94 procent litar på sina AI-agenter men bara 33 procent har säkrat dem
En ny studie från Cequence Security och Enterprise Management Associates (EMA) avslöjar ett oroväckande gap mellan förtroende och verklighet när det gäller AI-agenter i företag. Hela 94 procent av IT- och säkerhetsledare uppger att de är trygga med att deras AI-agenter inte har mer åtkomst än nödvändigt. Men bara 33 procent har faktiskt konfigurerat agenterna med minsta möjliga behörighet.
Studien, som genomfördes bland 204 seniora cybersäkerhetsledare på amerikanska företag med över 1 000 anställda, visar att AI-agenter redan har passerat experimentfasen och nu körs i produktion. Styrningen har dock inte hängt med.
Agenter som agerar utanför sina roller
Enligt rapporten har 65 procent av organisationerna upplevt att AI-agenter vidtagit åtgärder utanför sina avsedda roller. Av dessa hade 29 procent mätbar affärspåverkan, medan 36 procent stoppades precis innan de orsakade skada.
Andra viktiga resultat från studien:
- Endast 32 procent kan upptäcka och isolera felaktiga agentåtgärder inom minuter via automatiserade system
- 55 procent behöver timmar och manuella steg för att hantera avvikelser
- 14 procent tillåter agenter att ansluta till externa verktyg och datakällor utan restriktioner
- Endast 34 procent utvärderar en agents behörighet i samma ögonblick den försöker utföra en åtgärd
Policyer finns men tillämpas inte
Christopher Steffen, VP Research på EMA, kommenterar att gapet inte handlar om bristande medvetenhet. De flesta organisationer har policyer på plats och uttrycker verkligt förtroende för dem. Problemet är skillnaden mellan vad som är dokumenterat och vad som faktiskt tillämpas när en agent utför en åtgärd som ingen godkänt.
Randolph Barr, CISO på Cequence Security, lyfter fram den slående kontrasten: 94 procent förtroende ställt mot endast 33 procent som faktiskt tillämpar principen om minsta behörighet.
Vad organisationer bör göra
För företag som använder eller planerar att använda AI-agenter finns flera åtgärder att överväga:
- Implementera minsta möjliga behörighet för alla AI-agenter från start
- Bygg in realtidsövervakning som kan upptäcka och stoppa avvikande beteende
- Granska regelbundet vilka system och data agenterna har åtkomst till
- Skapa tydliga processer för vad som händer när en agent agerar utanför sin roll
I takt med att AI-agenter blir vanligare i företagsmiljöer blir säkerhetsstyrningen allt viktigare. Studien visar att många organisationer har en falsk trygghet som kan leda till allvarliga incidenter.