Lideri de opinie

Dincolo de Uman: Securizarea AI Agentic și a Identităților Non-Umane într-o Lume Condusă de Încălcări

mm mm
Adaugă Unite.AI la sursele tale preferate pe Google

Dacă ai fost undeva în apropierea unei societăți de securitate a întreprinderii în ultimele 18 luni, ai văzut asta. Alertele care nu se pot mapa la o persoană. Credențialele care aparțin “ceva”, nu “cineva”. Automatizarea care se deplasează mai repede decât poate ține pasul playbook-ul dvs. de răspuns la incidente.

Și recent, nu este doar zgomot, este cauza principală a celor mai mari titluri din industria noastră. De la incidentul cibernetic Victoria’s Secret care a perturbat vânzările și a declanșat un proces colectiv, la compromisurile cloud multi-locatore care au expus date sensibile la nivel de clienți, un număr tot mai mare de încălcări își au originea în identități pe care nu le putem vedea, nu le urmărim sau abia le înțelegem.

Creșterea AI agentic, a sistemelor autonome care pot acționa în aplicații, API și infrastructură, a colisionat cu explozia identităților non-umane (NHI), incluzând conturi de servicii, roboți, chei API și credențiale de mașini. Împreună, au creat o nouă suprafață de atac care se extinde mai repede decât majoritatea organizațiilor pot să o securizeze.

Ce Înțelegem Prin „AI Agentic”

AI agentic se referă la „agenți” AI care pot lua obiective și executa autonom sarcini multi-pași, adesea în mai multe sisteme, fără supraveghere umană.

  • Poate apela API, actualiza baze de date sau declanșa fluxuri de lucru.

  • Funcționează la viteza mașinii – secunde, nu minute.

  • Riscuri: injectare de prompt, date de antrenament otrăvite, credențiale furate.

Scara Cu Care Ne Confruntăm

Identitățile mașinilor deja depășesc numărul de oameni în majoritatea întreprinderilor, în unele cazuri cu 20:1 sau mai mult. Până în 2026, acest raport este estimat să se dubleze. Aceste NHI se află în încărcăturile dvs. cloud, fluxurile de lucru CI/CD și integrările API și acum conduc automatizarea bazată pe LLM.

Provocarea: Majoritatea sistemelor IAM au fost construite pentru a gestiona oameni, nu mașini.

  • Conturi cu un proprietar necunoscut.

  • Credențiale statice care nu expiră niciodată.

  • Privilegii mult mai mari decât cele necesare.

Nu este ipotetic. Încălcări la Uber și Cloudflare au fost urmărite până la conturi de mașini compromise – tipul care nu primesc simulări de phishing, dar pot debloca infrastructura critică.

AI Agentic: Un Multiplicator de Risc

Pe de o parte, AI agentic este un schimbător de joc operațional. Pe de altă parte, dacă accesul său este compromis, aveți automatizare care rulează pentru adversar.

Luați în considerare:

  • Un agent AI cu drepturi de citire și scriere pentru aplicații SaaS poate automatiza furtul de date fără a declanșa detectarea anomaliilor centrate pe oameni.

  • Dacă același agent poate altera rolurile IAM sau poate distribui resurse cloud, aveți escaladare de privilegii pe pilot automat.

  • Atacuri de injectare a promptului și otrăvirea modelului înseamnă că atacatorii pot redirecționa un agent AI fără a-i fura credențialele.

Am văzut cât de periculos poate fi un cont de serviciu prost gestionat. Acum dați acestei contului capacitatea de a lua decizii, iar mizele se multiplică.

Studii de Caz: Analiza Încălcărilor în Era AI + NHI

Victoria’s Secret (mai 2025)
În weekendul de Ziua Memoriei, Victoria’s Secret a închis site-ul său web din SUA și unele servicii din magazine în ceea ce părea a fi un incident de tip ransomware (The Hacker News, Bitdefender). Închiderea a durat zile și a contribuit la o scădere estimată de 20 de milioane de dolari în veniturile din trimestrul II. Un proces colectiv ulterioară alegă că retailerul a eșuat în a cripta date sensibile, a omis audituri de securitate critice și a neglijat instruirea angajaților în materie de securitate cibernetică (Top Class Actions), toate lacunele care oglindește slăbiciunile adesea văzute în identitățile non-umane (NHI) cu acces privilegiat.

Încălcarea Salesforce de la Google (iunie 2025)
În iunie, atacatorii legați de grupul ShinyHunters (UNC6040) au obținut acces la o instanță CRM corporativă Salesforce prin tehnici de vishing (ITPro). Odată ajunși în interior, au extras date de contact care aparțineau clienților mici și mijlocii. Deși acest lucru a început cu inginerie socială orientată către oameni, punctul de pivotare a fost o aplicație conectată — o formă de identitate a mașinii — care a permis intrușilor să se deplaseze lateral fără a declanșa analiza comportamentului utilizatorilor.

Închideri ale Mărcilor de Retail și Lux (M&S, Cartier, The North Face)
O undă de atacuri asupra retailerilor importanți, incluzând The North Face și Cartier, a expus nume de clienți, adrese de e-mail și selectivă metadata a conturilor (Sangfor, WSJ). Marks & Spencer a fost lovit în special puternic, un atac de ransomware și lanț de aprovizionare atribuit grupului ‘Scattered Spider’ a perturbat serviciile de cumpărare și ridicare a produselor pentru mai mult de 15 săptămâni și se estimează că a costat retailerul până la 300 de milioane de lire sterline. În fiecare caz, integrările terțe și conexiunile API, adesea susținute de NHI, au devenit facilitatori silențioși pentru atacatori.

Ce Este o Identitate Non-Umană (NHI)?

NHI sunt credențiale și conturi utilizate de mașini, nu de oameni. Exemple:

  • Conturi de servicii pentru baze de date sau aplicații.

  • Chei API pentru integrare cloud-la-cloud.

  • Credențiale de robot pentru scripturi de automatizare.

Riscuri: Supra-privilegiate, sub-monitorizate și adesea lăsate active mult timp după utilizare.

De Ce Guvernanța Este În Urma

Chiar și programele IAM mature se confruntă cu obstacole aici:

  • Lacune de descoperire — Multe organizații nu pot produce un inventar complet de NHI.

  • Neglijarea ciclului de viață — NHI adesea persistă ani de zile, fără o revizuire regulată.

  • Vid de răspundere — Fără un proprietar uman, curățarea trece prin crăpături.

  • Accumularea de privilegii — Permisiunile se acumulează pe măsură ce rolurile se schimbă, dar revocarea întârzie.

Acesta este același problemă pe care am luptat-o cu conturile umane timp de decenii — doar acum, fiecare NHI poate funcționa 24/7, la scară, fără a declanșa controale de risc „umane”.

Un Ghid de Joc Neutru pentru Securizarea NHI și Agenta AI

  1. Descoperire cuprinzătoare — Hărțiți fiecare NHI și agent AI, incluzând privilegii, proprietari și integrări.

  2. Atribuiți proprietari umani — Faceți pe cineva răspunzător pentru ciclul de viață al fiecărei NHI.

  3. Aplicați principiul celor mai mici privilegii — Asociați permisiuni cu utilizarea reală; eliminați excesul.

  4. Automatizați igiena credențialelor — Rotați chei, utilizați tokenuri cu durată de viață scurtă, expirați automat conturile inactive.

  5. Monitorizare continuă — Detectați anomalii precum apeluri API neașteptate sau escaladări de privilegii.

  6. Integrați guvernanța AI — Tratați agenții AI ca administratori cu privilegii ridicate: înregistrați activitatea, aplicați politica, activați accesul la cerere.

Aceste pași se aliniază cu NIST CSF, CIS Control 5 și cele mai bune practici emergente Gartner IVIP.

De Ce Trebuie Să Se Întâmple Acum

Acesta nu este doar despre urmărirea unei tendințe AI. Este despre recunoașterea faptului că perimetrul de identitate s-a mutat de la oameni la procese. Atacatorii știu asta. Dacă continuăm să tratăm identitățile mașinilor ca pe o gândire de după gândire, le oferim adversarilor punctul orb de care au nevoie pentru a opera nedetectați.

Echipele care vor rămâne înainte sunt cele care fac guvernanța NHI și a agenților o componentă de primă clasă a securității identității, cu vizibilitate, proprietate și disciplină de ciclu de viață înainte de a fi forțate de următoarea încălcare.

Mike Towers este Directorul de Securitate și Încredere la Veza, unde conduce strategia de securitate cibernetică și protecție a datelor a companiei. El supraveghează Consiliul Consultativ al Veza, avansează capacitățile de securitate a identității și asigură că clienții înțeleg valoarea unică a platformei de securitate a identității și acces inteligent a Veza. Echipa lui Mike lucrează pentru a proteja platforma Veza și a ajuta clienții să abordeze provocările complexe de control al accesului care vin odată cu expansiunea digitală și în cloud.

Ca fondator al Digital Trust Group LLC și un executiv experimentat, Mike se specializează în securitate digitală, încredere și reziliență a afacerilor. Înainte de a se alătura Veza, el a servit ca Ofițer de Încredere Digitală al Takeda și a deținut roluri de conducere la Allergan și GSK, unde a construit cadre robuste de securitate. De-a lungul carierei sale, el a influențat peste 50 de tranzacții de fuziuni și achiziții și a fost inclus în CSO Hall of Fame. Ca vorbitor respectat, autor și consilier al consiliului de administrație, Mike continuă să promoveze inovația responsabilă, protecția datelor și împărtășirea cunoștințelor. Cu sediul în Boston, el rămâne o voce de lider în avansarea încrederii digitale și securității.

Matthew Romero is a Technical Product Marketing Manager at Veza, where he bridges engineering precision with marketing strategy in the identity security space. With a background in SecOps and hands-on experience with the Microsoft Defender team, he approaches content with a practitioner’s mindset—writing for engineers first, while aligning with the needs of security leaders.

His work highlights how architecture-first approaches solve real-world challenges in access governance, compliance, and risk reduction. Known for his candid, engineer-to-engineer voice, Matthew focuses on simplifying complexity, helping security teams operationalize identity-first defense models, and clarifying the core question in modern security: who can access what?

He is Asana-certified and credits a neurodivergent lens (ADHD and ASD) with balancing precision and adaptability. Outside of work, Matthew enjoys the Pacific Northwest outdoors, family time, and running a Minecraft server.