据TechRadar报道,一篇署名Vanta治理、风险与合规高级总监的评论文章提出,当AI代理开始为企业安全控制措施作证时,组织对这些代理本身几乎无法提供保证。文章认为,这一治理缺口正在成为AI进入安全领域后最值得警惕的问题。
文章称,安全团队比以往任何时候都更需要向客户和董事会证明自己可以被信任,但他们所依赖的框架与实际风险的出现方式日益脱节。随着AI系统变得更为复杂,以合规为先的传统做法难以跟上节奏,结果是越来越多地依赖所谓“安全表演”,即证明某项控制措施在某一时点存在,却无法说明它今天是否有效。
文中援引的行业研究显示,超过一半的英国安全领导人认为,AI驱动的威胁进展速度快于其团队的响应能力,但80%的受访者已在或计划将AI代理纳入安全战略。文章认为,采用与保证之间的落差正是下一次安全事件所在。
文章还提到,尽管已有合规自动化工具,多数合规工作仍由人工完成。英国组织报告称,每年在合规任务上花费约12周,在供应商审查上再花约9周,这些时间从实质性风险削减工作中被抽走。
在治理层面,文章建议从可见性入手:不仅要清点有意部署的AI系统,还要覆盖工程师调用的模型API、SaaS堆栈中内嵌的AI、第三方代理、MCP服务器,以及扩散速度快于影子IT的影子AI。身份管理同样需要沿用同一原则,每个部署的代理都是环境中的新行为主体,应像新员工一样对待,拥有独立身份、按职责限定范围的访问权限,而不是共享一个掌握所有密钥的服务账户。
文章主张,在部署AI代理之前,团队应确定它可以访问什么、能看到哪些数据、哪些操作需要人工批准、以及必要时如何回滚。更改用户访问权限、删除数据或转移资金等高影响操作,应始终保留有意义的人工监督。控制措施不应止于部署,还需通过最小权限、即时权限、分段、断路器和自动遏制等运行时控制持续执行,以缩小出错时的影响范围,而不是事后调查。
文章指出,从《网络安全与韧性法案》到英国金融行为监管局的运营韧性规则,不断上升的监管压力加剧了安全表演问题。文中称,超过一半的英国安全领导人表示,他们现在花在证明安全上的时间多于改进安全的时间,许多人认为现行框架不过是安全表演。
对于AI的作用,文章认为,自动化已在为超负荷的团队减少倦怠、提高生产率,但如果合规仍是静态且以清单驱动,AI可能加速错误的结果:更快地收集证据、维护更多控制措施、增加行政负担,而韧性并无相应改善。文章最后提出,解决办法不是更多自动化,而是改变目标,让合规成为真正有效安全的副产品,而不是终点线。