Siber Güvenlik

Yapay Zeka Ajanlarını Görmek Yetmez, Güvenlik Ekipleri Ne Yapabileceklerini Denetlemeli

Yapay Zeka Ajanlarını Görmek Yetmez, Güvenlik Ekipleri Ne Yapabileceklerini Denetlemeli
Havuz Partisi + İngilizce

Yapay zeka ajanlarının güvenliği, tanıdık bir olgunluk eğrisinden geçiyor: önce benimseme, ardından görünürlük ve son olarak kontrol. Ancak topluca keşfettiğimiz şey, yapay zeka ajanları için en az ayrıcalık ilkesini uygulamanın hayal ettiğimizden çok daha zor olduğu. Bu nedenle, istem filtrelemeden kimlik katmanı erişim kontrollerine kadar pek çok farklı yaklaşım var. Üzerinde uzlaştığımız nokta ise, yapay zeka ajanlarının niyetini anlamanın onları güvence altına almak için olmazsa olmaz olduğu. Kolay değil, ama ileriye giden tek yol bu.

Kuruluşlar bu zorluğa farklı olgunluk seviyeleriyle yaklaşıyor. Çoğu için mevcut hedef, iş genelinde halihazırda çalışan yapay zeka ajanlarını bulmak. Bu gerekli bir ilk adım. Yapay zeka ajanları SaaS platformlarında, geliştirici ortamlarında, bulut iş akışlarında, müşteri destek sistemlerinde, üretkenlik araçlarında ve dahili uygulamalarda ortaya çıkıyor. Bazıları onaylı, bazıları değil.

Ancak keşif tek başına yeterli değil. Yapay zeka ajanları pasif değildir; akıl yürütür, plan yapar, araçları çağırır, API'leri kullanır, verilere erişir ve insan müdahalesi olmadan harekete geçer. Risk, bir kuruluşun çok fazla ajana sahip olması değil. Risk, bu ajanların tutarlı bir kimlik, niyet, sahiplik ve denetim olmadan sistemler arasında çalışabilmesidir. Ayrıca her biri farklı bir güvenlik yaklaşımı gerektiren farklı yapay zeka ajanı türleri de bulunuyor.

Ajanik yapay zeka hizmetlerinin dikkatli bir şekilde benimsenmesine ilişkin son kılavuz, konuyu net bir şekilde ortaya koyuyor: Ajanik yapay zeka, güvenlik ekiplerinin bu sistemler kritik iş akışlarına yerleşmeden önce ele alması gereken ayrıcalık, kimlik doğrulama, hesap verebilirlik, tasarım ve davranışsal riskler getiriyor. Görünürlük başlangıç çizgisidir, ancak önemli olan denetimdir.

Görünürlük Tuzağı

Çoğu güvenlik programı "Neye sahibiz?" sorusuyla başlar. Bu, bulut, SaaS, uç noktalar, kimlikler ve güvenlik açıkları için mantıklıydı. Yapay zeka ajanları için de mantıklı.

Ancak yapay zeka ajanlarında yalnızca görünürlükle yetinmenin riski, listedeki diğer tüm ortamlardan daha büyük. Çünkü yapay zeka ajanları ne kadar hızlı oluşturuluyor, nelere erişimleri var ve nasıl paylaşılabiliyorlar.

Denetime bağlanmayan bir yapay zeka ajanı envanteri, başka bir statik varlık listesine dönüşür. Bir ajanın var olduğunu gösterebilir, ancak ajanın erişiminin uygun olup olmadığını, davranışının amacına uyup uymadığını, sahibinin hesap verebilir kalıp kalmadığını veya koşullar değiştikçe izinlerinin ne zaman iptal edilmesi gerektiğini söyleyemez. Yapay zeka ajanları için denetimsiz görünürlük tehlikeli bir güven duygusu yaratır; gerçeklik çok farklıyken kontrol altında olduğunuzu hissetmeniz kolaylaşır.

Lüks Malta Yazı + İngilizce

Kaynak: The Hacker News