NYHETER

AI-agenter: din nästa insiderhot är inte mänsklig

AI-agenter: din nästa insiderhot är inte mänsklig

AI-agenter ökar i snabb takt inne i företagsnätverk, men de flesta organisationer saknar fortfarande en plan för att styra och säkra dem. Det konstaterar Morey Haber, säkerhetsrådgivare på BeyondTrust, i en analys publicerad av Forbes.

Antalet AI-agenter i företagsmiljöer har ökat med 466,7 procent på ett år. Ändå behandlar de flesta säkerhetsteam fortfarande insiderhot som ett mänskligt problem, något som den illojale medarbetaren eller den administratör som missbrukar sina rättigheter. Den utgångspunkten stämmer inte längre.

Agenten är en privilegierad identitet

Till skillnad från traditionell automatisering, som utför smala och förutsägbara uppgifter, kan en AI-agent resonera, fatta beslut och röra sig fritt mellan system. För att göra det behöver agenten en identitet: API-token, tjänstekonton, molnroller och ibland till och med inloggningar som speglar riktiga användare.

Det gör varje AI-agent till en privilegierad insider. En agent kan autentisera sig mot tjänster, komma åt känslig data, starta arbetsflöden och koppla upp sig mot tredjepartssystem, allt utan mänsklig inblandning. Om den kapas eller beter sig felaktigt kan konsekvenserna sprida sig snabbt och tyst genom hela miljön.

Gamla säkerhetsmodeller räcker inte

Traditionella kontroller är byggda för att hantera mänskliga identiteter. AI-agenter följer inte samma mönster. De loggar in inte på kontorstid, byter inte beteende på ett sätt som väcker larm och syns inte i de rapporter som säkerhetsteamet är vana att läsa.

Haber lyfter fram behovet av att applicera noll-förtroende-principer även på agenter: minsta möjliga behörighet, kontinuerlig övervakning och tydlig styrning av vilka identiteter agenter får använda. Utan det riskerar företag att ha en kraftfull och svårstyrd insider inbyggd i sin egen infrastruktur.

Vad företag bör göra nu

Enligt analysen bör organisationer börja med att kartlägga vilka AI-agenter som finns i miljön och vilka rättigheter de har. Många agenter sätts upp med för breda behörigheter, ofta för att det är enklast i driftsättningsfasen och aldrig omprövas efteråt.

Nästa steg är att behandla agentidentiteter med samma krav som privilegierade mänskliga konton: granskning, rotation av autentiseringsuppgifter och begränsad livslängd på behörigheter. Säkerhetsteamet behöver också se till att loggning och övervakning täcker agenternas aktivitet, inte bara de mänskliga användarna.

AI-agenter är här för att stanna och de tillför verkligt värde. Men utan tydlig styrning kan de bli en av de svåraste säkerhetsutmaningarna företag ställts inför på länge.