VentureBeat на русском
Подписаться
Общие ключи API ставят под угрозу ИИ-агентов в 69% компаний, согласно новому исследованию VentureBeat
Существует значительная уязвимость в корпоративных развертываниях ИИ, где несколько агентов используют один и тот же API-ключ. Если один агент скомпрометирован, злоумышленник получает доступ к совокупным разрешениям всех агентов, связанных с этим ключом, при этом идентификация виновника становится практически невозможной из-за отсутствия детального логирования. Недавний опрос показал, что шестьдесят девять процентов предприятий используют общий доступ к учетным данным для своих ИИ-агентов, что указывает на широко распространенный пробел в безопасности. Эта тревожная статистика объясняет недавние многомиллиардные приобретения крупными компаниями в области кибербезопасности, такими как Palo Alto Networks, CrowdStrike и Cisco, которые нацелены на этот критический уровень безопасности агентов. Palo Alto Networks приобрела CyberArk за 21,1 миллиарда долларов, а CrowdStrike купила SGNL за 740 миллионов долларов, интегрировав ее возможности авторизации в реальном времени. Cisco также приобретает специалиста по нечеловеческим идентификаторам Astrix Security примерно за 400 миллионов долларов. Опрос также показал, что более половины предприятий столкнулись с инцидентом безопасности агента или почти столкнулись с ним, причем риск возрастает для более крупных организаций. В то время как предприятия в целом высоко оценивают свои текущие инструменты безопасности агентов, они выражают меньшую уверенность в том, что их защита сможет угнаться за атакующими, использующими ИИ. Следовательно, большинство планирует внедрить, добавить или заменить инструменты безопасности агентов в течение следующих двенадцати месяцев. Директорам по безопасности рекомендуется провести инвентаризацию учетных данных агентов, устранить общие и заимствованные идентификаторы, а также изолировать наиболее рискованных агентов для снижения этих рисков. Согласование бюджетов на безопасность с уровнем инцидентов также имеет решающее значение, поскольку текущее финансирование часто не отражает уровень подверженности рискам. Фундаментальный вопрос для руководства заключается в понимании масштаба ущерба в случае компрометации агента, вопрос, на который плохо отвечают текущие практики совместного использования учетных данных.