کد خبر: ۵۰۹

گزارش اوکتا: عامل‌های هوش مصنوعی هنوز از حساب‌های کاربری انسان‌ها استفاده می‌کنند

عامل هوش مصنوعی

گزارش اوکتا نشان می‌دهد بسیاری از عامل‌های هوش مصنوعی هنوز با حساب‌های کاربری انسانی و کلیدهای API ثابت فعالیت می‌کنند؛ موضوعی که ریسک امنیتی سازمان‌ها را افزایش می‌دهد.

هانا حیدری
خبرنگار:
هانا حیدری

گزارش تازه شرکت Okta نشان می‌دهد با افزایش استفاده سازمان‌ها از عامل‌های هوش مصنوعی (AI Agents)، بسیاری از این سامانه‌ها همچنان با حساب‌های کاربری انسانی، کلیدهای API ثابت یا حساب‌های سرویس قدیمی فعالیت می‌کنند؛ موضوعی که علاوه بر افزایش ریسک امنیتی، امکان ردیابی دقیق اقدامات انجام‌شده توسط هوش مصنوعی را نیز از بین می‌برد.

عامل‌های هوش مصنوعی هنوز با حساب کاربران وارد سازمان‌ها می‌شوند

به گزارش هلپ نت سکیوریتی، گسترش استفاده از هوش مصنوعی در سازمان‌ها، چالش‌های تازه‌ای را برای تیم‌های امنیت سایبری ایجاد کرده است. تازه‌ترین گزارش Okta Enterprise AI Index که بر اساس داده‌های ورود کاربران بیش از ۲۰ هزار سازمان بین سال‌های ۲۰۲۲ تا ۲۰۲۶ تهیه شده، نشان می‌دهد اغلب شرکت‌ها دیگر به یک پلتفرم هوش مصنوعی محدود نیستند و هم‌زمان از چندین سرویس مختلف برای برنامه‌نویسی، تولید محتوا، جست‌وجوی سازمانی و همکاری تیمی استفاده می‌کنند.

این تنوع، در کنار استفاده هم‌زمان از ابزارهای رسمی و حساب‌های شخصی کارکنان، موجب افزایش تعداد هویت‌ها، مجوزهای دسترسی و اعتبارنامه‌های امنیتی در محیط سازمان شده است.

بازار هوش مصنوعی سازمانی به دو بخش تقسیم شده است

اوکتا در این گزارش، ارائه‌دهندگان هوش مصنوعی را به دو گروه تقسیم کرده است. شرکت‌های AI-native مانند OpenAI، Anthropic و Cursor طی چهار سال گذشته رشد بسیار سریعی در جذب مشتریان سازمانی تجربه کرده‌اند و تعداد مشتریان آن‌ها بیش از چهار برابر شده است.

در مقابل، شرکت‌های باسابقه‌ای مانند Microsoft، Google Workspace، Adobe، Slack، Figma و Notion نیز با افزودن قابلیت‌های هوش مصنوعی به محصولات خود رشد داشته‌اند، اما سرعت توسعه آن‌ها کمتر از بازیگران بومی هوش مصنوعی بوده است.

از چت‌بات تا عامل‌های هوشمند

به گفته پژوهشگران، نسل نخست ابزارهای هوش مصنوعی تنها وظایفی مانند تکمیل کد یا پاسخ به پرسش‌ها را انجام می‌دادند، اما از سال ۲۰۲۵ روند بازار به سمت عامل‌های هوش مصنوعی (AI Agents) تغییر کرده است.

این عامل‌ها اکنون قادرند بدون نیاز به دخالت مداوم کاربر، زنجیره‌ای از وظایف را اجرا کنند، در مخازن کد جابه‌جا شوند و فرآیندهای چندمرحله‌ای را به‌صورت خودکار به پایان برسانند.

افزایش تعداد پلتفرم‌ها، افزایش سطح حمله

هر ابزار هوش مصنوعی برای دسترسی به داده‌ها و سامانه‌های سازمانی به مجوزها، توکن‌ها و کلیدهای امنیتی نیاز دارد. به همین دلیل، با افزایش تعداد پلتفرم‌های مورد استفاده، سطح حمله نیز بزرگ‌تر می‌شود.

فی لیو، پژوهشگر ارشد فناوری‌های نوظهور در اوکتا، می‌گوید داده‌های این شرکت نشان می‌دهد هرچه تعداد پلتفرم‌های هوش مصنوعی بیشتر شود، احتمال وجود برنامه‌هایی با مجوزهای بیش از حد لازم و همچنین توکن‌های بدون مالک نیز افزایش پیدا می‌کند.

او تأکید می‌کند تیم‌های امنیتی باید به ابزارهای هوش مصنوعی تنها به چشم یک نرم‌افزار جدید نگاه نکنند، بلکه آن‌ها را بخشی از زیرساخت مدیریت هویت سازمان بدانند.

عامل‌های هوش مصنوعی هنوز با حساب انسان‌ها کار می‌کنند

یکی از مهم‌ترین یافته‌های این گزارش، استفاده گسترده از روش‌های قدیمی برای احراز هویت عامل‌های هوش مصنوعی است.

طبق اعلام اوکتا، بسیاری از سازمان‌ها هنوز برای اجرای  Agentها از حساب‌های سرویس، کلیدهای API ثابت و حتی حساب‌های کاربری مشترک میان کارکنان استفاده می‌کنند.

این موضوع باعث می‌شود هنگام ثبت رخدادهای امنیتی، مشخص نباشد یک اقدام حساس توسط یک کارمند انجام شده یا یک عامل هوش مصنوعی آن را اجرا کرده است؛ مسئله‌ای که فرآیند ممیزی، پاسخ به رخداد و بررسی حملات سایبری را با چالش جدی مواجه می‌کند.

به همین دلیل، اوکتا توصیه می‌کند سازمان‌ها برای عامل‌های هوش مصنوعی از هویت‌های مستقل غیرانسانی (Non-Human Identities) استفاده کنند تا هر Agent چرخه عمر، سطح دسترسی و فرآیند بازبینی مجوزهای اختصاصی خود را داشته باشد.

هوش مصنوعی سایه؛ تهدیدی خارج از دید تیم امنیت

در این گزارش همچنین به رشد پدیده Shadow AI اشاره می‌کند؛ وضعیتی که کارکنان بدون اطلاع واحد فناوری اطلاعات، از مدل‌های هوش مصنوعی یا حساب‌های شخصی خود برای انجام وظایف کاری استفاده می‌کنند.

در چنین شرایطی، اگر اطلاعات محرمانه سازمان، کدهای اختصاصی یا داده‌های مشتریان در اختیار یک سرویس تأییدنشده قرار گیرد، تیم امنیتی هیچ دیدی نسبت به این تبادل اطلاعات نخواهد داشت و حتی امکان لغو دسترسی یا اعمال سیاست‌های امنیتی نیز از بین می‌رود.

اوکتا معتقد است سازمان‌ها باید پرکاربردترین ابزارهای هوش مصنوعی را به‌صورت رسمی تحت سامانه مدیریت هویت و ورود یکپارچه (SSO) قرار دهند تا کارکنان انگیزه‌ای برای استفاده از سرویس‌های خارج از کنترل سازمان نداشته باشند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث