گزارش اوکتا: عاملهای هوش مصنوعی هنوز از حسابهای کاربری انسانها استفاده میکنند
گزارش اوکتا نشان میدهد بسیاری از عاملهای هوش مصنوعی هنوز با حسابهای کاربری انسانی و کلیدهای API ثابت فعالیت میکنند؛ موضوعی که ریسک امنیتی سازمانها را افزایش میدهد.
گزارش تازه شرکت Okta نشان میدهد با افزایش استفاده سازمانها از عاملهای هوش مصنوعی (AI Agents)، بسیاری از این سامانهها همچنان با حسابهای کاربری انسانی، کلیدهای API ثابت یا حسابهای سرویس قدیمی فعالیت میکنند؛ موضوعی که علاوه بر افزایش ریسک امنیتی، امکان ردیابی دقیق اقدامات انجامشده توسط هوش مصنوعی را نیز از بین میبرد.
عاملهای هوش مصنوعی هنوز با حساب کاربران وارد سازمانها میشوند
به گزارش هلپ نت سکیوریتی، گسترش استفاده از هوش مصنوعی در سازمانها، چالشهای تازهای را برای تیمهای امنیت سایبری ایجاد کرده است. تازهترین گزارش Okta Enterprise AI Index که بر اساس دادههای ورود کاربران بیش از ۲۰ هزار سازمان بین سالهای ۲۰۲۲ تا ۲۰۲۶ تهیه شده، نشان میدهد اغلب شرکتها دیگر به یک پلتفرم هوش مصنوعی محدود نیستند و همزمان از چندین سرویس مختلف برای برنامهنویسی، تولید محتوا، جستوجوی سازمانی و همکاری تیمی استفاده میکنند.
این تنوع، در کنار استفاده همزمان از ابزارهای رسمی و حسابهای شخصی کارکنان، موجب افزایش تعداد هویتها، مجوزهای دسترسی و اعتبارنامههای امنیتی در محیط سازمان شده است.
بازار هوش مصنوعی سازمانی به دو بخش تقسیم شده است
اوکتا در این گزارش، ارائهدهندگان هوش مصنوعی را به دو گروه تقسیم کرده است. شرکتهای AI-native مانند OpenAI، Anthropic و Cursor طی چهار سال گذشته رشد بسیار سریعی در جذب مشتریان سازمانی تجربه کردهاند و تعداد مشتریان آنها بیش از چهار برابر شده است.
در مقابل، شرکتهای باسابقهای مانند Microsoft، Google Workspace، Adobe، Slack، Figma و Notion نیز با افزودن قابلیتهای هوش مصنوعی به محصولات خود رشد داشتهاند، اما سرعت توسعه آنها کمتر از بازیگران بومی هوش مصنوعی بوده است.
از چتبات تا عاملهای هوشمند
به گفته پژوهشگران، نسل نخست ابزارهای هوش مصنوعی تنها وظایفی مانند تکمیل کد یا پاسخ به پرسشها را انجام میدادند، اما از سال ۲۰۲۵ روند بازار به سمت عاملهای هوش مصنوعی (AI Agents) تغییر کرده است.
این عاملها اکنون قادرند بدون نیاز به دخالت مداوم کاربر، زنجیرهای از وظایف را اجرا کنند، در مخازن کد جابهجا شوند و فرآیندهای چندمرحلهای را بهصورت خودکار به پایان برسانند.
افزایش تعداد پلتفرمها، افزایش سطح حمله
هر ابزار هوش مصنوعی برای دسترسی به دادهها و سامانههای سازمانی به مجوزها، توکنها و کلیدهای امنیتی نیاز دارد. به همین دلیل، با افزایش تعداد پلتفرمهای مورد استفاده، سطح حمله نیز بزرگتر میشود.
فی لیو، پژوهشگر ارشد فناوریهای نوظهور در اوکتا، میگوید دادههای این شرکت نشان میدهد هرچه تعداد پلتفرمهای هوش مصنوعی بیشتر شود، احتمال وجود برنامههایی با مجوزهای بیش از حد لازم و همچنین توکنهای بدون مالک نیز افزایش پیدا میکند.
او تأکید میکند تیمهای امنیتی باید به ابزارهای هوش مصنوعی تنها به چشم یک نرمافزار جدید نگاه نکنند، بلکه آنها را بخشی از زیرساخت مدیریت هویت سازمان بدانند.
عاملهای هوش مصنوعی هنوز با حساب انسانها کار میکنند
یکی از مهمترین یافتههای این گزارش، استفاده گسترده از روشهای قدیمی برای احراز هویت عاملهای هوش مصنوعی است.
طبق اعلام اوکتا، بسیاری از سازمانها هنوز برای اجرای Agentها از حسابهای سرویس، کلیدهای API ثابت و حتی حسابهای کاربری مشترک میان کارکنان استفاده میکنند.
این موضوع باعث میشود هنگام ثبت رخدادهای امنیتی، مشخص نباشد یک اقدام حساس توسط یک کارمند انجام شده یا یک عامل هوش مصنوعی آن را اجرا کرده است؛ مسئلهای که فرآیند ممیزی، پاسخ به رخداد و بررسی حملات سایبری را با چالش جدی مواجه میکند.
به همین دلیل، اوکتا توصیه میکند سازمانها برای عاملهای هوش مصنوعی از هویتهای مستقل غیرانسانی (Non-Human Identities) استفاده کنند تا هر Agent چرخه عمر، سطح دسترسی و فرآیند بازبینی مجوزهای اختصاصی خود را داشته باشد.
هوش مصنوعی سایه؛ تهدیدی خارج از دید تیم امنیت
در این گزارش همچنین به رشد پدیده Shadow AI اشاره میکند؛ وضعیتی که کارکنان بدون اطلاع واحد فناوری اطلاعات، از مدلهای هوش مصنوعی یا حسابهای شخصی خود برای انجام وظایف کاری استفاده میکنند.
در چنین شرایطی، اگر اطلاعات محرمانه سازمان، کدهای اختصاصی یا دادههای مشتریان در اختیار یک سرویس تأییدنشده قرار گیرد، تیم امنیتی هیچ دیدی نسبت به این تبادل اطلاعات نخواهد داشت و حتی امکان لغو دسترسی یا اعمال سیاستهای امنیتی نیز از بین میرود.
اوکتا معتقد است سازمانها باید پرکاربردترین ابزارهای هوش مصنوعی را بهصورت رسمی تحت سامانه مدیریت هویت و ورود یکپارچه (SSO) قرار دهند تا کارکنان انگیزهای برای استفاده از سرویسهای خارج از کنترل سازمان نداشته باشند.