代理安全差距:54% 的企业已遭遇过 AI 代理事件,且大多... 笔记

代理安全差距:54% 的企业已遭遇过 AI 代理事件,且大多数仍允许代理共享凭据。

企业正授予 AI 代理重大的系统访问权限,但其安全控制措施却远远滞后。超过半数的受访企业已遭遇过 AI 代理安全事件或险些发生的安全事件。仅有三分之一的组织为每个 AI 代理分配了唯一的、范围受限的身份,而许多组织仍依赖共享凭证。此外,仅有十分之三的企业对其风险最高的 AI 代理实施了隔离。当前的安全框架大多借鉴自 AI 模型提供商和超大规模云服务商,而非专为代理安全量身定制。在此关键领域的投资仅占整体安全预算的一小部分。企业在评估现有防御能否跟上 AI 赋能的攻击者方面,意见几乎平分秋色。这种差距导致了代理安全缺口:自主代理的 proliferation 速度快于必要的身份管理、隔离和强制执行机制的建立速度。研究指出,54% 的组织曾面临代理安全事件,其中 18% 经历了确认的安全事件,36% 发现了险些发生的事件。结构性弱点在于代理身份管理,仅有 32% 的组织提供独特身份,导致许多代理共享凭证。这种缺乏唯一身份的情况增加了被攻破代理可能造成的损害范围。观察和强制执行代理活动较为常见,但对高风险代理的隔离并不普遍。尽管企业对当前由提供商原生提供的安全工具满意度较高,但多数同类企业计划在未来一年内更新其工具,这表明潜在的不满情绪或对现有差距的认知。这反映出企业更倾向于便利,而非采用稳健的专用安全解决方案。