Het belangrijkste verschil tussen AI-governance en AI-naleving is dat AI-governance het interne kader is dat een organisatie ontwikkelt om AI op een verantwoorde manier te beheren,
AI-governance vermindert het beveiligingsrisico door toegang met minimale privileges af te dwingen, de gegevens en aanmeldingsgegevens die AI-systemen verwerken te beschermen en elke AI-actie controleerbaar te maken. Dit is belangrijk omdat de meeste organisaties AI sneller implementeren dan dat ze het kunnen besturen. Medewerkers maken gebruik van niet-goedgekeurde tools en er worden autonome AI-agenten gemaakt onder bestaande gebruikersidentiteiten. Elke daarvan voegt niet-gemonitorde machine-identiteiten toe die uw aanvalsoppervlak vergroten – en dit is precies de kloof die governance dicht.
Lees verder om meer te weten te komen over wat AI-governance inhoudt, de risico’s die het helpt te verminderen, hoe Keeper® helpt bij het beheren van AI-agenten en het beveiligen van de aanmeldingsgegevens, toegang en gegevens waarvan ze afhankelijk zijn.
Wat is AI-governance?
AI-governance is de verzameling van beleidsregels, processen en controles die bepalen hoe AI-systemen binnen een organisatie worden ingezet, benaderd en gemonitord. Het vermindert het beveiligingsrisico door toegang met minimale privileges af te dwingen en elke AI-actie transparant en verantwoordbaar te maken. In de praktijk betekent dit dat het belangrijk is om precies te weten welke AI-systemen er worden uitgevoerd, waartoe deze toegang hebben en wat ze doen.
Sterke AI-governance rust op vijf pijlers:
- Verantwoordelijkheid: Elk AI-systeem en elke AI-agent heeft een duidelijke eigenaar, dus er is altijd een persoon of team verantwoordelijk voor het gedrag ervan.
- Toegangsbeheer: Menselijke en niet-menselijke identiteiten (NHI’s) krijgen allebei toegang met minimale privileges en Nul permanente privileges (ZSP), zodat AI-systemen alleen gebruiken wat ze nodig hebben wanneer ze het nodig hebben.
- Gegevensbescherming: Maatregelen voorkomen dat gevoelige gegevens die AI opneemt, verwerkt en uitvoert, worden blootgesteld of misbruikt.
- Transparantie: houd een compleet, controleerbaar overzicht bij van wat elk AI-systeem heeft gedaan en geopend.
- Monitoring: Met voortdurend inzicht in AI-activiteiten kan verdacht gedrag worden opgespoord voordat het tot een incident leidt.
De risico’s die AI-governance helpt verminderen
Zonder governance kan elke AI-tool en -agent die een organisatie adopteert, uitgroeien tot een blinde vlek. Governance beperkt dat risico door beveiligingsteams inzicht en controle te bieden over hoe AI wordt gebruikt, waar het toegang toe heeft en hoe het zich gedraagt. Dit zijn de belangrijkste risico’s waarop het betrekking heeft.
Schaduw-AI
Schaduw-AI verwijst naar het gebruik van AI-tools die niet door een organisatie zijn goedgekeurd of waarvan de organisatie niet op de hoogte is. Wanneer medewerkers gevoelige informatie in niet-goedgekeurde chatbots of programmeerassistenten invoeren om sneller te kunnen werken, is er geen overzicht van welke tools er worden gebruikt, is er geen beleid voor welke gegevens mogen worden gedeeld en is er geen inzicht in hoe die modellen die invoer opslaan en hergebruiken. Shadow AI zorgt voor een onbeheerde identiteitscrisis, maar governance vermindert het risico door detectie en beleid te vereisen voordat AI toegang krijgt tot gevoelige gegevens.
Permanente toegang
AI-agenten en accounts verzamelen permanente toegang, ongeacht of ze deze actief gebruiken. Permanente toegang behoort tot de grootste beveiligingsrisico’s in elke omgeving, omdat eventuele achtergebleven aanmeldingsgegevens kunnen worden misbruikt door een cybercrimineel. AI zorgt voor een verslechtering van deze situatie, doordat agenten snel worden aangemaakt, brede toegang krijgen om een taak uit te voeren en vervolgens zelden worden gecontroleerd of ingetrokken. Hoe meer permanente toegang er bestaat, hoe groter het aanvalsoppervlak en dus ook de impact wanneer een identiteit gecompromitteerd is. AI-governance vermindert dit risico door te streven naar ZSP, waarbij geen enkele identiteit permanente toegang heeft. In plaats daarvan krijgen identiteiten tijdelijke toegang voor een specifieke taak en wordt de toegang automatisch ingetrokken zodra deze taak is voltooid.
Datalekken
AI-systemen zijn net zo goed beveiligd als de gegevens die erdoorheen stromen. Informatie die in een prompt wordt ingevoerd, verdwijnt niet zomaar zodra het model reageert. Afhankelijk van de provider en het abonnement kan dit worden geregistreerd, bewaard of gebruikt om het model te trainen, en in sommige gevallen opnieuw verschijnen in de uitvoer van een andere gebruiker. Governance vermindert dit risico door te bepalen tot welke gegevens AI-systemen in de eerste plaats toegang hebben en welke ze kunnen opnemen.
Blootstelling van aanmeldingsgegevens en geheimen
AI-scripts, pijplijnen en applicaties vereisen aanmeldingsgegevens zoals API-sleutels, tokens en wachtwoorden om te functioneren. Deze geheimen worden maar al te vaak rechtstreeks in de code of configuratie hardgecodeerd, waar ze via repositories, logbestanden of inbreuken kunnen uitlekken en vervolgens opnieuw kunnen worden gebruikt door cybercriminelen. Governance vermindert dat risico door te vereisen dat geheimen veilig worden opgeslagen, beheerd en geïnjecteerd, in plaats van te worden ingesloten op een locatie waar iedereen toegang tot heeft.
Wildgroei van NHI’s
NHI’s zijn machine-identiteiten, waaronder AI-agenten, serviceaccounts en bots, die zichzelf authenticeren en zelfstandig handelen. AI heeft de groei van NHI’s versneld en er zijn tegenwoordig veel meer machine-identiteiten dan menselijke gebruikers. Ze worden echter zelden met dezelfde striktheid beheerd, waardoor er permanente toegang en statische aanmeldingsgegevens achterblijven die niemand controleert of rouleert. Governance dicht het gat door dezelfde toegangscontroles, hetzelfde eigenaarschap en hetzelfde levenscyclusbeheer die menselijke accounts krijgen, uit te breiden naar NHI’s.
Promptinjectie
Bij een promptinjectie-aanval maken cybercriminelen kwaadaardige invoer om het gedrag van een AI-model over te nemen, waarbij de instructies worden overschreven om gegevens te lekken, risicovolle acties uit te voeren of beveiligingscontroles te omzeilen. Met toegang met minimale privileges wordt de schade beperkt; een overgenomen AI-agent heeft alleen toegang tot er strikt is toegestaan. Organisaties die AI-activiteit monitoren, kunnen het afwijkende gedrag dat een injectie veroorzaakt detecteren voordat het zich verspreidt.
Hoe Keeper helpt bij het besturen van agentic AI
Alleen wanneer organisaties AI-governance toepassen op elke identiteit die met AI te maken heeft, worden de risico’s daadwerkelijk beperkt. Keeper levert de governance vanuit één platform.
Agentische AI op alle eindpunten besturen
AI-codeerassistenten en autonome AI-agenten worden uitgevoerd onder de identiteit van degene die ze heeft gestart, wat betekent dat ze de privileges van de gebruiker overnemen en gevoelige bestanden kunnen lezen, gepriviligeerde opdrachten kunnen uitvoeren of externe diensten kunnen bereiken. Keeper Endpoint Privilege Manager (Keeper EPM) beheert die agenten net als menselijke gebruikers met geprivilegieerde toegang. Keeper EPM ziet welke agenten op een eindpunt worden uitgevoerd, beslist of een bepaalde agent mag worden uitgevoerd en beperkt wat een actieve agent kan uitvoeren door elk verzoek onafhankelijk van de eigen rechten van de gebruiker te beoordelen. Een agent kan niet stilzwijgend buitensporige privileges overnemen of handelen zonder toezicht – elke gevoelige actie wordt toegestaan, geweigerd of in afwachting van goedkeuring aangehouden.
Beveiligd geheimenbeheer voor NHI’s
De aanmeldingsgegevens die AI nodig heeft om te werken, worden vaak hardgecodeerd in scripts, pijplijnen en applicaties, waar ze worden blootgesteld en door cybercriminelen kunnen worden hergebruikt. Keeper Secrets Manager elimineert hardgecodeerde aanmeldingsgegevens door ze op te slaan in een versleutelde kluis en ze alleen tijdens runtime veilig te injecteren. Het is ontwikkeld voor machine-identiteiten en serviceaccounts en biedt gecontroleerde toegang in plaats van permanente geheimen die niemand monitort. Keeper Secrets Manager integreert ook met workflows van AI-agenten via het Model Context Protocol (MCP). Zo kunnen agenten de benodigde geheimen op verzoek ophalen in plaats van deze lokaal op te slaan.
Toegang met minimale privileges en Just-in-Time (JIT)-toegang afdwingen
Door permanente privileges kan één gecompromitteerde AI-agent uitgroeien tot een ernstig beveiligingsincident. KeeperPAM® dwingt Nul permanente privileges (ZSP) en JIT-toegang af voor alle geprivilegieerde accounts en de systemen waarmee AI werkt. Dit houdt in dat toegang uitsluitend wordt verleend voor een specifieke taak en wordt ingetrokken zodra die taak is voltooid. Automatische roulatie en ontdekking van aanmeldingsgegevens houden deze continu onder controle. Door permanente toegang te verwijderen, minimaliseert Keeper te ruim verleende toegangsrechten en de AI-explosieradius van elk gecompromitteerd account, wat meer beveiliging biedt tegen cybercriminelen.
Zero-knowledge versleuteling implementeren
Het beveiligen van de gegevens die AI verwerkt, begint met ervoor te zorgen dat alleen bevoegde gebruikers deze kunnen lezen. De zero-knowledge architectuur van Keeper betekent dat versleuteling en ontcijfering alleen plaatsvinden op het apparaat van de gebruiker; de gegevens zijn nooit zichtbaar voor Keeper, ook niet als ze in rust en onderweg zijn. Verdediging in diepte (DiD)-lagen, zoals door HSM ondersteunde versleuteling in rust, beschermen opgeslagen gegevens nog beter. Het risico op gegevenslekken en ongeoorloofde toegang wordt hierdoor aanzienlijk verminderd, aangezien de gevoelige informatie waarop AI-systemen en aanmeldingsgegevens zijn gebaseerd, versleuteld blijft en alleen door geautoriseerde gebruikers kan worden gelezen.
AI-bedreigingen detecteren en monitoren
Zelfs met granulaire toegangscontroles moeten teams weten wanneer er sprake is van afwijkend gedrag. KeeperAI® combineert AI-gestuurde bedreigingsdetectie, afwijkingsdetectie en sessie-inzichten voor geprivilegieerde activiteiten met een classificatie op risiconiveau, zodat teams zich kunnen richten op de belangrijkste taken. In plaats van dat kwaadaardig of verdacht gedrag onopgemerkt blijft totdat de schade is aangericht, brengt Keeper dit in realtime aan het licht en zet het om in alarmen waarop beveiligingsteams onmiddellijk kunnen reageren.
Ondersteuning bij audits, rapportage en naleving
AI-beheer is afhankelijk van de mogelijkheid om de activiteiten van AI-tools en -accounts aan te tonen. De Geavanceerde rapportage- en alarmmodule (ARAM) van Keeper biedt gedetailleerde gebeurtenislogs, aangepaste rapporten, configureerbare alarmen en SIEM-integratie, waardoor teams volledige verantwoording krijgen voor elke AI- en geprivilegieerde actie. Keeper biedt ook een uitgebreide nalevingsdekking:
- SOC 2 Type 2
- ISO 27001
- FedRAMP High Certified
- GovRAMP High Authorized
- FIPS 140-3
- HIPAA
- AVG
Met Keeper dichten beveiligingsteams niet alleen gaten in audits, maar sluiten ze ook aan op de raamwerken die in toenemende mate verantwoord AI-gebruik definiëren, zoals het NIST AI RMF en de EU AI Act.
Beveilig AI-toegang vandaag met Keeper
Met AI-governance verandert het beveiligingsrisico van AI van onbeheerd naar gecontroleerd. Handhaaf toegang met minimale privileges voor alle menselijke en machine-identiteiten, bescherm de aanmeldingsgegevens, geheimen en gegevens waarvan AI afhankelijk is en maak elke AI-actie auditeerbaar met governance die inzicht en controle biedt over de werking van AI in al uw omgevingen. Keeper brengt governance voor agentische AI, geheimenbeheer, geprivilegieerde toegang en volledige auditbaarheid samen in één platform, zodat u AI kunt besturen zonder verschillende tools te gebruiken.
Start uw gratis proefperiode van KeeperPAM om de AI te controleren die in al uw omgevingen actief is.