Lühidalt: Turbearhitektuurid vajavad ümberkorraldamist: agendid vajavad selgeid identiteete, ranget juurdepääsukontrolli mudelitele, andmetele ja tööriistadele ning kesksed kontrollpunkte – vastasel juhul tekib kontrollimatu varju-IT, millel on märkimisväärne kuritarvitamise potentsiaal.
Tehisintellekti agendid, kes autonoomselt uurivad, otsustavad ja tegutsevad, muutuvad kriitiliseks küberohuks, sest traditsioonilised turbearhitektuurid ei ole nende süsteemide jaoks loodud. 12 kuni 24 kuu jooksul on enamikul ettevõtetel rohkem masinidentiteete kui inimidentiteete – kuid nende kaitseks ollakse ette valmistamata.
Üleminek interaktiivsetelt keelemudelitelt autonoomsetele agentidele muudab põhjalikult seda, kuidas ettevõtted peavad juurdepääsu haldama ja kaitsma. Enam ei logi süsteemi sisse ega päri andmebaasi töötaja ise – seda teeb töötaja nimel agent. See lükkab klassikalise küsimuse „Kes millele juurdepääsu sai?” tahaplaanile, andes teed küsimusele: „Milline agent millele juurdepääsu sai, kelle volitusel ja milliste piirangutega?”
Enamik turbearhitektuure on loodud inimkasutajate jaoks ning kontrollivad andmeliiklust inimese ja rakenduse vahel brauserite, sülearvutite ja võrkude kaudu. Agendid aga tegutsevad sageli serveripoolselt, kutsuvad otse välja mudelite API-sid ja pääsevad teenusekontode kaudu ligi sisemistele süsteemidele – sageli väljaspool väljakujunenud kontrollpunkte. See tähendab: puudulik reeglite jõustamine, lüngad logimises ja andmekaitsekontrolli puudumine. Kui agendid tegutsevad turvameeskondadele nähtamatult, tekib uus kontrollimatu varju-IT vorm, millega kaasneb märkimisväärne risk.
Ründevektorid järgivad korduvat mustrit: mudelit manipuleeritakse, tööriistad täidavad (pahatahtlikud) käsklused. Tõhus kaitse eeldab seega mõtlemise lahutamist tegutsemisest – tehisintellekti kui „aju” ja tööriistu kui „käsi” tuleb kaitsta eraldi. Kui kaitstakse ainult mudelit, jäävad täitmisvahendid rünnatavaks.
Konkreetsed kontrollimeetmed: (1) Igale agendile tuleb määrata selge identiteet oma volituskirjadega – mitte jagatud API-võtmed meeskonna kohta. (2) Vähimate õiguste põhimõtet tuleb rakendada kolmes mõõtmes: mudelid, andmed, tööriistad. Agendid saavad juurdepääsu ainult sellele, mis on nende ülesande täitmiseks hädavajalik. (3) Tehisintellekti lüüsid tuleb luua kesksete kontrollpunktidena, et rakendada ühtseid turbereegleid kõigis meeskondades. Seni kuni ettevõtted oma agente ei tunne ega juhi, kasvavad riskid kiiremini kui tootlikkuse kasv.
Allikas: www.it-daily.net · Avaldatud 30. juuli 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.