AI agents

Dlaczego agenci AI nie są jeszcze w stanie zabezpieczyć innych agentów AI

Reading Time: 4 minutes

Sztuczna inteligencja szybko przechodzi od etapu, w którym generowała teksty, obrazy lub odpowiedzi na pytania, do agentów AI zdolnych do autonomicznego działania w cyfrowych środowiskach organizacji.

Agenci AI mogą korzystać z narzędzi programowych, mogą wywoływać API, mogą uzyskiwać dostęp do informacji wewnętrznych i, w niektórych konfiguracjach, mogą modyfikować dane lub wykonywać działania w systemach biznesowych. Ta ewolucja radykalnie zmienia sposób, w jaki firmy muszą podchodzić do bezpieczeństwa cybernetycznego.

W tym kontekście pojawia się pozornie logiczna idea: jeśli liczba agentów AI rośnie, dlaczego nie użyć innych agentów AI do ich monitorowania i zabezpieczania?

Problem polega na tym, że ta strategia może wprowadzić nowy poziom złożoności i może nawet rozszerzyć powierzchnię ataku, zamiast ją zmniejszyć.

Dlaczego użycie agentów AI do zabezpieczeń jest problematyczne

Jednym z głównych problemów jest probabilistyczna natura dużych modeli językowych (LLM).

System AI generuje wyniki na podstawie prawdopodobieństw i wzorców, które zostały wyuczone. Z kolei krytyczne kontrole bezpieczeństwa muszą w wielu sytuacjach dostarczać wyniki przewidywalne i powtarzalne.

Różnica jest kluczowa.

Agent AI może błędnie zinterpretować sytuację i uznać działanie, które nie powinno być dozwolone, za bezpieczne. Z drugiej strony, może zablokować ważną i legalną operację dla firmy.

W scenariuszu o wysokim ryzyku błędna decyzja może oznaczać usunięcie danych, modyfikację zasobów cyfrowych, uzyskanie dostępu do poufnych informacji lub przerwanie procesu operacyjnego.

Dlatego model probabilistyczny nie powinien być jedynym mechanizmem definiującym deterministyczną granicę bezpieczeństwa.

To nie oznacza, że sztuczna inteligencja nie ma ważnej roli w cybersecurity. Wręcz przeciwnie. AI może być niezwykle pomocna w identyfikacji nietypowych zachowań, badaniu alarmów i analizowaniu złożonych sytuacji, które zasady statyczne mogą przegapić.

Różnica polega na roli, jaką odgrywa AI.

Agenci AI zabezpieczający agentów AI

Kolejnym problemem jest proliferacja agentów AI. W miarę jak organizacje wdrażają coraz więcej agentów, naturalną pokusą jest dodanie innych systemów AI do monitorowania, weryfikacji i naprawy.

Ten model może generować trudną do kontrolowania proliferację agentów, uprawnień, integracji i mechanizmów monitorowania.

Każdy dodatkowy agent AI może mieć:

  • własne uprawnienia;
  • własne połączenia z API;
  • dostęp do określonych danych;
  • własny kontekst;
  • koszty przetwarzania;
  • opóźnienie;
  • nowe punkty, które muszą być monitorowane i zabezpieczane.

Zamiast uprościć architekturę bezpieczeństwa, sieć złożona z agentów monitorujących innych agentów może uczynić system trudniejszym do zrozumienia.

Co więcej, gdy agent defensywny interpretuje działania innego agenta, zespół bezpieczeństwa musi być w stanie ustalić dlaczego podjęto każdą decyzję i która kontrola pozwoliła lub zablokowała działanie.

Ta ścisłość jest kluczowa dla audytu, reakcji na incydenty i zgodności.

Jak można zabezpieczyć agentów AI?

Zanim firma będzie mogła kontrolować agentów AI, musi wiedzieć, gdzie się znajdują i co robią. Inwentaryzacja autoryzowanych agentów jest punktem wyjścia, ale nie wystarczy.

W organizacjach mogą pojawić się agenci przyjęci przez pracowników lub departamenty bez bezpośredniego zaangażowania zespołu IT. Mogą również istnieć funkcje AI zintegrowane w aplikacjach SaaS i innych usługach, które nie są od razu postrzegane jako „agenci AI”.

To zjawisko często określa się terminem shadow AI.

Całkowity zakaz tych narzędzi nie jest koniecznie skutecznym rozwiązaniem. W niektórych przypadkach użytkownicy mogą nadal z nich korzystać poza oficjalnymi procesami zarządzania.

Silniejsza strategia polega na identyfikacji i klasyfikacji agentów według ryzyka.

Na przykład, priorytet powinien być nadawany agentom AI, którzy:

  • przetwarzają wrażliwe informacje;
  • mają dostęp do systemów wewnętrznych;
  • mogą modyfikować lub usuwać dane;
  • mogą komunikować się na zewnątrz;
  • mogą inicjować transakcje finansowe;
  • mogą modyfikować systemy krytyczne.

Tożsamość i zasada „najmniejszych uprawnień” stają się kluczowe

Każdy agent AI powinien mieć weryfikowalną tożsamość, wyraźnego właściciela i ściśle określony zestaw uprawnień.

Zasada „najmniejszych uprawnień”, przyznawanie minimalnego poziomu dostępu niezbędnego do wykonania zadania, staje się jeszcze ważniejsza w ekosystemie z autonomicznymi agentami.

Agent, który musi tylko przeglądać profil klienta, nie powinien móc modyfikować tego profilu.

Podobnie, agent, który potrzebuje dostępu do konkretnego konta lub zestawu danych, nie powinien automatycznie otrzymywać dostępu do całej bazy danych.

To rozdzielenie może ograniczyć wpływ błędu, niewłaściwej konfiguracji lub próby manipulacji agentem.

API i MCP muszą być kontrolowane na poziomie wykonania

W miarę jak agenci AI wchodzą w interakcje z narzędziami, API i standardami takimi jak Model Context Protocol (MCP), bezpieczeństwo nie może już koncentrować się wyłącznie na promptach.

Filtrowanie promptów może identyfikować niektóre podejrzane instrukcje, ale nie może samodzielnie odpowiedzieć na fundamentalne pytanie:

Czy agenci AI mają prawo wykonać tę akcję?

Odpowiedź musi być wspierana przez kontrole w czasie rzeczywistym. Organizacje mogą korzystać z list uprawnień, ograniczeń dotyczących parametrów, autoryzacji opartej na tożsamości i kontroli polityk, zanim agent będzie mógł wywołać narzędzie.

Na przykład, agent może mieć pozwolenie na odczytywanie danych klienta, ale nie na ich modyfikowanie. Lub może przeglądać tylko dane związane z określonym identyfikatorem, a nie całą bazę danych.

Te mechanizmy redukują możliwość, że złośliwa instrukcja lub niespodziewana interakcja spowoduje rozszerzenie uprawnień agenta.

Nie wszystkie działania agentów AI powinny być traktowane z tym samym poziomem ryzyka

Częstym błędem w projektowaniu bezpieczeństwa AI jest próba ochrony wszystkich interakcji w ten sam sposób. Podejście oparte na ryzyku jest bardziej efektywne.

Organizacje powinny zaczynać od przepływów, które mogą przynieść największe konsekwencje dla biznesu: wrażliwe dane, komunikacje zewnętrzne, transakcje finansowe i zmiany w systemach krytycznych.

Dla tych obszarów można wdrożyć dodatkowe kontrole, w tym:

  • reguły deterministyczne;
  • walidacja parametrów;
  • listy uprawnień;
  • polityki autoryzacji;
  • kontrole przeciwko wstrzyknięciu promptów;
  • mechanizmy zapobiegania utracie danych (DLP);
  • kompleksowy audyt działań;
  • kopie zapasowe dla systemów dostępnych dla agentów;
  • procesy zatwierdzania przez ludzi dla krytycznych operacji.

Co to oznacza dla firm?

Ważnym przesłaniem dla organizacji nie jest to, że AI nie może być używana do zabezpieczeń. Wręcz przeciwnie, AI może stać się cennym narzędziem dla zespołów bezpieczeństwa cybernetycznego, ale nie powinna być mylona z uniwersalnym zastępcą dla kontroli deterministycznych.

Model AI może pomóc w priorytetyzacji alarmów, korelowaniu zdarzeń i badaniu złożonych zachowań. Ale decyzje o dużym wpływie muszą być osadzone w politykach i weryfikowalnych mechanizmach technicznych.

Innymi słowy, architektura bezpieczeństwa powinna zaczynać się od pytania:

„Co agent może zrobić?”

a nie tylko od:

„Jak możemy użyć AI do monitorowania agenta?”

Ta zmiana perspektywy jest kluczowa dla opracowania niezawodnej strategii bezpieczeństwa AI.

Przyszłość bezpieczeństwa cybernetycznego opartego na agentach AI

Agenci AI mogą przynieść znaczące korzyści dla automatyzacji procesów w przedsiębiorstwie, ale dodatkowa autonomia wiąże się z dodatkowymi odpowiedzialnościami w zakresie bezpieczeństwa.

Użycie agenta AI do zabezpieczania innego agenta może wydawać się eleganckim rozwiązaniem, ale wprowadza ryzyko, gdy systemy probabilistyczne otrzymują odpowiedzialność za egzekwowanie kontroli, które muszą być przewidywalne.

Silniejsza strategia zaczyna się od widoczności, tożsamości, kontroli dostępu i deterministycznych polityk w czasie rzeczywistym. Agenci muszą być inwentaryzowani, przypisywani do właścicieli i ograniczani do ściśle niezbędnych uprawnień.

AI może wspierać te mechanizmy poprzez analizę i detekcję, ale nie powinna być jedyną linią obrony.

Dla organizacji, które przyjmują agentów AI w 2026 roku, zasada jest prosta: im więcej autonomii i dostępu do systemów krytycznych ma agent, tym bardziej deterministyczne, weryfikowalne i łatwe do audytowania muszą być kontrole bezpieczeństwa.

Źródło: computerweekly.com

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *