Kryzys ukrytych agentów Veeam ujawnia martwy punkt w zarządzaniu AI
Veeam twierdzi, że 70% ankietowanych organizacji w regionie EMEA pozwala zautomatyzowanym przepływom pracy AI na interakcję z wrażliwymi danymi korporacyjnymi bez pełnego nadzoru. Kryzys ukrytych agentów Veeam nie jest po prostu kolejnym ostrzeżeniem przed pracownikami korzystającymi z nieautoryzowanych chatbotów. Dotyczy autonomicznych systemów, które mogą pobierać informacje, wybierać działania i przenosić dane, pozostając przy tym częściowo niewidoczne dla zespołów IT.
Towarzyszące temu ustalenie jest równie istotne. Sześćdziesiąt siedem procent respondentów stwierdziło, że pracownicy tworzyli autonomiczne przepływy pracy AI, których IT nie mogło w pełni śledzić. Systemy te mogą łączyć modele, dane korporacyjne, narzędzia programowe i usługi zewnętrzne w procesy, które działają dalej po początkowym poleceniu.
Konflikt dotyczy obecnie szybkiego, zdecentralizowanego wdrażania AI oraz scentralizowanych mechanizmów kontroli, których przedsiębiorstwa używają do zarządzania tożsamościami, aplikacjami i danymi. Tradycyjne shadow IT tworzyło niezarządzane konta w oprogramowaniu. Ukryci agenci dodają do tego znanego problemu delegowane uprawnienia, trwałe przepływy pracy i decyzje generowane przez maszyny.
Badanie Veeam opublikowano 9 września 2026 r., krótko po tym, jak zaczęły obowiązywać kluczowe przepisy EU AI Act. Ten moment przekształca operacyjną lukę bezpieczeństwa w pytanie o odpowiedzialność na poziomie zarządu. Organizacje muszą rozumieć nie tylko, z których modeli korzystają pracownicy, ale również do czego ich agenci mogą uzyskiwać dostęp i co mogą zmieniać.
Raport nie dowodzi, że 70% firm EMEA doświadczyło naruszenia związanego z AI. Mierzy on zgłaszane przez respondentów luki w nadzorze w określonej grupie decydentów. Bardziej uzasadniony wniosek pozostaje jednak poważny: wiele dużych organizacji nie potrafi z przekonaniem odtworzyć, w jaki sposób autonomiczne przepływy pracy AI wchodzą w interakcję z wrażliwymi informacjami.
Co faktycznie wykazało badanie Veeam w regionie EMEA
Głównym ustaleniem jest problem z obserwowalnością, a nie dowód na naruszenie bezpieczeństwa w całym regionie.
Veeam zlecił firmie Censuswide przeprowadzenie ankiety wśród 1 000 decydentów z obszarów IT, danych i bezpieczeństwa w przedsiębiorstwach. Respondenci pracowali w organizacjach zatrudniających co najmniej 500 osób w Wielkiej Brytanii, Niemczech, Francji oraz na kilku rynkach Bliskiego Wschodu i Afryki. Censuswide zbierało dane od 21 do 27 kwietnia 2026 r.
Według ankiety EMEA 70% uczestniczących organizacji miało zautomatyzowane przepływy pracy AI dotykające wrażliwych danych bez pełnego nadzoru. Kolejne 67% zgłosiło tworzone przez pracowników autonomiczne przepływy pracy, których IT nie mogło całkowicie śledzić.
Ukryty agent to autonomiczny przepływ pracy AI wdrożony lub skonfigurowany poza zatwierdzonym w organizacji procesem zarządzania. Może łączyć model z narzędziami, poświadczeniami, pamięcią lub źródłami danych, aby realizować zadanie. Definicja ta odróżnia agenta od pracownika, który prywatnie tworzy tekst w konsumenckim chatbocie.
Rozróżnienie ma znaczenie, ponieważ autonomia zmienia potencjalny wpływ. Chatbot zazwyczaj zwraca treść do sprawdzenia przez człowieka. Agent może wyszukać dane w bazie klientów, podsumować wpisy, zaktualizować zgłoszenie, wysłać wiadomość lub uruchomić inną usługę.
Veeam odnotował zauważalne różnice geograficzne w swojej próbie. W Niemczech 81% respondentów zgłosiło zautomatyzowane przepływy pracy wchodzące w interakcję z wrażliwymi danymi bez nadzoru. Siedemdziesiąt dziewięć procent stwierdziło, że pracownicy tworzyli ukryte przepływy pracy, których IT nie mogło śledzić.
Wielka Brytania również odnotowała wysoki poziom ekspozycji. Siedemdziesiąt pięć procent brytyjskich respondentów stwierdziło, że ich organizacje nie miały odpowiedniego nadzoru, gdy agenci AI wchodzili w interakcję z wrażliwymi danymi. Dane krajowe wskazują, że zgłaszany problem zarządzania nie ogranicza się do jednego środowiska regulacyjnego ani operacyjnego.
Organizacje już poszukiwały alternatyw dla nieograniczonych globalnych usług AI. Czterdzieści jeden procent stwierdziło, że tworzy lokalne lub suwerenne modele specjalnie po to, by rozwiązać problem ukrytej AI. Czterdzieści dziewięć procent opisało podejście hybrydowe, wykorzystujące systemy lokalne lub suwerenne do pracy z wrażliwymi danymi oraz modele globalne do zadań ogólnych.
Na Bliskim Wschodzie i w Afryce pojawił się inny wzorzec. Czterdzieści jeden procent respondentów z tych regionów stwierdziło, że w przypadku wszystkich zastosowań polega wyłącznie na globalnych dostawcach AI. Veeam zinterpretował tę różnicę jako dowód, że europejska presja regulacyjna wpływa na architekturę przedsiębiorstw.
Interpretacja ta jest wiarygodna, lecz ankieta nie może dowieść, że to regulacje spowodowały regionalny podział. Na wybory wdrożeniowe mogą również wpływać struktura branżowa, dostępność infrastruktury, praktyki zakupowe i profile respondentów. Badanie stanowi użyteczny obraz sytuacji, a nie kontrolowane porównanie.
Kryzys ukrytych agentów Veeam zaczyna się zatem od mierzalnej luki w widoczności. Przedsiębiorstwa wdrażają agentów szybciej, niż nadążają za nimi ich inwentarze bezpieczeństwa, przeglądy dostępu i mechanizmy kontroli danych. Nierozstrzygniętą kwestią pozostaje, ile szkodliwej aktywności przeszło już przez tę lukę.
Dlaczego ukryci agenci tworzą odmienny problem bezpieczeństwa
Niezarządzany agent łączy niepewne rozumowanie z dostępem do systemów, które mogą powodować trwałe konsekwencje.
Ukryte oprogramowanie od dziesięcioleci stanowi wyzwanie dla zespołów bezpieczeństwa. Pracownicy wdrażają niezatwierdzoną aplikację, ponieważ zaakceptowana opcja jest niedostępna, powolna lub niedostosowana do ich pracy. Zespoły bezpieczeństwa odkrywają następnie niezweryfikowane transfery danych, słabe zasady retencji lub konta poza scentralizowanym zarządzaniem tożsamością.
Ukryty agent może odziedziczyć każde z tych zagrożeń. Może też zdecydować, które informacje pobrać, którego narzędzia użyć i jakie działanie podjąć. Ta zdolność poszerza lukę między pierwotnym zamiarem użytkownika a ostatecznym zachowaniem systemu.
Rozważmy pracownika działu sprzedaży, który tworzy agenta do przygotowywania briefingów dotyczących klientów. Przepływ pracy może zbierać wpisy CRM, wątki e-mailowe, transkrypcje spotkań i publiczne informacje o firmach. Następnie może tworzyć podsumowanie i rozpowszechniać je przed rozmową z klientem.
Korzyść dla produktywności jest oczywista. Problem z zarządzaniem pojawia się wtedy, gdy nikt nie udokumentował źródeł danych przepływu pracy, poświadczeń, zasad retencji ani miejsca docelowego wyników. Zmiana konfiguracji mogłaby ujawnić informacje o klientach bez wygenerowania wyraźnego alertu.
Ten sam wzorzec dotyczy tworzenia oprogramowania. Pracownik może połączyć agenta z kodem źródłowym, systemami śledzenia zgłoszeń, narzędziami wdrożeniowymi i wewnętrzną dokumentacją. Przejęty dokument lub zmanipulowane zgłoszenie mogłyby skierować takiego agenta ku niezamierzonemu poleceniu.
NIST opisuje to ryzyko jako przejęcie agenta, czyli formę pośredniego wstrzykiwania poleceń. Atakujący umieszcza złośliwe instrukcje w danych, które agent później przetwarza. Agent może pomylić tę niezaufaną treść z instrukcją i podjąć nieautoryzowane działanie.
Badanie agencji dotyczące przejęcia agenta podkreśla fundamentalną słabość architektoniczną. Wiele obecnych agentów umieszcza zaufane instrukcje dewelopera i niezaufane dane zadaniowe w jednym kontekście modelu. Utrudnia to niezawodne ich rozdzielenie.
Ryzyko związane z agentami wykracza również poza wrogie dane wejściowe. Model może źle zrozumieć cel, wybrać nieodpowiednie narzędzie lub kontynuować działanie po tym, jak założenie przestanie być prawdziwe. Nadmierne uprawnienia zmieniają te zwyczajne błędy niezawodności w incydenty bezpieczeństwa.
Wyjaśnia to, dlaczego blokowanie listy publicznych chatbotów nie rozwiązuje problemu. Pracownicy mogą tworzyć przepływy pracy za pośrednictwem zatwierdzonych platform automatyzacji, usług chmurowych, API modeli lub wbudowanych asystentów. Każdy komponent może być autoryzowany, podczas gdy łączne zachowanie pozostaje niezweryfikowane.
Określenie „wyjaśnienie ukrytych agentów” może brzmieć jak nowa etykieta dla ukrytej AI. Różnica operacyjna polega na uprawnieniach. Zespoły bezpieczeństwa muszą zarządzać tym, co system może zrobić, a nie tylko tym, jakie informacje przekazuje pracownik.
Dlatego kluczowe stają się mechanizmy kontroli tożsamości. Każdy agent potrzebuje możliwej do prześledzenia tożsamości, ściśle ograniczonych uprawnień, określonych właścicieli i poświadczeń ograniczonych czasowo. Współdzielone tokeny użytkowników utrudniają rozróżnienie działań człowieka od autonomicznych.
Rejestrowanie zdarzeń musi również obejmować cały łańcuch decyzyjny. Zwykły dziennik aplikacji może odnotować wywołanie API bez zachowania danych wejściowych modelu, wyboru narzędzia, pobranego kontekstu i decyzji polityki, które za nim stoją. Osoby prowadzące dochodzenie widzą wtedy rezultat, lecz nie potrafią odtworzyć przyczyny.
Użyteczny system kontroli musi łączyć te zdarzenia bez gromadzenia zbędnych wrażliwych treści. Zachowanie tej równowagi jest trudne, szczególnie gdy agenci obejmują usługi należące do różnych dostawców. Niekompletne zapisy uniemożliwiają jednak zespołom bezpieczeństwa sprawdzenie, czy zasady działały.
Kryzys ukrytych agentów Veeam jest w istocie kompromisem w zakresie kontroli
Główny konflikt dotyczy zdecentralizowanego eksperymentowania i scentralizowanej odpowiedzialności, a żadna ze stron nie może po prostu wyeliminować drugiej.
Pracownicy tworzą niezatwierdzone przepływy pracy, ponieważ agenci mogą usunąć żmudną koordynację z codziennej pracy. Analityk marketingowy może automatycznie zbierać wyniki kampanii i przygotowywać briefing. Zespół operacyjny może kierować zgłoszenia, aktualizować wpisy i powiadamiać interesariuszy bez oczekiwania na dedykowane oprogramowanie.
Centralne procesy zatwierdzania rzadko działają z taką samą szybkością. Przegląd bezpieczeństwa, ocena wpływu na prywatność, proces zakupowy i prace architektoniczne mogą trwać dłużej niż stworzenie niewielkiego agenta. Ta rozbieżność zachęca pracowników do traktowania zasad zarządzania jako przeszkody, którą należy ominąć.
Jednak centralne zespoły ponoszą odpowiedzialność za skutki działań, których nie autoryzowały. Muszą odpowiadać na pytania dotyczące dostępu do danych, retencji, dokładności, reagowania na incydenty i obowiązków regulacyjnych. Osoba, która stworzyła użyteczny przepływ pracy, może nie wiedzieć, że agent korzysta z poświadczenia o szerokich uprawnieniach.
Dlatego argument Veeam dotyczący zarządzania AI koncentruje się na danych, a nie na indywidualnych interfejsach agentów. Tim Pfaelzer, dyrektor generalny i starszy wiceprezes Veeam na region EMEA, stwierdził, że indywidualne kontrolowanie tysięcy agentów nie jest skalowalne. Argumentował, że organizacje powinny zabezpieczać i rozumieć dane, od których zależą ci agenci.
Argument ma swoje zalety. Klasyfikacja danych, zasady dostępu, szyfrowanie, mechanizmy tworzenia kopii zapasowych i procedury odzyskiwania mogą obowiązywać w odniesieniu do wielu modeli i frameworków agentów. Silne mechanizmy kontroli na warstwie danych zmniejszają zależność od doskonałego zachowania każdej aplikacji.
Samo zarządzanie danymi nie może jednak kontrolować całej ścieżki wykonania. Agent może mieć uprawniony dostęp do dokumentu, lecz wykorzystać jego treść do nieautoryzowanego działania. Może połączyć kilka nieszkodliwych wpisów w wrażliwe informacje wywiadowcze lub wysłać zatwierdzone podsumowanie do niewłaściwego odbiorcy.
Silniejsza architektura łączy kontrolę danych z ograniczeniami specyficznymi dla agentów. Organizacje muszą ograniczać dostępne narzędzia, weryfikować działania o dużym wpływie, izolować niezaufane dane wejściowe i wymagać akceptacji człowieka na określonych granicach. Potrzebują też inwentarza pokazującego, kto jest właścicielem każdego przepływu pracy.
Przewodnik OWASP dotyczący zagrożeń agentowych grupuje środki łagodzące wokół zagrożeń takich jak przejęcie uprawnień, podszywanie się pod tożsamość, niebezpieczna komunikacja między agentami i autonomiczne nadużycia. Takie ujęcie wzmacnia kluczowy punkt: bezpieczeństwo agentów obejmuje kilka ugruntowanych domen kontroli.
Kompromis ten wpływa również na strategie lokalnej i suwerennej AI. Utrzymywanie modelu lub przetwarzania jego danych w kontrolowanym środowisku może wspierać wymogi dotyczące rezydencji danych i ograniczać ekspozycję na usługi publiczne. Nie sprawia to automatycznie, że powstały przepływ pracy jest bezpieczny.
Lokalny agent nadal może mieć nadmierne uprawnienia. Może nadal przetwarzać zatrute dokumenty, ujawnić informacje nieuprawnionemu współpracownikowi lub wykonać błędne działanie. Suwerenność odpowiada na pytanie, gdzie odbywa się przetwarzanie, podczas gdy nadzór określa, kto może robić co i na jakich warunkach.
Architektury hybrydowe wprowadzają kolejne wyzwanie. Organizacja może zarezerwować lokalny model dla danych wrażliwych, a z globalnych dostawców korzystać przy zadaniach ogólnych. Decyzja o klasyfikacji musi zapaść, zanim dane przekroczą tę granicę.
Agent podejmujący taką decyzję autonomicznie może błędnie sklasyfikować polecenie lub pobrany dokument. Pracownik może też dla wygody wkleić wrażliwy kontekst do globalnej ścieżki. Skuteczny nadzór nad rozwiązaniami hybrydowymi wymaga egzekwowalnych zasad kierowania ruchu, a nie jedynie spisanych wytycznych.
Przedsiębiorstwa stają więc przed wyborem dotyczącym tarcia. Kontrole przerywające każdą czynność zniechęcą do zatwierdzonego wdrażania i zepchną eksperymenty z powrotem do cienia. Kontrole, które nigdy nie przerywają wykonania, zapewniają niewielką ochronę przed błędami o dużych skutkach.
Zatwierdzanie oparte na ryzyku oferuje bardziej praktyczny środek. Wyszukiwanie tylko do odczytu w materiałach o niskiej wrażliwości może działać przy lekkim monitorowaniu. Przepływ pracy zmieniający zapisy finansowe lub wysyłający dane regulowane powinien wymagać silniejszego uwierzytelniania i potwierdzenia przez człowieka.
Takie podejście nie usuwa kompromisu związanego z kontrolą. Czyni go jawnym i mierzalnym. Celem nie jest zerowa autonomia, lecz autonomia ograniczona wrażliwością danych, wpływem działania i wskazanym właścicielem.
Odpowiedzialność zarządów nadchodzi przed techniczną jasnością
Od kadry kierowniczej oczekuje się przyjęcia odpowiedzialności za zachowanie agentów, podczas gdy wiele organizacji wciąż nie ma wiarygodnego rejestru.
Veeam poinformował, że 58% ankietowanych przedsiębiorstw uznało, iż podlega nowym przepisom dotyczącym odpowiedzialności korporacyjnej. Dwanaście procent stwierdziło, że indywidualne obowiązki są wspólne i niejasne. To połączenie może prowadzić zarówno do dublowania nadzoru, jak i do ryzyka, za które nikt nie odpowiada.
Czterdzieści procent respondentów wyraziło obawy dotyczące osobistej odpowiedzialności prawnej lub innych konsekwencji. Trzydzieści dziewięć procent zgłosiło większą kontrolę ze strony zarządu, a 37% opisało wzrost osobistego stresu lub niepokoju. Trzydzieści dwa procent wskazało, że presja związana z odpowiedzialnością wywołała napięcia lub konflikty wśród kadry kierowniczej.
Wyniki zawierały też mniej negatywny sygnał. Czterdzieści pięć procent stwierdziło, że zwiększona odpowiedzialność poprawiła zgodność działań i koncentrację kierownictwa. Presja regulacyjna może więc wymuszać decyzje dotyczące właścicielstwa, które organizacje wcześniej odkładały.
Czas ma znaczenie w Europie. EU AI Act wszedł w życie w sierpniu 2024 r., a istotne przepisy zaczęły obowiązywać 2 sierpnia 2026 r. Od tej daty Komisja Europejska i organy krajowe zaczęły również wykonywać odpowiednie uprawnienia egzekucyjne.
Niektóre zasady dotyczące systemów wysokiego ryzyka wejdą w życie później zgodnie ze zmienionym harmonogramem. Jednak istniejące już wymogi dotyczące przejrzystości, zakazanych praktyk i AI ogólnego przeznaczenia kształtują planowanie korporacyjne. Harmonogram AI Act wskazuje przedsiębiorstwom konkretne daty, wokół których mogą organizować programy zgodności.
Veeam stwierdził szerokie poparcie dla regulacji przy jednocześnie znacznej niepewności. Osiemdziesiąt trzy procent respondentów oczekiwało, że EU AI Act przyniesie pozytywny efekt. Równocześnie 62% uważało, że niejasności mogą stwarzać ryzyko związane ze zgodnością, a 63% obawiało się niezamierzonych konsekwencji operacyjnych lub prawnych.
Obawy dotyczące niejednoznaczności sięgnęły 74,4% wśród respondentów z Wielkiej Brytanii i 73,6% w Niemczech. Wielka Brytania znajduje się poza Unią Europejską, lecz brytyjskie firmy nadal stykają się z Aktem poprzez działalność w Europie, klientów, dostawców i dystrybucję produktów.
Zarządy powinny unikać wrzucania każdego autonomicznego przepływu pracy do jednej kategorii prawnej. AI Act stosuje ramy oparte na ryzyku, a obowiązki zależą od systemu, roli, celu i kontekstu wdrożenia. Wewnętrzny asystent niskiego ryzyka nie podlega automatycznie takim samym obowiązkom jak regulowany system wysokiego ryzyka.
Praktyczny problem polega na tym, że klasyfikacja wymaga wykrycia. Firma nie może ocenić przepływu pracy, o którego istnieniu nie wie. Nie może też stworzyć wiarygodnej dokumentacji, gdy właścicielstwo, pochodzenie modelu, dostęp do danych i uprawnienia narzędzi są rozproszone między działami.
W tym miejscu zarządzanie AI Veeam staje się kwestią odpowiedzialności. Zarząd nie musi zatwierdzać każdego polecenia, ale potrzebuje dowodów, że kierownictwo potrafi zidentyfikować krytyczne przepływy pracy. Potrzebuje też pewności, że agenci o dużym wpływie mają kontrole proporcjonalne do ich uprawnień.
Odpowiedzialność powinna zaczynać się od decyzji, a nie sloganów. Liderzy muszą określić, który dyrektor odpowiada za ryzyko związane z agentami, który zespół utrzymuje rejestr oraz które działania wymagają niezależnego zatwierdzenia. Muszą też zdecydować, kiedy przepływ pracy staje się na tyle istotny, by raportować go zarządowi.
Metryki powinny ujawniać jakość kontroli, a nie nagradzać samą skalę wdrażania. Liczenie wdrożonych agentów niewiele mówi o bezpieczeństwie. Bardziej użyteczne miary obejmują wykryte niezidentyfikowane przepływy pracy, usunięte nadmierne uprawnienia, przyznane wyjątki od zasad oraz incydenty odtworzone na podstawie kompletnych logów.
Jasne właścicielstwo może również ograniczyć zachowania obronne. Jeśli kilku dyrektorów uważa, że grożą im osobiste konsekwencje, ale nikt nie kontroluje całego procesu, zespoły mogą bezkrytycznie blokować użyteczne systemy. Zdefiniowany model decyzyjny pozwala liderom akceptować udokumentowane ryzyka tam, gdzie uzasadnia to przypadek biznesowy.
Czego ankieta nie dowodzi
Wyniki Veeam wskazują na wiarygodny problem z nadzorem, lecz badanie nie mierzy bezpośrednio naruszeń, strat ani skuteczności kontroli.
Badanie zostało zlecone przez firmę sprzedającą produkty do odporności danych, bezpieczeństwa i nadzoru. Według Veeam ankietę niezależnie przeprowadziła firma Censuswide. Finansowanie nie unieważnia wyników, ale czytelnicy powinni odróżniać zmierzone odpowiedzi od interpretacji sponsora.
Próba objęła 1 000 decydentów w większych przedsiębiorstwach. Nie reprezentowała każdej organizacji w Europie, na Bliskim Wschodzie i w Afryce. Mniejsze firmy, agencje publiczne i przedsiębiorstwa bez dojrzałych programów AI mogą zgłaszać inne warunki.
Deklarowany przez respondentów nadzór ma również charakter subiektywny. Dwóch respondentów może inaczej rozumieć „pełny nadzór”. Jedna organizacja może uznać niepełne logowanie poleceń za niewystarczający nadzór, podczas gdy inna zarezerwuje to określenie dla nieznanych narzędzi i poświadczeń.
Określenia „przepływ pracy AI”, „autonomiczny przepływ pracy” i „agent w cieniu” mogą obejmować bardzo różne systemy. Zaplanowany proces tworzenia podsumowań i agent upoważniony do zmiany infrastruktury produkcyjnej nie stwarzają równoważnego ryzyka. Zagregowane odsetki nie pokazują, ile przepływów pracy posiada istotne uprawnienia.
Badanie nie ujawnia również zweryfikowanej liczby wycieków danych spowodowanych przez agentów w cieniu. Siedemdziesiąt procent respondentów deklarujących interakcję z danymi wrażliwymi nie oznacza, że 70% doświadczyło ujawnienia danych atakującemu. Interakcja bez pełnego nadzoru jest warunkiem ryzyka, a nie skutkiem incydentu.
To rozróżnienie powinno kształtować interpretację nagłówka. „Kryzys” jest charakterystyką luki widoczności przedstawioną przez Veeam. Dostępne wyniki uzasadniają obawy dotyczące dojrzałości nadzoru, ale nie ustalają częstotliwości ani finansowego wpływu wynikających z niego niepowodzeń.
Niezależne prace techniczne mimo to potwierdzają podstawowy mechanizm ryzyka. Przegląd NIST z 2026 r. wykazał szeroką zgodę wśród respondentów, że agenci wprowadzają odrębne obawy bezpieczeństwa. Stwierdził również, że utrwalone praktyki cyberbezpieczeństwa pozostają istotne, lecz wymagają dostosowania.
Przegląd bezpieczeństwa agentów wskazał apele o wytyczne wdrożeniowe, wymianę informacji i standardy. Ta niezależna praca nie potwierdza odsetków podanych przez Veeam. Pokazuje jednak, że wyzwanie związane z kontrolą wykracza poza pozycjonowanie rynkowe jednego dostawcy.
Druga niepewność dotyczy proponowanego środka zaradczego. Zabezpieczanie danych może ograniczać nieuprawniony dostęp i poprawiać odzyskiwanie, lecz zachowanie agenta zależy również od projektu modelu, kodu orkiestracji, narzędzi, pamięci i tożsamości. Żadna pojedyncza warstwa kontroli nie obejmuje kompletnego systemu.
Organizacje powinny więc oprzeć się pokusie zakupu produktu do zarządzania i uznania problemu z rejestrem za rozwiązany. Narzędzia do wykrywania mogą pomijać przepływy pracy działające przez prywatne konta lub słabo monitorowane usługi automatyzacji. Zasady mogą też dryfować, gdy pracownicy modyfikują polecenia, połączenia i harmonogramy.
Testy techniczne muszą badać rzeczywiste zadania. Ogólny wynik bezpieczeństwa nie pokaże, czy agent obsługujący zobowiązania prawidłowo obsługuje zmanipulowaną fakturę. Oceny powinny odzwierciedlać rzeczywiste uprawnienia, źródła danych, tryby awarii i powtarzane próby ataku.
Zatwierdzanie przez człowieka również nie jest uniwersalnym rozwiązaniem. Recenzenci mogą przywyknąć do częstych monitów i zatwierdzać działania bez ich sprawdzania. Wysokiej jakości zatwierdzanie wymaga zwięzłego kontekstu, zrozumiałej konsekwencji oraz praktycznego sposobu odrzucenia lub zmodyfikowania działania.
Najsilniejszy wkład ankiety ma więc charakter diagnostyczny. Daje zarządom i zespołom bezpieczeństwa powód, by sprawdzić, czy ich zakładane kontrole odpowiadają obserwowalnym przepływom pracy. Jej najsłabsza interpretacja traktowałaby każdą zgłoszoną lukę jako potwierdzone naruszenie albo każdy suwerenny model jako kompletne rozwiązanie.
Trzy sygnały pokażą, czy nadzór nadgania rzeczywistość
Kolejnym testem będzie to, czy przedsiębiorstwa potrafią przełożyć obawy na rejestry, egzekwowalne granice i dowody, które przetrwają analizę incydentu.
Pierwszym sygnałem jest jakość rejestrów agentów w przedsiębiorstwach. Wiarygodny rejestr powinien łączyć każdy produkcyjny przepływ pracy z właścicielem, celem biznesowym, modelem, źródłem danych, zestawem narzędzi, tożsamością i statusem zatwierdzenia. Arkusz kalkulacyjny zawierający nazwy aplikacji nie uchwyci zmieniającego się zachowania agentów.
Organizacje powinny raportować, ilu wcześniej nieznanych agentów wykrywają i jak szybko właściciele rozwiązują związane z nimi kwestie. Tymczasowy wzrost liczby wykrytych przepływów pracy w cieniu może wskazywać na lepszą widoczność, a nie na pogorszenie bezpieczeństwa. Silniejszą miarą jest to, czy z czasem maleje liczba nierozwiązanych przepływów pracy o dużym wpływie.
Ten sygnał wzmocniłby diagnozę Veeam, gdyby przedsiębiorstwa wielokrotnie znajdowały agentów z dostępem do danych wrażliwych poza istniejącymi rejestrami. Osłabiłby narrację o kryzysie, gdyby programy wykrywania ujawniły głównie eksperymenty o niskim wpływie, które już znajdują się za skutecznymi kontrolami danych.
Drugim sygnałem jest pojawienie się egzekwowalnych standardów tożsamości i autoryzacji. Agenci potrzebują tożsamości odrębnych od pracowników, którzy ich tworzą. Uprawnienia powinny odzwierciedlać konkretne zadania, wygasać, gdy jest to właściwe, i tworzyć zapisy odpowiednie do prowadzenia dochodzeń.
NIST uruchomił inicjatywę dotyczącą standardów agentów, aby wspierać bezpieczne i interoperacyjne wdrażanie. Postępy we wspólnych wzorcach tożsamości, autoryzacji, oceny i komunikacji zmniejszyłyby zależność od niestandardowych kontroli dla każdej platformy.
Wsparcie dostawców zdecyduje, czy te standardy zmienią działalność operacyjną. Przedsiębiorstwa powinny obserwować, czy główni dostawcy chmury, tożsamości, automatyzacji i modeli udostępnią zgodne kontrole. Język zasad bez wsparcia wdrożeniowego pozostawi zespoły z fragmentarycznymi logami i uprawnieniami.
Ten sygnał wzmocniłby argument artykułu, gdyby dostawcy zbieżnie przyjęli tożsamości specyficzne dla agentów i szczegółową autoryzację narzędzi. Osłabiłby go, gdyby zwykłe tożsamości obciążeń roboczych okazały się wystarczające w rzeczywistych wdrożeniach bez tworzenia istotnych martwych punktów.
Trzecim sygnałem są dowody dotyczące incydentów. Zespoły ds. bezpieczeństwa muszą publikować lub udostępniać zanonimizowane przypadki pokazujące, jak zawiodły autonomiczne procesy robocze, jakie mechanizmy kontroli je zatrzymały oraz które zapisy umożliwiły odzyskanie sprawności. Bez danych o rezultatach trudno będzie właściwie skalibrować obawy ujawniane w badaniach.
Dowody dotyczące incydentów powinny rozróżniać przypadkowe ujawnienie danych, wrogie wstrzykiwanie promptów, nadmierne wykorzystanie uprawnień oraz błędne autonomiczne decyzje. Każdy tryb awarii wymaga innej reakcji. Łączenie ich pod hasłem „ryzyko AI” zaciera obraz tego, które inwestycje faktycznie ograniczają szkody.
Organy regulacyjne mogą wzmocnić tę bazę dowodową, precyzując oczekiwania dotyczące raportowania i publikując wzorce działań egzekucyjnych. Przedsiębiorstwa powinny również sprawdzić, czy dochodzenia związane z AI pozwalają odtworzyć dane wejściowe agenta, pobrany kontekst, wywołania narzędzi, zatwierdzenia i wyniki.
Dobrze zarządzany system powinien umożliwiać taką rekonstrukcję bez konieczności wieczystego przechowywania każdego wrażliwego promptu. Zespoły potrzebują określonych okresów retencji, chronionych zapisów audytowych oraz ograniczeń dostępu do samych logów. Obserwowalność może stać się kolejnym zagrożeniem dla prywatności, jeśli zostanie wdrożona nieostrożnie.
Ten sygnał wzmocniłby tezę Veeam o kryzysie shadow agent, gdyby dochodzenia wielokrotnie kończyły się niepowodzeniem, ponieważ organizacje nie mają zapisów dotyczących własności i wykonania działań. Osłabiłby tę tezę, gdyby istniejąca telemetria bezpieczeństwa konsekwentnie wspierała szybkie powstrzymywanie incydentów i wiarygodne ustalanie odpowiedzialności.
Dla nabywców korporacyjnych natychmiastowe działanie jest proste. Zapytaj każdy dział, jakich agentów obsługuje, do jakich danych mają dostęp i jakie działania mogą podejmować. Następnie porównaj te odpowiedzi z telemetrią tożsamości, sieci, chmury i automatyzacji.
Deweloperzy powinni traktować uprawnienia agentów jako element projektowania produktu. Zacznij od dostępu tylko do odczytu, oddziel nieufne treści od instrukcji i wymagaj potwierdzenia przed działaniami o istotnych konsekwencjach. Zachowaj wystarczająco dużo kontekstu, aby wyjaśniać awarie, nie przekształcając jednak logów w niekontrolowane archiwum danych.
Pracownicy wiedzy powinni zakładać, że wygoda nie oznacza upoważnienia. Przed podłączeniem procesu roboczego do poczty e-mail, plików, systemów klientów lub zapisów spotkań potwierdź zatwierdzoną przez organizację ścieżkę. Przydatna osobista automatyzacja może narazić instytucję na ryzyko, gdy jej poświadczenia lub wyniki wymkną się spod kontroli.
Najbliższe trzy miesiące pokażą, czy rynek zareaguje mierzalnymi mechanizmami kontroli, czy kolejną warstwą dokumentów dotyczących polityk. W tej kolejności obserwuj inwentaryzacje, standardy tożsamości i dowody dotyczące incydentów. Te sygnały pokażą, czy Veeam zidentyfikował tymczasową lukę adopcyjną, czy trwałą cechę wdrażania agentów w przedsiębiorstwach.



