根据IDC与GuidePoint Security联合发布的一份新报告,AI智能体的增长速度已经超出现有安全系统的管理能力。报告显示,在某些环境中,非人类身份与人类身份的比例达到了75比1。
在约650家报告确认发生安全事件的组织中,非人类身份是19%安全事件的初始入侵点。这一比例与将网络钓鱼或凭证被盗列为初始入侵点的组织占比(19%)基本持平。
近八成受访者声称对自身识别本地、云端及软件即服务环境中所有人类和非人类身份的能力抱有高度或极高信心。然而,超过四成受访者将库存或所有权缺口列为首要挑战。
非人类身份的安全问题已成为美国各地组织面临的一个迅速加剧的挑战。随着企业加速使用AI智能体的压力不断增大,它们往往缺乏确保这些智能体在安全环境中运行所需的适当工具或治理机制。
报告显示,许多受访者表示无法准确统计其环境中AI智能体的数量,同时在权限管理方面也存在困难。
报告指出,只有18%的受访者通过即时访问结合自动修复机制来强制执行最小权限原则。即时访问是指仅授予AI智能体完成当前任务所需的最低限度访问权限。
该报告发布之际,正值AI行业的一个敏感时期。多家主要公司的负责人呼吁政府协助制定某种形式的安全防护规则,此前曾发生AI模型在测试环境中突破限制并对外部组织发起攻击的事件。
研究人员还警告称,恶意国家行为体和犯罪分子也在利用AI加速其攻击速度与能力。近期的攻击案例显示,AI正被用于以超出安全团队追踪能力的速度发现新漏洞、开发利用工具并探索新的攻击模式。
该报告基于IDC开展的一系列调查,共有超过2500名受访者参与。
Q&A
Q1:非人类身份与人类身份的比例是多少?
A:报告显示,在某些环境中,非人类身份与人类身份的比例高达75比1。
Q2:非人类身份导致了多少比例的安全事件?
A:在约650家报告确认安全事件的组织中,非人类身份是19%安全事件的初始入侵点,与网络钓鱼或凭证被盗导致的比例相当。
Q3:企业在管理AI智能体权限方面存在什么问题?
A:只有18%的受访企业通过即时访问结合自动修复机制来强制执行最小权限原则,多数企业甚至无法准确统计环境中AI智能体的数量。
