های ویژه فقط در یک مقطع زمانی خاص ورود را بررسی می‌کنند؛ اما سیستم‌های هوش مصنوعی بعد از لاگین متوقف نمی‌شوند! آن‌ها بعد از باز شدن در، مدام تصمیم می‌گیرند، ابزار‌های جانبی را فراخوانی می‌کنند و تغییراتی در سیستم‌ها به وجود می‌آورند. بنابراین ما به کنترلی نیاز داریم که رفتار ایجنت را در بستر عملکردش و هم‌زمان با اجرای اقدامات ارزیابی کند، نه صرفاً در نقطه شروع ورود.

نبود دید و نظارت شفاف روی سیستم‌های ایجنتی، مانع بزرگ دیگری است. هنوز خیلی از سازمان‌ها حتی یک فهرست درست و حسابی ندارند که نشان دهد چه ایجنت‌هایی فعال هستند، به چه داده‌هایی دسترسی دارند، چه کسی مجوزشان را صادر کرده و از طرف چه کاربری دست به عمل می‌زنند! وقتی این ایجنت‌ها در محیط‌های چندتکه ابری و سرویس‌های SaaS پراکنده می‌شوند، پاسخ دادن به این سوالات سخت‌تر شده و نقاط کور امنیتی به‌سرعت گسترش پیدا می‌کنند.

در نهایت، افشای کلیدها و اعتبارنامه‌ها یک تهدید بسیار جدی است. در سیستم‌هایی که انسان‌ها هدایت می‌کردند، استفاده از رمزهای ماندگار، حساب‌های مشترک و دسترسی‌های گسترده از قبل هم دردسرساز بود؛ حالا تصور کنید این کلیدها به دست ابزار‌های خودکار یا نیمه‌خودکاری بیفتد که با سرعت سرسام‌آور ماشین کار می‌کنند! مدیران امنیت نیازمند الگویی هستند که این خطرات را کاهش دهد، منشأ هر اقدام را شفاف کند و زنجیره پاسخگویی را تا مدیر انسانی یا سیاست‌گذار مربوطه به شکلی شفاف حفظ نماید.

تأمین امنیت در محیط کاری مشترک انسان و هوش مصنوعی

کنار آمدن با این فضای تهدیدآمیز جدید، مستلزم یک تحول بزرگ در امنیت سازمانی است: گذر از سیستم‌هایی که فقط برای مدیران انسانی چیده شده بودند، به سمت زیرساختی که بتواند هویت انسان‌ها و هویت‌های مصنوعی را در کنار یکدیگر پشتیبانی کند. این تحول کلیدی سه پایه اساسی دارد: امکان مدیریت برنامه‌ریزی‌پذیر هویت‌ها، حکمرانی بر کل چرخه عمر ایجنت‌ها، و ارزیابی پیوسته میزان اعتماد در جریان انجام کار‌ها.

بخش نخست این تحول، بحث «حکمرانی و نظارت» است؛ سازمان‌ها باید ایجنت‌های هوش مصنوعی را شناسایی کنند، برای هرکدام یک مالک مشخص تعیین نمایند، مرز اختیاراتشان را مشخص سازند و بدانند مجاز به انجام چه کار‌هایی هستند. بخش دوم، «اعتماد در زمان اجرا» (Runtime Trust) است؛ یعنی دسترسی‌ها بر اساس موقعیت ارزیابی شوند تا رفتارهای پرخطر فوراً مهار گردند، بدون آنکه صرفاً به اعتبارسنجی اولیه یا اعتماد کورکورانه متکی باشیم. بخش پایانی هم «قابلیت عملیاتی» است؛ هر چه فعالیت‌های بیشتری به سمت APIها، ترمینال‌ها، لایه‌های هماهنگ‌سازی و جریان‌های کاری مبتنی بر هوش مصنوعی می‌رود، سامانه‌های مدیریت هویت نیز باید فراتر از کنسول‌های مدیریتی ساده، انعطاف‌پذیر و کاربردی شوند.

سازمان‌ها باید این مسئله را به چشم یک اولویت کلیدی در طراحی عملیات خود ببینند؛ یعنی از سوال سنتیِ «چه کسی وارد شد؟» فراتر بروند و به این پرسش‌ها پاسخ دهند: «چه چیزی در این محیط در حال اقدام است؟ اجازه انجام چه کار‌هایی را دارد؟ و آیا تیم‌های ما در صورت بالا رفتن ریسک می‌توانند به‌سرعت وارد عمل شوند و جلوی آن را بگیرند؟»

تأمین امنیت هویت‌ها با سرعت ماشین

سازمان‌های مبتنی بر ایجنت دیگر یک ایده تئوری نیستند؛ همین حالا هم سیستم‌های هوش مصنوعی تأثیر مستقیمی بر تصمیم‌گیری‌ها و فرآیندهای کسب‌وکارها گذاشته‌اند.

چالش پیش روی رهبران امنیت سایبری این نیست که دست‌وپای این سیستم‌ها را کاملاً ببندند؛ بلکه باید اطمینان حاصل کنند که این ابزار‌ها ایمن، مسئولانه و در چارچوب ریل‌گذاری‌های مشخص سازمانی کار می‌کنند. شاید بحث نظارت و حکمرانی جذاب‌ترین بخش فناوری به نظر نرسد، اما در درازمدت مهم‌ترین عاملی خواهد بود که موفقیت یا شکست برنامه‌های هوش مصنوعی یک شرکت را رقم می‌زند.

سازمان‌هایی در این مسیر پیروز می‌شوند که از همان روز نخست، مدیریت هویت، پاسخگویی و کنترل لحظه‌ای را در تاروپود عملیاتی خود نهادینه کنند. نوآوری نباید سرکوب شود، بلکه باید مهارپذیر و تحت کنترل باشد؛ شرکت‌هایی که این توازن را پیدا کنند، می‌توانند با خیال راحت و با اطمینان کامل از پتانسیل شگفت‌انگیز هوش مصنوعی بهره ببرند.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

خیز بلند دیپ‌سیک برای جذب سرمایه ۱۵ میلیارد دلاری؛ صف طویل غول‌ها برای تصاحب سهام ستاره هوش مصنوعی چین
آخرین اخبار

خیز بلند دیپ‌سیک برای جذب سرمایه ۱۵ میلیارد دلاری؛ صف طویل غول‌ها برای تصاحب سهام ستاره هوش مصنوعی چین

استارتاپ چینی دیپ‌سیک در حال بررسی افزایش چشمگیر دور سرمایه‌گذاری جدید خود تا سقف ۱۵ میلیارد دلار است؛ رقمی که ارزش این پدیده هوش مصنوعی را به حدود ۷۵ میلیارد دلار می‌رساند. غول‌های صنعتی چین مانند تنسنت و CATL در صف تصاحب سهم ایستاده‌اند و این غول نوظهور از حالا برای عرضه اولیه سهام در اوایل سال ۲۰۲۷ خیز برداشته است.

۳ دقیقه مطالعه
۰
۱۴ مهر
سیر تا پیاز چت‌جی‌پی‌تی؛ راهنمای جامع و همه‌چیز درباره دستیار همه‌فن‌حریف OpenAI
آخرین اخبار

سیر تا پیاز چت‌جی‌پی‌تی؛ راهنمای جامع و همه‌چیز درباره دستیار همه‌فن‌حریف OpenAI

چت‌جی‌پی‌تی (ChatGPT) همان ابزاری بود که پای هوش مصنوعی مولد را به زندگی روزمره همه باز کرد و حالا با بیش از یک میلیارد کاربر، به ایجنتی قدرتمند برای انجام کار‌های پیچیده تبدیل شده است. در این مطلب سیر تا پیاز نحوه کار این دستیار هوشمند، مدل‌ها و پلن‌های قیمتی متنوع آن و البته حاشیه‌ها و چالش‌های جنجالی‌اش را مرور می‌کنیم.

۱۳ دقیقه مطالعه
۰
۱۴ مهر
شاهکار ۱ تریلیون پارامتری فرانسوی‌ها؛ میسترال با مدل قدرتمند Large 4 و لقب عجیب «لو شونک» خط‌ونشان کشید!
آخرین اخبار

شاهکار ۱ تریلیون پارامتری فرانسوی‌ها؛ میسترال با مدل قدرتمند Large 4 و لقب عجیب «لو شونک» خط‌ونشان کشید!

استارتاپ فرانسوی Mistral AI از پیش‌نمایش مدل ۱ تریلیون پارامتری خود با نام Mistral Large 4 و لقب طنزآمیز «لو شونک» رونمایی کرد. این مدل چندوجهی که با ۴ هزار پردازنده گرافیکی Blackwell آموزش دیده، قرار است اواخر اکتبر با وزن‌های باز منتشر شود و تحولی بزرگ در کدنویسی و امنیت سایبری ایجاد کند.

۹ دقیقه مطالعه
۰
۱۴ مهر