کد خبر: ۱۰۲۰

امنیت Salesforce در عصر هوش مصنوعی؛ حاکمیت اعتماد و مدیریت ریسک AI

هوش مصنوعی نیازهای امنیتی Salesforce را تغییر داده است

هوش مصنوعی امنیت Salesforce را تغییر داده است. با Trust Mapping، روابط اعتماد، دسترسی‌ها، داده‌ها و ریسک‌های Agentهای AI را بهتر شناسایی و مدیریت کنید.

روش‌های سنتی امنیت و حاکمیت در محیط‌های Salesforce معمولاً بر هویت کاربران، مجوزها، سطح دسترسی، تنظیمات امنیتی و کنترل‌ها تمرکز داشته‌اند. اما با گسترش هوش مصنوعی، Agentها، APIها و یکپارچه‌سازی سرویس‌های مختلف، این رویکرد دیگر به‌تنهایی کافی نیست.

بر اساس گزارش WithSecure با عنوان «Navigating Trust in the Modern Salesforce Ecosystem»، سازمان‌ها علاوه بر کنترل دسترسی‌ها باید بدانند به چه اطلاعاتی متکی هستند، اعتماد چگونه میان سیستم‌های متصل گسترش پیدا می‌کند، چه اقداماتی انجام می‌شود و این اقدامات چه نتایجی به همراه دارند.

اعتماد در اکوسیستم Salesforce به چه معناست؟

در این گزارش، «اعتماد» به معنای این باور است که افراد، سیستم‌ها، اطلاعات و سرویس‌های متصل، در چارچوب یک فرایند کاری، مطابق انتظار عمل می‌کنند و می‌توان به آن‌ها اتکا کرد.

در Salesforce، این روابط اعتماد می‌توانند میان طیف گسترده‌ای از عناصر شکل بگیرند؛ از جمله:

  • کاربران و کارکنان
  • Agentهای هوش مصنوعی
  • APIها
  • سرویس‌ها و سیستم‌های یکپارچه‌شده
  • اپلیکیشن‌های SaaS
  • پلتفرم‌های خارجی

هر رابطه اعتماد دارای مسئولیت، محدوده، مرز و مجموعه‌ای از فرضیات است. این موارد مشخص می‌کنند سازمان دقیقاً به چه چیزی اعتماد می‌کند، این اعتماد در کجا اعمال می‌شود و چه محدودیت‌هایی دارد.

با افزایش استفاده از هوش مصنوعی و اتوماسیون، این روابط می‌توانند در میان چندین سیستم و فرایند گسترش پیدا کنند؛ حتی در شرایطی که بسیاری از اقدامات دیگر مستقیماً توسط انسان انجام نمی‌شوند.

اینجاست که مفهوم Trust Mapping یا نقشه‌برداری اعتماد اهمیت پیدا می‌کند. این رویکرد به سازمان‌ها کمک می‌کند روابط اعتماد موجود در فرایندهای کاری را شناسایی و قابل مشاهده کنند تا بتوانند با تغییر فناوری‌ها، فرایندهای کاری و اهداف کسب‌وکار، آن‌ها را دوباره ارزیابی کنند.

پنج حوزه اصلی اعتماد در Salesforce

چارچوب Trust Mapping، روابط اعتماد را در پنج حوزه اصلی بررسی می‌کند. این پنج حوزه نشان می‌دهند چه کسی یا چه چیزی در یک فرایند مشارکت دارد، چه اطلاعاتی مورد استفاده قرار می‌گیرد، اعتماد چگونه ایجاد یا منتقل می‌شود، این اعتماد چگونه مورد استفاده قرار می‌گیرد و در نهایت چه نتیجه‌ای حاصل می‌شود.

این پنج حوزه عبارت‌اند از:

  1. موجودیت‌ها (Entities)
  2. اطلاعات (Information)
  3. ارتباطات (Connections)
  4. اقدامات (Actions)
  5. نتایج سیستم (System Outcomes)

این چارچوب را می‌توان در فرایندهای مختلف Salesforce، از جمله Agentforce، Headless 360، اپلیکیشن‌های SaaS شخص ثالث و گردش‌کارهای مبتنی بر هوش مصنوعی به کار گرفت.

هدف اصلی، ایجاد روشی ساختاریافته برای شناسایی محل شکل‌گیری اعتماد و نحوه عملکرد آن در میان فرایندها و سیستم‌های متصل است.

چگونه روابط اعتماد را در Salesforce شناسایی کنیم؟

سؤالات رایج امنیتی مانند «آیا این سیستم امن است؟» یا «آیا باید این Integration را فعال نگه داریم؟» معمولاً بر این فرض استوارند که سازمان از روابط اعتماد موجود در یک گردش‌کار اطلاع دارد.

اما Trust Mapping Discovery ابتدا تلاش می‌کند روابطی را شناسایی کند که اساساً اجرای یک فرایند کسب‌وکار را ممکن می‌سازند.

در این مرحله، سازمان می‌تواند برای هر رابطه اعتماد مشخص کند:

  • چه مسئولیتی دارد؛
  • در چه محدوده‌ای اعمال می‌شود؛
  • مرزهای آن کجاست؛
  • چه فرضیاتی از آن پشتیبانی می‌کنند.

پس از ترسیم این روابط، می‌توان بررسی کرد که آیا آن‌ها همچنان مناسب، قابل توجیه و همسو با اهداف کسب‌وکار هستند یا خیر. همچنین باید مشخص شود آیا این روابط ریسک جدیدی ایجاد کرده‌اند که نیازمند کنترل یا کاهش ریسک است.

گزارش WithSecure برای توضیح این فرایند، سه سناریو را بررسی می‌کند که نشان می‌دهند پس از ایجاد یک رابطه اعتماد، نحوه دسترسی، رفتار سیستم و حتی اهداف کسب‌وکار می‌تواند تغییر کند.

در یکی از سناریوها، یک فروشنده از Claude از طریق Headless 360 برای تحلیل داده‌های Salesforce و دریافت پیشنهاد درباره اقدامات بعدی استفاده می‌کند.

در سناریوی دیگری، یک درخواست پشتیبانی مشتری توسط Agentforce پردازش شده و سپس یک نیروی انسانی آن را بررسی می‌کند.

سناریوی سوم نیز به یک Integration قدیمی Salesforce مربوط است که دیگر مورد استفاده قرار نمی‌گیرد، اما اعتبارنامه‌های آن همچنان فعال هستند.

ارزیابی روابط اعتماد؛ مرحله بعدی حاکمیت

پس از شناسایی روابط مهم اعتماد، مرحله Governance یا حاکمیت مشخص می‌کند کدام روابط نیاز به بررسی و اقدام دارند و آیا همچنان هدف اولیه خود را برآورده می‌کنند یا خیر.

در این ارزیابی، پنج حوزه Trust Mapping در کنار عواملی مانند موارد زیر بررسی می‌شوند:

  • میزان مشاهده‌پذیری (Visibility)
  • مالکیت (Ownership)
  • هدف و ضرورت رابطه (Purpose)
  • نظارت و پایش (Monitoring)
  • بازبینی دوره‌ای (Review)

سازمان باید بررسی کند که آیا افراد و سیستم‌های مناسب، سطح اختیار و دسترسی مناسبی دارند یا خیر. همچنین باید مشخص شود آیا اطلاعات همچنان قابل اعتماد هستند و آیا ارتباطات و اقدامات انجام‌شده از محدوده تعریف‌شده خارج نشده‌اند.

علاوه بر این، نتایج تولیدشده توسط یک گردش‌کار نیز اهمیت دارند؛ زیرا خروجی یک فرایند ممکن است روی سایر سیستم‌ها یا فرایندهای کسب‌وکار تأثیر بگذارد.

بر اساس نتیجه ارزیابی، سازمان می‌تواند یک رابطه اعتماد را:

  • حفظ کند؛
  • اصلاح کند؛
  • محدود کند؛
  • حذف کند؛
  • یا برای آن کنترل‌های جدید و نظارت بیشتر در نظر بگیرد.

چه شواهدی برای حاکمیت اعتماد مورد نیاز است؟

حاکمیت روابط اعتماد باید بر اساس شواهد واقعی انجام شود. این شواهد می‌توانند شامل موارد زیر باشند:

  • تغییرات در مجوزها و OAuth Scopeها
  • رخدادها و حوادث امنیتی
  • یافته‌های ممیزی
  • Threat Intelligence یا اطلاعات تهدید
  • رفتار Agentهای هوش مصنوعی
  • ارزیابی عملکرد مدل‌های AI
  • تغییرات فرایندهای کسب‌وکار
  • داده‌های مربوط به مانیتورینگ و عملیات

میزان بررسی نیز باید متناسب با سطح ریسک باشد. فرایندهای پیچیده، حیاتی برای کسب‌وکار، تحت قوانین و مقررات، به‌شدت متصل یا کاملاً خودکار به نظارت و بررسی دقیق‌تری نیاز دارند.

Trust Drift چیست؟

یکی از مفاهیم مهم در مدیریت اعتماد، Trust Drift یا انحراف اعتماد است.

Trust Drift زمانی اتفاق می‌افتد که یک رابطه اعتماد به‌تدریج از هدف اولیه، محدوده، محدودیت‌ها یا فرضیات اصلی خود فاصله بگیرد.

چند نمونه از این وضعیت عبارت‌اند از:

  • اعتبارنامه‌هایی که دیگر استفاده نمی‌شوند اما همچنان فعال هستند؛
  • دسترسی‌های بیش از حد مورد نیاز؛
  • اطلاعات قدیمی یا غیرقابل اعتماد؛
  • توصیه‌های تولیدشده توسط هوش مصنوعی که بدون اعتبارسنجی انسانی پذیرفته می‌شوند.

این موارد نشان می‌دهند که صرفاً ایجاد یک کنترل امنیتی کافی نیست؛ بلکه سازمان باید در طول زمان بررسی کند که آیا رابطه اعتماد همچنان همان چیزی است که در ابتدا تعریف شده بود یا خیر.

چگونه Trust Mapping را در عمل پیاده کنیم؟

Trust Mapping یک فرایند یک‌باره نیست. روابط اعتماد در یک سازمان دائماً در حال تغییر هستند.

برای مثال، با انجام اقداماتی مانند موارد زیر ممکن است ساختار اعتماد تغییر کند:

  • اضافه کردن Integrationهای جدید
  • استفاده از Agentهای هوش مصنوعی
  • تغییر یا جایگزینی فروشندگان و سرویس‌دهندگان
  • جابه‌جایی کارکنان میان نقش‌های مختلف
  • پایان یافتن یک پروژه
  • بازنشسته کردن یک سیستم
  • توقف استفاده از یک منبع اطلاعاتی

به همین دلیل، فرایندهای Discovery و Governance باید در طول زمان و متناسب با تغییرات روابط و گردش‌کارها تکرار شوند.

Trust Mapping چه تفاوتی با روش‌های سنتی امنیت دارد؟

Trust Mapping جایگزین ابزارها و روش‌های موجود امنیتی نیست، بلکه آن‌ها را تکمیل می‌کند.

این رویکرد می‌تواند در کنار روش‌هایی مانند:

  • Security Posture Management
  • Threat Modeling
  • Identity Governance
  • مدیریت دسترسی و مجوزها

استفاده شود.

تفاوت اصلی این است که Trust Mapping یک دید سطح گردش‌کار (Workflow-Level) ایجاد می‌کند.

در این مدل، سازمان فقط نمی‌پرسد «چه کسی دسترسی دارد؟»، بلکه بررسی می‌کند:

این فرایند به چه چیزی وابسته است؟ چرا به آن وابسته است؟ محدوده این وابستگی چیست؟ چه فرضیاتی آن را پشتیبانی می‌کنند؟ و اگر این رابطه تغییر کند، چه پیامدی برای کسب‌وکار خواهد داشت؟

جمع‌بندی

گسترش هوش مصنوعی، Agentهای خودکار، APIها و Integrationها در Salesforce باعث شده مفهوم امنیت از مدیریت صرفِ هویت و دسترسی فراتر برود.

در محیط‌های مدرن Salesforce، سازمان‌ها باید بتوانند روابط اعتماد میان کاربران، داده‌ها، سیستم‌ها، Agentهای AI و سرویس‌های خارجی را شناسایی و ارزیابی کنند.

Trust Mapping با ایجاد تصویری ساختاریافته از این روابط، به سازمان کمک می‌کند تشخیص دهد چه چیزی مورد اعتماد است، چرا مورد اعتماد است، این اعتماد در چه محدوده‌ای اعمال می‌شود و آیا هنوز با اهداف امنیتی و کسب‌وکار همخوانی دارد یا خیر.

با افزایش نقش AI و اتوماسیون در فرایندهای سازمانی، چنین رویکردی می‌تواند به یکی از اجزای مهم حاکمیت امنیت، مدیریت ریسک و اعتماد در اکوسیستم Salesforce تبدیل شود.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث