Główna różnica między AI governance a AI compliance polega na tym, że AI governance stanowi wewnętrzne ramy zarządzania opracowane przez organizację w celu odpowiedzialnego wykorzystywania AI,
AI Governance ogranicza zagrożenia bezpieczeństwa poprzez egzekwowanie dostępu zgodnie z zasadą najmniejszych uprawnień, ochronę danych i danych uwierzytelniających obsługiwanych przez systemy AI oraz zapewnienie możliwości audytu każdego działania AI. Ma to znaczenie, ponieważ większość organizacji wdraża AI szybciej, niż jest w stanie nim zarządzać. Pracownicy zaczynają korzystać z niezatwierdzonych narzędzi, a autonomiczni agenci AI są tworzeni w ramach istniejących tożsamości użytkowników. Każdy z nich wprowadza niemonitorowane tożsamości maszynowe, które zwiększają powierzchnię ataku – i właśnie tę lukę eliminuje AI Governance.
Czytaj dalej, aby dowiedzieć się więcej o tym, czym jest AI Governance, jakie zagrożenia pomaga ograniczać oraz w jaki sposób Keeper® pomaga zarządzać agentami AI i zabezpieczać dane uwierzytelniające, dostęp oraz dane, z których korzystają.
Czym jest AI Governance?
AI governance to zbiór zasad, procesów i mechanizmów kontroli określających sposób wdrażania, udostępniania i monitorowania systemów AI w całej organizacji. Ogranicza zagrożenia bezpieczeństwa poprzez egzekwowanie dostępu zgodnie z zasadą najmniejszych uprawnień oraz zapewnienie przejrzystości i rozliczalności każdego działania AI. W praktyce oznacza to dokładną wiedzę o tym, jakie systemy AI są uruchomione, do czego mają dostęp i jakie działania wykonują.
Skuteczne AI Governance opiera się na pięciu filarach:
- Odpowiedzialność: Każdy system i agent AI ma jasno określonego właściciela, dzięki czemu zawsze wiadomo, która osoba lub zespół odpowiada za jego działanie.
- Kontrola dostępu: Zarówno tożsamości osobowe, jak i tożsamości nieosobowe (NHI) otrzymują dostęp zgodnie z zasadą najmniejszych uprawnień i Zero Standing Privilege (ZSP), dzięki czemu systemy AI uzyskują dostęp wyłącznie do tego, czego potrzebują, i tylko wtedy, gdy jest to potrzebne.
- Ochrona danych: Mechanizmy kontroli zapobiegają ujawnieniu lub niewłaściwemu wykorzystaniu poufnych danych pobieranych, przetwarzanych i generowanych przez AI.
- Przejrzystość: Prowadzenie kompletnego, możliwego do zweryfikowania rejestru działań każdego systemu AI oraz zasobów, do których uzyskiwał dostęp.
- Monitorowanie: Ciągły wgląd w aktywność AI pozwala wykrywać podejrzane działania, zanim doprowadzą do incydentu.
Zagrożenia, które pomaga ograniczać AI Governance
Bez AI Governance każde narzędzie i każdy agent AI wdrożony w organizacji staje się martwym punktem. AI Governance ogranicza to ryzyko, zapewniając zespołom ds. bezpieczeństwa wgląd i kontrolę nad tym, w jaki sposób wykorzystywane jest AI, do czego ma dostęp i jak działa. Poniżej przedstawiono najważniejsze zagrożenia, którym pozwala przeciwdziałać.
Shadow AI
Shadow AI oznacza korzystanie z narzędzi AI, których organizacja nie zatwierdziła lub o których nie wie. Gdy pracownicy, chcąc pracować szybciej, wklejają poufne informacje do niezatwierdzonych chatbotów lub asystentów programowania, organizacja nie dysponuje wykazem używanych narzędzi, zasadami określającymi, jakie dane można udostępniać, ani wiedzą o tym, w jaki sposób modele te przechowują i ponownie wykorzystują wprowadzone informacje. Shadow AI prowadzi do niekontrolowanego kryzysu związanego z tożsamościami, ale AI Governance ogranicza to ryzyko, wymagając wykrywania narzędzi i ustanowienia zasad, zanim AI uzyska dostęp do poufnych danych.
Stały dostęp
Agenci i konta AI gromadzą uprawnienia stałego dostępu niezależnie od tego, czy aktywnie z nich korzystają. Stały dostęp stanowi jedno z największych zagrożeń bezpieczeństwa w każdym środowisku, ponieważ każde nadal aktywne dane uwierzytelniające mogą zostać wykorzystane przez cyberprzestępcę. AI zwiększa to zagrożenie, ponieważ agenci są szybko tworzeni i otrzymują szeroki dostęp w celu wykonania zadania, po czym ich uprawnienia rzadko są weryfikowane lub odbierane. Im więcej jest stałego dostępu, tym większa jest powierzchnia ataku, a tym samym zakres potencjalnych szkód w przypadku naruszenia bezpieczeństwa którejkolwiek tożsamości. AI Governance ogranicza to ryzyko poprzez dążenie do modelu ZSP, w którym żadna tożsamość nie ma stałego dostępu. Zamiast tego tożsamości otrzymują tymczasowy dostęp w celu wykonania określonego zadania, a po jego zakończeniu dostęp jest automatycznie odbierany.
Wyciek danych
Systemy AI są bezpieczne tylko w takim stopniu, w jakim bezpieczne są przepływające przez nie dane. Informacje wprowadzone w prompcie nie znikają po udzieleniu odpowiedzi przez model. W zależności od dostawcy i planu mogą być rejestrowane, przechowywane lub wykorzystywane do trenowania modelu, a w niektórych przypadkach mogą ponownie pojawić się w odpowiedzi wygenerowanej dla innego użytkownika. AI Governance ogranicza to ryzyko poprzez kontrolowanie, do jakich danych systemy AI mogą uzyskiwać dostęp i jakie dane mogą pobierać.
Ujawnienie danych uwierzytelniających i tajnych danych
Skrypty, potoki i aplikacje AI potrzebują do działania danych uwierzytelniających, takich jak klucze API, tokeny i hasła. Zbyt często takie tajne dane są umieszczane bezpośrednio w kodzie lub konfiguracji, skąd mogą wyciec poprzez repozytoria, dzienniki lub naruszenia bezpieczeństwa, a następnie zostać ponownie wykorzystane przez cyberprzestępców. AI Governance ogranicza to ryzyko poprzez wymóg bezpiecznego przechowywania, zarządzania i wstrzykiwania tajnych danych zamiast umieszczania ich bezpośrednio w miejscach, w których każdy może je znaleźć.
Niekontrolowany wzrost liczby NHI
NHI to tożsamości maszynowe, w tym agenci AI, konta usług i boty, które samodzielnie się uwierzytelniają i wykonują działania. AI przyspieszyło wzrost liczby NHI, a tożsamości maszynowe są obecnie wielokrotnie liczniejsze niż użytkownicy będący ludźmi. Rzadko jednak podlegają równie rygorystycznym mechanizmom zarządzania, przez co pozostają stałe uprawnienia dostępu i statyczne dane uwierzytelniające, których nikt nie weryfikuje ani nie poddaje rotacji. AI Governance eliminuje tę lukę poprzez objęcie NHI takimi samymi mechanizmami kontroli dostępu, przypisywania odpowiedzialności i zarządzania cyklem życia, jakie stosuje się w przypadku kont użytkowników.
Prompt injection
W ataku typu prompt injection cyberprzestępcy tworzą złośliwe dane wejściowe, aby przejąć kontrolę nad działaniem modelu AI, zastępując jego instrukcje w celu ujawnienia danych, wykonania ryzykownych działań lub obejścia mechanizmów bezpieczeństwa. Dostęp zgodny z zasadą najmniejszych uprawnień ogranicza potencjalne szkody – przejęty agent AI może uzyskać dostęp tylko do zasobów, do których przyznano mu ściśle określone uprawnienia. Organizacje monitorujące aktywność AI mogą wykryć nietypowe zachowanie wywołane przez prompt injection, zanim problem się rozprzestrzeni.
Jak Keeper pomaga w AI Governance agentowego AI
AI Governance ogranicza ryzyko tylko wtedy, gdy zespoły egzekwują odpowiednie zasady w odniesieniu do każdej tożsamości mającej styczność z AI. Keeper zapewnia takie mechanizmy zarządzania w ramach jednej platformy.
Zarządzanie agentowym AI na wszystkich punktach końcowych
Asystenci programowania AI i autonomiczni agenci AI działają w ramach tożsamości osoby, która ich uruchomiła, co oznacza, że dziedziczą uprawnienia użytkownika i mogą odczytywać poufne pliki, wykonywać polecenia uprzywilejowane lub uzyskiwać dostęp do usług zewnętrznych. Menedżer Uprawnień Punktów Końcowych Keeper (Keeper EPM) zarządza takimi agentami w taki sam sposób, jak użytkownikami z dostępem uprzywilejowanym. Keeper EPM wykrywa, którzy agenci działają na punkcie końcowym, określa, czy dany agent może zostać uruchomiony, oraz ogranicza działania, które może wykonywać uruchomiony agent, oceniając każde żądanie niezależnie od uprawnień samego użytkownika. Agent nie może niezauważenie odziedziczyć nadmiernych uprawnień ani działać bez nadzoru – każde działanie dotyczące zasobów wrażliwych jest dozwalane, odrzucane lub wstrzymywane do zatwierdzenia.
Bezpieczne zarządzanie tajnymi danymi dla NHI
Dane uwierzytelniające potrzebne AI do działania często są umieszczane bezpośrednio w skryptach, potokach i aplikacjach, gdzie mogą zostać ujawnione i ponownie wykorzystane przez cyberprzestępców. Keeper Secrets Manager eliminuje dane uwierzytelniające zapisane bezpośrednio w kodzie, przechowując je w szyfrowanym sejfie i bezpiecznie wstrzykując wyłącznie w czasie wykonywania. Rozwiązanie to zostało stworzone z myślą o tożsamościach maszynowych i kontach usług oraz zapewnia im kontrolowany dostęp zamiast stałych tajnych danych, których nikt nie monitoruje. Keeper Secrets Manager integruje się również z przepływami pracy agentów AI za pośrednictwem Model Context Protocol (MCP), dzięki czemu agenci pobierają potrzebne tajne dane na żądanie zamiast przechowywać je lokalnie.
Egzekwowanie dostępu zgodnego z zasadą najmniejszych uprawnień i dostępu Just-in-Time (JIT)
Stałe uprawnienia mogą sprawić, że przejęcie jednego agenta AI doprowadzi do poważnego incydentu bezpieczeństwa. KeeperPAM® egzekwuje Zero Standing Privileges (ZSP) i dostęp JIT w odniesieniu do kont uprzywilejowanych oraz systemów, z których korzysta AI, dzięki czemu dostęp jest przyznawany wyłącznie na potrzeby określonego zadania i odbierany natychmiast po jego zakończeniu. Automatyczna rotacja i wykrywanie danych uwierzytelniających zapewniają ich ciągłą kontrolę. Eliminując stały dostęp, Keeper minimalizuje nadmierne uprawnienia oraz zakres potencjalnych szkód związanych z AI w przypadku przejęcia dowolnego konta, ograniczając zasoby, do których cyberprzestępca może uzyskać dostęp.
Wdrożenie szyfrowania zero-knowledge
Ochrona danych obsługiwanych przez AI zaczyna się od zapewnienia, że mogą je odczytać wyłącznie upoważnieni użytkownicy. Architektura zero-knowledge Keeper oznacza, że szyfrowanie i odszyfrowywanie odbywa się wyłącznie na urządzeniu użytkownika – dane nigdy nie są widoczne dla Keeper, ani podczas przechowywania, ani podczas przesyłania. Warstwy zabezpieczeń Defense-in-Depth (DiD), takie jak szyfrowanie przechowywanych danych z wykorzystaniem modułów HSM, zapewniają dodatkową ochronę przechowywanych danych. Znacznie ogranicza to ryzyko wycieku danych i nieupoważnionego dostępu, ponieważ poufne informacje, na których opierają się systemy AI i dane uwierzytelniające, pozostają zaszyfrowane i mogą być odczytane wyłącznie przez upoważnionych użytkowników.
Wykrywanie i monitorowanie zagrożeń związanych z AI
Nawet przy szczegółowych mechanizmach kontroli dostępu zespoły muszą wiedzieć, kiedy dochodzi do nietypowych działań. KeeperAI® łączy oparte na AI wykrywanie zagrożeń, wykrywanie anomalii i informacje o sesjach w ramach aktywności uprzywilejowanej z klasyfikacją poziomu ryzyka, dzięki czemu zespoły mogą skupić się na najważniejszych kwestiach. Zamiast pozostawiać złośliwe lub podejrzane działania niewykryte aż do momentu wystąpienia szkód, Keeper wykrywa je w czasie rzeczywistym i generuje alerty, na które zespoły ds. bezpieczeństwa mogą natychmiast reagować.
Wsparcie audytów, raportowania i zgodności
AI Governance wymaga możliwości wykazania, jakie działania wykonywały narzędzia i konta AI. Moduł zaawansowanego raportowania i ostrzeżeń (ARAM) Keeper zapewnia szczegółowe rejestrowanie zdarzeń, niestandardowe raporty, konfigurowalne alerty i integrację z systemami SIEM, zapewniając zespołom pełną rozliczalność każdego działania AI i działania uprzywilejowanego. Keeper zapewnia również szerokie wsparcie w zakresie zgodności:
- SOC 2 Typ 2
- ISO 27001
- Certyfikacja na poziomie FedRAMP High
- GovRAMP High Authorized
- FIPS 140-3
- HIPAA
- RODO
Dzięki Keeper zespoły ds. bezpieczeństwa nie tylko eliminują luki audytowe, ale również dostosowują się do ram i przepisów, które w coraz większym stopniu określają zasady odpowiedzialnego korzystania z AI, takich jak NIST AI RMF i unijny akt w sprawie AI.
Zabezpiecz dostęp AI już dziś dzięki Keeper
AI Governance zmienia zagrożenia bezpieczeństwa związane z AI z niekontrolowanych w kontrolowane. Egzekwuj dostęp zgodny z zasadą najmniejszych uprawnień dla każdej tożsamości osobowej i maszynowej, chroń dane uwierzytelniające, tajne dane i dane, od których zależy AI, oraz zapewnij możliwość audytu każdego działania AI dzięki mechanizmom zarządzania zapewniającym wgląd i kontrolę nad działaniem AI we wszystkich środowiskach. Keeper łączy AI Governance agentowego AI, zarządzanie tajnymi danymi, dostęp uprzywilejowany i pełną możliwość audytu na jednej platformie, dzięki czemu można zarządzać AI bez konieczności łączenia wielu różnych narzędzi.
Rozpocznij bezpłatny okres próbny KeeperPAM, aby przejąć kontrolę nad AI działającym we wszystkich środowiskach.