סוכני AI נכנסים לארגונים בקצב מהיר. הם מסכמים פגישות, מנתחים מידע, מתחברים למערכות ארגוניות, מפעילים תהליכים ומבצעים משימות שבעבר דרשו מעורבות אנושית.
הערך ברור: יותר אוטומציה, פחות עבודה ידנית ויכולת לבצע תהליכים במהירות ובקנה מידה שלא היו אפשריים בעבר.
אבל יחד עם היכולות האלה נוצרת שאלה שאי אפשר להשאיר לסוף הפרויקט: לאיזה מידע סוכן ה-AI יכול לגשת, ומי בכלל מנהל את ההרשאות שלו?
הבעיה היא לא ה-AI, הבעיה היא הגישה.
כדי שסוכן AI יהיה שימושי, הוא צריך גישה למידע ולמערכות.
בוט של משאבי אנוש עשוי להתחבר למערכת שבה נמצאים גם תלושי שכר. סוכן שמסכם ישיבות הנהלה נחשף למידע עסקי רגיש. אינטגרציה למערכת המכירות יכולה לקבל גישה לרשימות לקוחות, הסכמים ומחירונים. חשבון שירות עשוי להחזיק הרשאות למידע על עובדים, הערכות ביצועים ומסמכים פנימיים.
במילים אחרות, ככל שה-AI הופך לחלק אינטגרלי מהפעילות הארגונית, הוא הופך גם ל־Identity שצריך לנהל.
אלא שבניגוד לעובד, לסוכן AI אין מנהל שמבחין שקיבל הרשאה שאינו צריך, הוא לא מתקשר ל-IT כשהתפקיד שלו משתנה, והוא לא עוזב את הארגון בתאריך שבו אפשר לסגור לו את החשבון.
לכן השאלה כבר אינה רק מה ה-AI שלנו יודע לעשות?, אלא גם – למה הוא יכול לגשת, מי אישר את הגישה, כמה זמן היא נדרשת ומה קורה כשהצורך בה מסתיים?
ברוכים הבאים לעולם ה-Non-Human Identities
AI Agents הם חלק מקבוצה רחבה הרבה יותר של זהויות שאינן אנושיות – Non-Human Identities או NHI.
אליהן משתייכים בין היתר Service Accounts, API Keys, Tokens, Bots, אוטומציות ואינטגרציות בין מערכות.
הזהויות האלה אינן חדשות. ארגונים משתמשים בהן כבר שנים. מה שמשתנה עכשיו הוא הכמות, הקצב ורמת הגישה.
בעולם שבו צוותים יכולים להקים במהירות Agent חדש, לחבר שירות SaaS נוסף או ליצור אינטגרציה חדשה, מספר הזהויות וההרשאות יכול לגדול הרבה יותר מהר מהיכולת של צוותי ה-IT וה-Security לעקוב אחריהן.
וכאן מתחיל להיווצר Blind Spot.
הרשאה שניתנה פעם אחת עלולה להישאר הרבה אחרי שהצורך הסתיים
אחד האתגרים הגדולים בניהול זהויות לא-אנושיות הוא מחזור החיים שלהן.
נוצר Service Account לצורך פרויקט. ניתן Token לאינטגרציה זמנית. Agent מקבל הרשאות כדי לבצע משימה מסוימת. הפרויקט משתנה, העובדים מתחלפים או שהאינטגרציה כבר אינה בשימוש – אבל ההרשאות נשארות.
כאשר אין מיפוי ובקרה רציפים, קשה לדעת אילו זהויות עדיין פעילות, מי הבעלים שלהן, לאילו מערכות הן מחוברות והאם ההרשאות שלהן עדיין מוצדקות.
וזה בדיוק המקום שבו הרשאות עודפות הופכות מסיכון תיאורטי לחשיפה ממשית.
Zero Trust צריך לחול גם על מי שאינו אדם
ארגונים השקיעו בשנים האחרונות משאבים רבים בניהול זהויות אנושיות: MFA, SSO Conditional Access, Least Privilege ותהליכי Joiner-Mover-Leaver.
אבל בעולם של AI ואוטומציה, אותם עקרונות צריכים לחול גם על זהויות לא-אנושיות.
זה אומר, בין היתר, לדעת אילו NHI קיימות בארגון, לזהות את הבעלים שלהן, להבין לאילו משאבים הן יכולות לגשת, לצמצם הרשאות שאינן נחוצות ולזהות שימוש חריג או שינוי בהתנהגות.
המטרה אינה לעצור את אימוץ ה-AI, להפך.
המטרה היא לאפשר לארגון להשתמש בו במהירות מבלי לאבד שליטה על הגישה למידע שלו.
חמש שאלות שכל ארגון צריך לדעת לענות עליהן
לפני שמחברים את ה-Agent הבא למערכת ארגונית, כדאי לבדוק:
אם אין תשובה ברורה לאחת או יותר מהשאלות האלה, ייתכן שהבעיה אינה ה-AI עצמו, אלא הזהויות וההרשאות שנוצרות סביבו.
לא להאט את ה-AI. לבנות סביבו שכבת זהות נכונה.
סוכני AI ימשיכו להיכנס לארגון, והיכולת שלהם לבצע פעולות באופן עצמאי רק תלך ותגדל.
לכן ניהול Non-Human Identities הופך לחלק בלתי נפרד מאסטרטגיית Identity ו-Zero Trust.
הארגונים שיצליחו לנצל את היכולות של AI בצורה בטוחה לא יהיו בהכרח אלה שיגבילו אותו יותר – אלא אלה שיידעו בכל רגע מי או מה ניגש למידע, לאיזה מידע, באיזו הרשאה ולמה.
אנחנו באינטגריטי מסייעים לארגונים לבנות אסטרטגיית Identity ו-Zero Trust, שמביאה בחשבון גם את עולם ה-AI והזהויות הלא-אנושיות, וליישם את שכבות הגילוי, הבקרה וההגנה הנדרשות בסביבה הארגונית המשתנה.
למידע נוסף השאירו פרטים בטופס.