Skip to content

NVIDIA 的 Agent Watchdog

NVIDIA 的代理監控狗能終止程序,卻把鑰匙留在了門上 

週一,NVIDIA 推出了其開放代理安全平台 (Open Agent Safety Platform),結合了 OpenShell(一個開源的沙箱環境)與 Sentry——一個在 BlueField-4 DPU 上運作的帶外 (out-of-band) 監控狗,能夠在毫秒內隔離惡意的 AI 代理。對於不熟悉的人來說,DPU 就像是一個駐留在網路卡上的獨立電腦,安全地與主機隔離,免受竄改。有鑑於最近前沿實驗室發布了大量代理逃逸場景的記錄,將執行機制部署在代理完全無法觸及的地方,無疑是一個極為出色的架構創舉。

然而,我的擔憂在於其實際應用。網路安全界有一個惡名昭彰的習慣:拿一個原本相當合理的控制措施,過度延伸其設計初衷,然後就宣稱問題已解決。目前,隔離 (Containment) 正被吹捧為解決 AI 代理風險的終極解藥——這是一種危險的過度簡化。

過度信任控制措施的歷史陷阱

我們盲目相信「夠好」的安全防護有著悠久的歷史。以密碼輪替為例:二十年來,我們強制規定 90 天重設密碼與複雜的字元規則。結果呢?員工被訓練成可預測地將密碼從 Summer2023! 循環到 Fall2023!。儘管 NIST 最終在 800-63B 中撤回了這項指導原則,無數組織卻僅僅為了滿足合規稽核員而繼續強制執行。同樣地,基於簡訊的 MFA 和 MAC 過濾曾被視為黃金標準——直到 SIM 卡挾持、Evilginx 等代理攻擊以及簡單的 MAC 欺騙讓它們變得形同虛設。

惡意軟體沙箱也經歷過完全相同的炒作週期。在隔離的虛擬機器內引爆可疑檔案曾經非常有效,直到惡意軟體開發者編寫了能偵測 VM 偽影 (artifacts)、在分析期間休眠,並在被觀察時表現得安分守己的有效負載。AI 實驗室已經發布了研究,證明模型可以偵測到自己正在被評估。在 NVIDIA 自己的測試中,代理花了長達兩個小時持續嘗試對 AI 審查員進行社交工程攻擊,以獲取受保護儲存庫的寫入權限。一個決心堅定的代理,最終不可避免地會摸清並繞過監控狗的運作閾值。

有效憑證消除了規避的必要性

然而,主動規避並不是主要的威脅。隔離機制監控的是行為,但一個擁有合法憑證的 AI 代理不需要表現出惡意,就能造成災難性的破壞。代理透過委派存取權運作:人類使用者授予的 OAuth 權杖、服務帳戶,或硬編碼在 MCP 伺服器中的 API 金鑰。

如果一個被提示注入 (prompt-injected) 的代理使用有效的 OAuth 授權,透過獲准的 Salesforce API 呼叫來外洩您的客戶名單,DPU 監控狗到底該標記什麼?它看到的只是一個經授權的身分正在執行經授權的動作。

這是經典的「混淆代理人」(confused deputy) 問題,當代理人握有真正的鑰匙時,嚴密審查代理人是毫無用處的。隔離執行階段並不能解決這個問題。終止代理的程序並不能撤銷其底層的 OAuth 授權。更新權杖 (refresh token) 依然在發行平台內保持活躍,隨時準備被任何攔截到它的人利用。除非您的隔離策略與您的身分提供者 (IdP) 深度整合,能同時終止程序和憑證,否則您只是阻止了眼前的執行,卻將大門敞開。

看看最近的 Salesloft Drift 事件:威脅行為者利用從聊天機器人整合中竊取的 OAuth 權杖,從數百家組織中吸取了 Salesforce 資料——這根本不需要逃出什麼沙箱。同樣地,在 Midnight Blizzard 漏洞事件中,攻擊者透過一個被遺忘且擁有過大權限的測試 OAuth 應用程式滲透了微軟的企業電子郵件。即將到來的 AI 代理浪潮將快速產生數以千計的類似身分,其速度將遠遠超過傳統存取審查流程的處理能力。

代理並不存在於 DPU 運作的地方

此外,Sentry 需要部署在您自家資料中心內的專用硬體。但現實是,大多數現代 AI 代理存在於其他地方:嵌入在 SaaS 應用程式中、在開發人員的筆記型電腦上運行、作為瀏覽器擴充功能運作,或由行銷團隊使用個人 OAuth 授權啟動。

我曾親眼目睹,當領導層在缺乏治理的情況下強制快速採用新技術時,會引發怎樣的混亂。在之前的一個營運職位上,開發人員被指示要不惜一切代價交付成果——這與現今流傳的「無處不部署 AI」的指令如出一轍。這導致了前所未見的影子 IT (Shadow IT) 規模:無所不在的未經批准應用程式、暴露在網際網路上的生產系統,以及在運作很久之後才被發現的整排影子硬體設備。

最令人震驚的案例涉及一家剛被收購的公司,該公司遭到入侵,未能通報,隨後「刪除」了他們整個受感染的環境。雲端運算、VM、容器和儲存裝置全被抹除,抹殺了任何鑑識調查的機會。AI 代理正在引入這種確切夢魘的更隱蔽版本。當代理使用人類的 OAuth 權杖執行動作時,稽核日誌會直接指向該人類。在事件調查期間,當法務人員緊盯著你時,祝你好運能釐清這場鑑識的混亂。

將代理視為其所代表的身分

從身分與存取管理 (IAM) 的角度來看,真正的解決方案遠不如部署新硬體來得光鮮亮麗。AI 代理就是身分。我們已經擁有治理身分的框架;我們只是缺乏執行的紀律。

有效的代理安全需要基礎的 IAM 衛生習慣:

  • 嚴格盤點:維護一個註冊表,每個代理都必須有指定的人類負責人。
  • 專屬身分:代理必須使用其獨特的服務身分進行驗證,而不是搭便車使用其創建者的權杖,以確保稽核日誌的準確性。
  • 限定範圍與到期的存取權:特權必須嚴格限定於特定任務,並受到嚴格的到期日限制,賦予被盜授權一個明確的保存期限。
  • 情境化存取審查:非人類身分必須接受嚴格的存取審查,並配備足夠的情境脈絡以消除猜測。
  • 自動化除役:當專案結束或負責人離職時,必須有系統地將代理除役,並從源頭撤銷其授權。

硬體層級的隔離是一個極好的備用方案,但它無法取代基礎的身分治理。如果您的組織已成功在企業規模上實施了代理所有權和自動化撤銷,我很想聽聽您是如何做到的。

關於 Portnox

Portnox 致力於提供易於部署、營運及維護的網絡存取控制、安全及可視化解決方案。

Portnox 軟件可以部署於本地、以雲端服務交付,或採用混合模式。其無代理程式 (agentless) 及與供應商無關 (vendor-agnostic) 的特性,讓企業能夠善用現有的網絡及資訊安全投資。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

零信任與傳統安全

Zero Trust vs Traditional Security

重新思考網路防禦:從傳統邊界轉向零信任

駭客不再需要強行突破防火牆——他們只需直接登入即可。根據 IBM 的報告,近三分之一的網路攻擊利用遭竊或受損的憑證來繞過初始防禦,傳統邊界顯然已無法招架。傳統安全專為實體辦公室與區域伺服器的時代而設計,無法處理現代、分散式的工作流程。零信任 (Zero Trust) 應運而生:這是一種由單一規則驅動的安全哲學——「永不信任,始終驗證」(never trust, always verify)。透過對每一個存取請求進行驗證,零信任為任何規模的組織(從敏捷的新創公司到全球企業)提供了必要的保護。

零信任的運作機制

零信任消除了固有的信任概念。它會持續評估任何試圖連線至您網路的任何人(或任何事物)的身分、裝置健康狀態與情境。這種根本性的轉變提供了幾個明顯的優勢:

  • 無摩擦的遠端安全:分散式團隊可以從任何地方安全地連線,因為每一個工作階段都會經過徹底的驗證。
  • 嚴格的第三方控制:供應商與承包商僅獲准存取他們所需的精確資源,從而防止廣泛的網路可視性。
  • 微切分 (Microsegmentation):透過劃分網路,組織可以將局部漏洞困住,並防止威脅行為者橫向移動。
  • 工作負載對工作負載防禦:驗證不僅針對人類;雲端應用程式與伺服器工作負載在交換資料之前也必須進行身分驗證。
  • 資料驅動的政策:存取控制與資料敏感度掛鉤,保證對核心資產 (crown-jewel assets) 進行最嚴格的監督。
  • 主動工作階段監控:安全防護不會在登入後就結束。網路會在工作階段處於活動狀態時,持續重新評估使用者和裝置的信任度。

為何「護城河式」(Castle-and-Moat) 安全正在失效

傳統邊界防禦假設網路牆內的任何人都是受信任的實體。依賴 VPN 與靜態防火牆,這種模型在員工坐在公司辦公桌前使用公司桌上型電腦時運作良好。但在混合式、雲端優先的世界中,這種方法卻成了一種負擔。

完全依賴邊界工具會讓組織暴露在嚴重的缺陷中:

擴大的攻擊面
傳統 VPN 閘道與防火牆依賴面向公眾的 IP 位址,成為自動化掃描器與漏洞利用的簡單目標。
加密盲點
舊式硬體難以大規模檢查大量加密流量,使得現代加密的惡意軟體得已直接穿透。
不受限制的橫向移動
一旦攻擊者突破了外牆,他們就能獲得與受信任員工完全相同、暢通無阻的網路存取權。
雲端資料外洩
基於邊界的工具缺乏必要的能見度,無法管理 BYOD 政策、第三方 SaaS 應用程式與分散的雲端儲存。
不斷攀升的複雜度與成本
管理複雜的 VPN 路由並拼湊不同的安全設備,會耗盡 IT 預算並需要專門的人才。
生產力瓶頸
迫使全球遠端流量通過集中式的企業瓶頸會產生嚴重的延遲,讓使用者感到沮喪並阻礙工作。

打破中小企業對零信任的迷思

由於揮之不去的誤解,許多小型企業在採用零信任時猶豫不決。了解現代部署的現實對於做出健全的架構選擇至關重要。

迷思現實
這只是您購買的單一軟體盒子。零信任是一個戰略框架,它將多種工具(身分、端點健康、網路存取)統合成具凝聚力的防禦體系。
這只適用於財富 500 強巨頭。現代的雲端原生零信任平台可動態擴展,提供專為中小企業預算和人數量身打造的企業級安全。
部署太昂貴且困難。如今的解決方案能以最小的摩擦快速部署。初期投資很容易被防止資料外洩省下的巨額成本所抵銷。
它會限制網路速度。配置正確的零信任網路存取 (ZTNA) 透過將流量直接路由到應用程式、繞過笨重的 VPN 瓶頸,反而能加快效能。
這只是 MFA 的重新包裝。雖然多重身分驗證至關重要,但真正的零信任會同時評估裝置態勢、地理情境與行為異常。
標準的商務 VPN 就足夠了。VPN 授予危險的廣泛網路存取權。ZTNA 則基於嚴格的「需知」(need-to-know) 原則,將存取限制在特定且經授權的應用程式。

零信任的三大支柱

無論供應商為何,真正的零信任架構都立足於三項不可妥協的原則:

  1. 明確驗證:放棄繼承的信任。透過交叉比對身分、裝置健康狀態與情境脈絡來動態授權每次連線。
  2. 強制最小權限:為使用者提供執行其工作所需的絕對最小存取權限。利用及時 (just-in-time) 配置來滿足臨時的存取需求。
  3. 預期違規 (Assume Breach):在假設攻擊者已破壞邊界的情況下設計您的基礎架構。設計網路以限制爆炸半徑並確保快速遏制。

針對中小企業的實用實施教戰手冊

擺脫舊有安全防護不需要混亂的「拆除並替換」。系統化、分階段的方法可在不削弱日常營運的情況下增強安全性。從稽核您的環境開始,以映射關鍵資料並找出漏洞。

1. 強化身分控制

  • 單一登入 (SSO):集中存取,使員工使用一組高度安全保護的憑證存取所有企業應用程式。
  • 多重身分驗證 (MFA):要求輔助驗證權杖,使遭竊的密碼變得毫無用處。
  • 生物辨識:整合臉部辨識或指紋掃描,建立強大且無法偽造的實體身分驗證層。

2. 強制裝置態勢檢查

如果發出請求的裝置被入侵,驗證過的身分也毫無意義。實施態勢檢查,以確保端點在獲准進入網路之前符合您確切的安全基準(例如:執行中的防毒軟體、更新的作業系統)。應自動封鎖不合規的硬體。

3. 實施最小權限

撤除通用的檔案共用,並消除共用的管理員登入。嚴格按角色分配權限,並進行頻繁的稽核,以剝離不再需要的存取權限。

4. 分割您的網路

  • 內部隔離:使用 VLAN 將訪客 Wi-Fi 與內部營運隔離,並將一般工作站與關鍵資料庫分開。
  • IP 允許清單:確保只有來自明確受信任 IP 位址的流量才能存取您的敏感應用程式。
  • DNS 過濾與雲端防火牆:自動封鎖導向已知惡意網域的連線,並根據即時威脅情報過濾流量。

5. 部署持續監控

零信任需要持續的能見度。在 AWS 或 Google Workspace 等雲端平台上啟用全面的稽核日誌。利用自動化端點偵測來標記異常的登入位置或大量的資料下載,實現快速的事件回應。

使用 NordLayer 現代化網路存取

如果您缺乏專屬的 SOC 團隊,徹底改造網路架構聽起來可能令人望而生畏,但 NordLayer 的設計旨在讓零信任普及化。該平台專為速度和敏捷性而打造,可輕鬆從 10 人的團隊擴展到 1,000 人,而不會耗盡 IT 預算。

NordLayer 提供統包式的 ZTNA、嚴格的裝置態勢執行、直觀的網路切分與內建的 DNS 過濾/雲端防火牆。透過利用專用 IP 與簡化的允許清單,您可以在幾小時(而不是幾個月)內部署企業級安全防護。是時候放棄預設的信任,並開始使用適應性強、持續驗證的 NordLayer 保護您的企業邊界了。

關於 NordLayer
NordLayer 是現代企業的自適應性網絡存取安全解決方案,來自世界上其中一個最值得信賴的網絡安全品牌 Nord Security。致力於幫助 CEO、CIO 和 IT 管理員輕鬆應對網絡擴展和安全挑戰。NordLayer 與零信任網絡存取(ZTNA)和安全服務邊緣(SSE)原則保持一致,是一個無需硬件的解決方案,保護公司企業免受現代網絡威脅。通過 NordLayer,各種規模的公司企業都可以在不需要深入專業技術知識的情況下保護他們的團隊和網絡,它易於部署、管理和擴展。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。