Segurança de identidade para agentes de IA: o desafio da proliferação

As equipes de identidade podem acelerar a adoção da IA ​​com bases de segurança sólidas. No entanto, gerenciar agentes de IA não determinísticos é diferente de proteger identidades humanas e informações de saúde nacionais tradicionais.
Os agentes de IA estão se proliferando em toda a empresa, com casos de uso que variam de operações de TI e segurança a tarefas jurídicas e de conformidade.
A Omdia, uma divisão da Informa TechTarget, publicou os resultados de uma pesquisa com 400 líderes de segurança que revelou o estado da segurança de identidade para agentes de IA. Houve muita discussão no mercado sobre a segurança de agentes de IA, e os dados trouxeram clareza sobre a importância de construir uma base sólida de segurança de identidade para viabilizar a adoção da IA.

Segurança de identidade e agentes de IA

Os agentes de IA representam uma expansão drástica da superfície de ataque corporativa. Qualquer conjunto de tecnologias para segurança de agentes de IA possui múltiplas camadas. Por exemplo, as equipes precisam de gerenciamento da postura de segurança de IA para combater ataques de envenenamento de modelos e injeção de código , gerenciamento da postura de segurança de dados para garantir que os dados corretos cheguem à infraestrutura de IA e prevenção contra perda de dados e proteção contra riscos internos.
Qualquer estratégia de segurança para agentes de IA precisa ser construída sobre uma base sólida de segurança de identidade para que os agentes de IA possam fornecer gerenciamento, segurança e governança.
As equipes de identidade têm uma perspectiva única sobre agentes de IA. Elas já gerenciam a gestão de identidade e acesso (IAM) para identidades humanas e não humanas (NHIs) e agora são responsáveis ​​por gerenciar e proteger as identidades dos agentes de IA. Então, como podem criar um programa eficaz para gerenciar também essas identidades?

Agentes de IA: Seguro Nacional de Saúde ou algo diferente?

À primeira vista, um agente de IA é apenas mais um tipo de NHI (Informação de Saúde Não Pessoal), assim como contas de serviço, chaves de API e tokens OAuth. Mas, analisando mais a fundo, percebe-se que eles têm diferenças significativas.
As interfaces humanas naturais (IHN) são em sua maioria determinísticas — utilizam a entrada X e obtêm consistentemente a saída Y. E as IHN geralmente não conseguem tomar decisões e agir. Os agentes de inteligência artificial (IA), por outro lado, são não determinísticos. Utilizam a entrada A e podem obter saídas diferentes — B1, B2 ou B3 — dependendo das circunstâncias. Os agentes de IA trabalham 24 horas por dia, 7 dias por semana, e tomam todas as medidas necessárias — dentro de certos limites — para atingir seus objetivos.
Uma pesquisa da Omdia revelou que uma ligeira maioria dos líderes em identidade considera os agentes de IA uma categoria distinta de identidade, e não apenas mais um tipo de NHI (National Health Insurance – Seguro Nacional de Saúde), e acredito que essa percepção aumentará com o tempo.

Proliferação de agentes de IA

A pesquisa constatou que agentes de IA estão sendo implementados em praticamente todas as funções da empresa, com uma variedade de casos de uso , desde o suporte às operações de TI até a otimização de vendas e marketing. Os agentes de IA estão sendo priorizados para implementação na nuvem, em ambientes SaaS e em dispositivos móveis.
A Omdia perguntou a líderes de segurança de identidade em quantos projetos, fluxos de trabalho ou implantações distintos de agentes de IA — cada um envolvendo uma infinidade de agentes — eles estavam envolvidos. A resposta foi surpreendente: 22. O número de projetos para empresas de médio porte (menos de 1.000 funcionários) foi ligeiramente menor (16). Mas ainda assim é um número considerável de projetos, e as equipes de identidade precisarão de gerenciamento, governança e políticas e processos de segurança de identidade consistentes para dar suporte a eles.

O imperativo da identidade do agente de IA: possibilitando a adoção de agentes de IA.

As equipes de identidade frequentemente têm a reputação injusta de serem a “Equipe Não” dentro de suas organizações. A percepção é de que as equipes de IAM atrasam os projetos devido a preocupações com conformidade, governança e segurança de identidade.
As equipes de identidade agora têm a oportunidade de se tornarem “Equipe Sim” e ajudar a acelerar projetos de agentes de IA por meio de gerenciamento e governança consistentes e escaláveis. Estabelecer “trilhos” comuns de IAM ao longo dos quais uma infinidade de projetos de agentes de IA possam ser executados melhorará a escalabilidade, a velocidade dos negócios, a segurança e a conformidade. Antecipar-se ao problema agora ajudará a evitar a fragmentação de ferramentas no futuro.
Resolver o problema da segurança de identidade exige diversas capacidades essenciais:

  • Visibilidade dos agentes em toda a empresa. Isso inclui nuvem — Amazon Bedrock, Google Gemini Enterprise Agent Platform (anteriormente Vertex AI), Microsoft Copilot Studio, etc.; SaaS — Salesforce Agentforce, agentes Workday, etc.; endpoints — Cursor, Claude Code, copilotos, etc.; e pontos intermediários. A visibilidade requer um inventário que inclua criadores e proprietários humanos, bem como observabilidade para entender o que os agentes estão fazendo e se estão se desviando do estado pretendido.
  • Controles de acesso refinados garantem que os agentes recebam as permissões mínimas necessárias para executar suas tarefas. As políticas precisam ser contextuais e se adaptar a fatores como escopo da tarefa e nível de risco para reduzir o risco de uso indevido e limitar o impacto de incidentes.
  • A governança estende a governança e a administração da identidade humana aos agentes de IA. Ela impõe políticas sobre quem ou o que pode criar, aprovar e gerenciar identidades de agentes e seus direitos. Isso alinha o acesso dos agentes de IA com as políticas organizacionais, os requisitos de conformidade e as estruturas de gerenciamento de riscos, além de ajudar a controlar o desvio de conduta dos agentes.
  • Gerenciamento do ciclo de vida de agentes, desde a criação e integração até a modificação e desativação. Isso evita que identidades órfãs ou obsoletas se tornem riscos de segurança e permite que as equipes encerrem comportamentos anômalos inconsistentes com a intenção do agente.

Este é um setor em constante evolução. As perguntas que os profissionais faziam há seis meses são diferentes das que fazem hoje.
Além das capacidades essenciais mencionadas acima, outras capacidades adjacentes de segurança de identidade surgirão com o tempo e a experiência. Por exemplo, a detecção e resposta a ameaças à identidade e a gestão da postura de segurança de identidade precisam abranger agentes de IA, além das identidades humanas existentes e dos Registros Nacionais de Saúde (RNS). Ademais, a verificação de identidade do proprietário humano de um agente de IA se tornará cada vez mais importante na era dos deepfakes de IA. A lista continuará a crescer.
Plataformas consolidadas — incluindo Cisco, CrowdStrike, Microsoft, Okta, Palo Alto Networks, CyberArk, Ping Identity, SailPoint e Saviynt — estão expandindo suas ofertas de segurança de identidade para abranger a segurança de identidade de agentes de IA. Provedores de serviços em nuvem — AWS, GCP e Azure — estão protegendo as identidades de agentes de IA em seus ambientes e além. Há também uma série de novos participantes emergentes, como Aembit, Andromeda Security, AppViewX, Barndoor AI, BlueFlag Security, C1, Entro Security, Keycard, Natoma, Oasis Security, Silverfort, Token Security e Teleport.
Garantir a segurança e o gerenciamento adequados das identidades de agentes de IA exigirá múltiplas ferramentas de identidade para atender a diversos casos de uso. Os agentes de IA estão evoluindo em um ritmo surpreendente. A segurança de identidade para agentes de IA ainda está em desenvolvimento e avança rapidamente, e as questões e os padrões de identidade continuam surgindo.
As empresas precisam agir agora para evitar que a busca pela perfeição se torne inimiga do que é bom. Isso significa compreender os riscos associados às identidades dos agentes de IA e, em seguida, iniciar o processo de mitigação desses riscos, em vez de cair na paralisia por análise.
Um fornecedor já estabelecido pode ter uma ferramenta suficientemente robusta hoje, ou as equipes podem precisar explorar as ofertas de um novo concorrente. Os CISOs e suas equipes devem começar avaliando os riscos, as prioridades e os requisitos de sua organização . Em seguida, devem procurar uma ou mais ferramentas que funcionem hoje e que possam ser aprimoradas conforme as necessidades da organização evoluem, a fim de manter uma forte segurança de identidade para o conjunto de agentes de IA.
É um momento incrível para trabalhar com identidade; o dinamismo é de tirar o fôlego! Se você é uma empresa de tecnologia inovadora que está resolvendo um problema interessante de identidade ou segurança de dados, ou desenvolvendo uma abordagem inovadora para um desafio já existente, gostaria de saber mais sobre isso. Você pode me contatar pelo LinkedIn.

Fonte: TechTarget por  Todd Thiemann, é analista sênior da Omdia, especializado em gerenciamento de identidade e acesso e segurança de dados. Ele possui mais de 20 anos de experiência em marketing e estratégia de cibersegurança.
A Omdia é uma divisão da Informa TechTarget. Seus analistas mantêm relações comerciais com fornecedores de tecnologia.

 

Clique e fale com representante oficial Netwrix Endpoint Protector

Veja também:

About mindsecblog 3677 Articles
Blog patrocinado por MindSec Segurança e Tecnologia da Informação Ltda.

Be the first to comment

Deixe sua opinião!