据TechRadar报道,Saviynt现场首席信息官近日撰文指出,企业中非人类身份数量已远超人类身份,比例最高可达50比1,企业必须像管理人类身份一样管理机器、应用等非人类实体。

非人类身份包括机器、进程、服务主体、虚拟化工作负载以及被授予数字凭证的应用,例如网站上的客服聊天机器人。文章援引2025年非人类身份管理小组的统计数据,认为这一比例可能已经过时,随着人工智能、物联网、数字助手和API经济加速自动化,一年后比例将指数级上升。

作者认为,管理非人类身份是CIO、身份专家和CISO必须接受的挑战。这类似于40年前广泛部署身份访问管理(IAM)的情形,只是现在不仅涉及人类。作者坦言,他不知道有哪个组织明确谁应为非人类身份承担“人力资源主管”的职责。

领导者需要像考虑人类身份一样考虑非人类身份。员工入职时,企业会管理其权限、文化、安全流程,非人类资产也需要类似的控制与情境理解。如果不做出改变,CIO将无法建立理解风险来源和所需措施的基础。传统IAM无法提供这种基础,因为它以合规为狭窄焦点,基于六个月审计和静态权限分配,源于本世纪初萨班斯-奥克斯利时代,忽略了数字世界中身份类型的爆炸式增长。

文章强调,控制人类和非人类身份意味着要洞察非人类资产及其行为,情境是关键。一切都需要覆盖:机器人、服务主体、物联网端点、废弃试用工作负载、自治代理以及代理之间的通信。首先要问一个总体问题:这些非人类身份在代表人类执行任务时是否借用了人类身份,这是否合适。然后可以深入实际领域,例如防范代理间凭据滥用,通过发现不过期令牌风险改善数字与身份卫生,以及基于即时分析API访问等级。

身份安全态势管理(ISPM)在此有用,组织需要掌握自身拥有什么并整合身份架构。但这不是“一次性”发现过程,而应视为持续改进的CI/CD旅程。在人工智能时代,整体技术清单不能基于CMDB,而必须基于CI/CD管道控制框架,动态查看数据资产并控制谁在何处使用什么。

作者将这一挑战视为机遇,安全与身份团队应自问可以为非人类身份应用哪些控制,以及需要在传统IAM框架中添加什么才能成功,通常答案是替换为为当前时代而非以往时代编写的系统。通过提供这些新控制,身份团队将获得尊重,并能够基于行为分析和业务职能归因风险评级,展示对数据位置和流动的洞察。