据MarkTechPost报道,RSA在旧金山举行的The AI Conference上宣布推出RSA Agent ID,面向金融、政府、医疗和关键基础设施等受监管行业,用于发现、保护和治理企业内运行的人工智能代理。该平台试图以身份安全方式管理代理积累的权限、数据和访问。
Gartner预计,到2028年,一家典型的全球财富500强企业将运行约15万个AI代理,2025年这一数字不到15个;只有13%的组织认为自身具备合适的代理治理。RSA总裁兼首席产品与战略官Jim Taylor说,代理不是服务账户,不是静态的,而是动态的;如果任务表述很糟,代理会做它认为必要的一切来完成任务。员工为赶截止日期创建代理后,往往没人检查权限变化,也没人删除或禁用代理。
Taylor描述的一个失败场景没有攻击者。一名客户成功员工让代理“去Salesforce获取所有数据”,代理开始下载整个Salesforce数据库。Salesforce的防御系统将流量视为攻击,关闭该实例,并警告该公司似乎正遭受拒绝服务攻击。Taylor说,客服台的一名操作员通过让代理执行拒绝服务攻击,令整个公司的Salesforce实例宕机,但他没有做错任何事。IBM数据显示,涉及影子AI的事件平均比标准事件多损失67万美元。Taylor还说,一家中型全球银行称政策禁止代理,因此没有代理,但RSA审计发现该企业内有4000多个代理在运行。
RSA Agent ID以Discover、Secure和Govern三个模块交付。Discover通过CrowdStrike、Zscaler等连接器实时扫描端点、设备、网络和应用,发现已批准与影子代理及MCP服务器,并将每个代理注册为有指定所有者、风险等级和生命周期状态的身份。Taylor说,每个代理都应有所有者,并应附着到人类身份上。Secure是内联AI/MCP网关,在工具和参数深度检查每次工具调用是否符合策略;合规调用被允许,违规调用被拒绝,高风险调用升级给注册所有者,审批通过带防钓鱼凭据的带外认证渠道进行。Govern记录每个受治理动作,将证据映射到十个监管和行业框架,并传输到客户SIEM。Taylor说,监管者想知道事件发生时是否有策略、谁批准、发生了什么动作,并希望从不可磨灭的日志中看到。
Taylor反对当前AI工具的批准或拒绝疲劳,称每天一百个提示只是邀请人说“是”,这是另一种形式的拒绝服务攻击。RSA的风险引擎根据用户行为是否符合预期、动作风险高低,以及数据和端点敏感程度为每个动作打分,只有跨过阈值的动作才交给人。一个退款代理可自动处理500美元以下退款,更大金额需所有者批准或第二批准人批准。Taylor说,客户定义高风险,组织了解自己的业务风险。
被问及一个经过提示注入的支持工单要求欺诈退款时,Taylor说隐藏的恶意指令会根据策略评估,并会被捕获。使用被盗设备的欺诈者发出看起来合法的退款请求则是另一个问题。他说,模型有不错的护栏,但不够,还需要欺诈检测系统。