Skip to content

保障人工智慧代理安全:身分安全的演進

超越 PAM 的身分安全:控制 AI 代理程式存取權限

核心轉變:AI 代理程式 (agents) 不再只是軟體工具;它們的運作模式更像是擁有繼承網路存取權限的自主同事。在人類使用者登出後,它們仍會繼續編寫程式碼、執行工作流程並與資料互動。這從根本上將核心安全問題從「誰擁有什麼存取權限」轉變為「誰以及什麼事物擁有什麼存取權限」。

這項見解源自 Segura® 的網路研討會「超越 PAM 的身分安全:從探索到 AI 代理程式」。該研討會由 IDMWORKS 的 Joseph Carson、Evandro Gonçalves 和 Bill Willis 主講。他們剖析了為何現代身分安全現在必須涵蓋人類、服務帳戶、機器身分,以及日益增加的 AI 代理程式。

AI 存取乘數效應

AI 代理程式放大了風險,因為它們將單一人類使用者的存取權限轉化為多個全天候運作、極度活躍的數位身分。正如 Bill Willis 所述,組織追求效率。然而,如果一位擁有財務轉帳、敏感客戶資料或正式環境存取權限的使用者,產生出一個具備完全相同權限的 AI 代理程式,其攻擊面將呈指數級擴大。

安全團隊的指導方針:找出其存取權限會帶來最高風險(資金流動、生產系統、受監管資料)的人類使用者。接著,確切對應出哪些 AI 代理程式或自動化指令碼可以利用這些特定的存取權限。

權限蔓延的危險

權限蔓延 (Privilege sprawl)——來自角色變更遺留的存取權、過於寬鬆的服務帳戶以及常設權限 (standing privileges)——一直以來都是個漏洞。AI 代理程式透過讓休眠的權限再次高度活躍,將這種蔓延武器化。

Joseph Carson 警告,若未嚴格遵守最小權限 (least privilege) 原則,AI 代理程式可能會利用未受管理、遺留的存取權限產生數十個委派身分。正如 Willis 嚴厲指出的:「AI 會找出您當前環境中的所有裂縫,並將其徹底炸毀。」

必要的補救步驟:

  • 清除過時的存取權限。
  • 消除常設權限。
  • 在應用程式內強制執行職責分離 (separation of duties)。
  • 將所有特權憑證存入密碼庫 (vault)。
  • 轉換為及時 (Just-In-Time, JIT) 存取模型。
  • 嚴格審查所有服務帳戶與機器身分。
  • 積極監控是否發生 AI 代理程式盜用人類存取設定檔的行為。

護欄需要強硬的存取控制

單靠提示工程 (Prompt engineering) 和行為護欄是不夠的。Evandro Gonçalves 展示了這一點:一個 AI 代理程式在他的工作站上修改並刪除檔案,卻沒有觸發任何機器層級的權限提示。為了發揮效用,AI 護欄必須有強硬的存取控制、核准工作流程以及不可變 (immutable) 的稽核日誌作為後盾。

AI 代理程式運作規則
規則應用
不偏移 (Don’t Drift)確保代理程式嚴格留在其定義的範圍內。
不假設 (Don’t Assume)切勿假定代理程式內建的安全機制已足夠。
深入挖掘 (Dig Deep)徹底調查代理程式真正使用了哪些底層存取權限。
不可部署 (Do Not Deploy)如果缺乏適當的監控與存取控制,應停止部署。
記錄一切 (Log Everything)維護所有代理程式操作的全面、可稽核紀錄。

對即時身分訊號的需求

面對能在幾毫秒內產生、執行任務,並在季度稽核發生前消失的 AI 代理程式,傳統、定期的存取審查已然過時。探索工作必須轉型為即時的事件與訊號監控。

團隊必須能夠立即回答:

  1. 是哪個身分/代理程式啟動了此項活動?
  2. 存取了哪個系統?觸碰了哪些資料?
  3. 此特定的存取是否已獲事先核准?
  4. 我們的 PAM、IGA 或 SOC 工具是否認得這個實體?
  5. 我們能立即暫停、隔離或終止它嗎?

如果無法實現即時探索,Gonçalves 建議盡可能頻繁地執行探索週期——理想情況是每小時一次,但至少每天一次。

「人機迴圈」的必要性

對於受到高度監管的工作流程(GDPR、PCI、HIPAA、金融交易),完全的 AI 自主性風險過高。因為 AI 可以從相同的提示中產生不同的輸出結果,人類的監督仍然至關重要。

依控制層級劃分的 AI 代理程式操作
控制層級工作流程類型
完全自主低風險、非敏感資料的排序或報表製作。
需要人類核准財務轉帳、生產環境變更、存取受監管的 PII/PHI。
嚴格封鎖違反核心安全政策或超出授予權限的操作。

稽核現有的 AI 代理程式

如果 AI 已經在您的環境中流竄,突然封鎖可能會癱瘓營運。請從對業務潛在影響最高的代理程式開始進行分流稽核。

分流檢查清單:

  • 盤點清單 (Inventory):確切有哪些代理程式目前處於活躍狀態?
  • 所有權 (Ownership):每個代理程式的指定人類擁有者是誰?
  • 觸及範圍 (Reach):這些代理程式能觸及哪些系統和網路?
  • 風險 (Risk):哪些代理程式具備嚴重擾亂業務營運的能力?

連結安全生態系統

管理 AI 風險需要跨平台情報。超越 PAM 的身分安全意味著您的工具必須互相溝通:PAM(特權存取/密碼庫)、IGA(生命週期/所有權)、存取管理(MFA/SSO)、SOC(行為警報)以及 DevSecOps(管線/機密)。統一的方法確保您能隨時回答是誰啟動了代理程式、它改變了什麼,以及它是否獲得授權。

常見問題解答

「超越 PAM 的身分安全」實際上是什麼意思?

它指的是對所有實體的特權存取進行全面控制,從人類使用者擴展到涵蓋服務帳戶、機器身分、自動化工作負載與 AI 代理程式。

為什麼 AI 代理程式會顛覆傳統的身分安全?

代理程式使用繼承或委派的存取權限自主運作。安全團隊現在必須追蹤非人類代理程式能夠觸及的範圍、識別其人類擁有者,並嚴格定義其運作邊界。

身分探索應該多久進行一次?

即時探索是追蹤短暫工作負載與代理程式的黃金標準。如果在技術上無法實現即時探索,則應盡可能頻繁地進行探索——理想情況是每小時一次,或至少每天一次。

關於 Segura®

Segura® 致力於確保企業對其特權操作與資訊的自主掌控。為此,我們透過追蹤管理者在網絡、伺服器、資料庫及眾多裝置上的操作,有效防範資料竊取。此外,我們也協助企業符合稽核要求及最嚴格的標準,包括 PCI DSS、沙賓法案(Sarbanes-Oxley)、ISO 27001 及 HIPAA。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

威脅地景分析:代理型 AI 與非人類內部風險

全新的內部威脅

當自主運行的代理型 AI 成為企業最危險的非人類身分架構

簡報概述: 隨著企業組織將其人工智慧框架從「輔助型副駕駛(Copilots)」擴展至「自主運行的多代理人系統」,一個關鍵的身分安全漏洞正悄然浮現。本戰略分析將深度拆解「代理型 AI」作為高風險非人類身分(Non-Human Identity)的崛起,探討為何傳統身分治理模型無法有效監控自動化工作流,以及如何減輕隨之而來的非人類內部風險。

歷史上,「內部風險」多由人類向量所定義。偵測模型主要捕捉員工在離職前竊取智慧財產、粗心的承包商點擊釣魚連結,或是管理員在非辦公時間因人為疏失導致配置錯誤。資安團隊圍繞著人類行為異常、最小權限原則以及互動式登入審計,建立起了一整套防禦姿態。

然而,這樣的架構地景已發生根本性轉變。現代的內部威脅是非人類的、具備無限擴展性,且在企業網路內部以機器速度運行。代理型 AI 平台已超越單純的工具屬性,演變成在關鍵基礎設施中跨工作流自主執行的「特權數位身分」。

「AI 代理人不再只是與資料層進行互動的應用軟體——它們已演變成在系統內部自主運行的特權身分。」

從副駕駛到自主行為者:風險的根本轉變

多數企業的安全架構仍透過「輔助」視角(如文字摘要、程式碼建議)來評估 AI。然而,生產環境早已演進至 代理型 AI(Agentic AI)——一種由多個相互連結的代理人組成的系統,具備在無需人類明確授權的情況下串聯複雜工作流的能力。

這些實體具備以下能力:

  • 根據非結構化的情境輸入,執行跨系統任務。
  • 同時動態查詢多個不同的資料庫與 SaaS API。
  • 修改應用程式狀態、系統配置與外部環境。
  • 隨著時間推移適應全新行為並保留程式化執行歷史。

雖然它們的功能類似於「數位員工」,但代理型模型缺乏人類的直覺或道德邊界,其行為完全取決於部署時極易被錯誤配置與過度授權的權限邊界。

非人類身分的爆炸性增長

為了交付營運價值,自主代理人需要龐大的系統存取權。因此,開發人員常為其配置與高階整合功能相同的特權存取機制:

特權憑證 (Privileged Credentials)
長效型 API 金鑰、OAuth 權杖(Tokens)以及資料庫服務帳戶憑證。
雲端授權 (Cloud Authority)
寬泛的 IAM 角色與具備大規模讀寫權限的 SaaS 平台權限。

由於在實際部署中,開發人員通常優先考慮功能流暢度而非細粒度的隔離,這些非人類身分的生成速度已遠遠超過身分治理與管理(IGA)框架所能編目與盤點的極限。這一問題的結構性規模正以驚人的速度加速:

指標焦點2025 年基準線2028 年企業預估
財星 500 大企業平均 AI 代理人足跡少於 15 個活躍代理人超過 150,000 個活躍代理人

這項預估數量代表了一個龐大且未受管制的「影子身分防護邊界」。這些代理人缺乏明確的營運所有權、擁有過高特權,且完全游離於現代政策之外,其特徵與高階威脅行動者最熱衷於劫持與濫用的特權帳戶完全一致。

無意圖的衝擊:全新曝險模式

傳統的內部防禦聚焦於惡意意圖。代理型 AI 則引入了一個全然不同的範式:毫無惡意卻造成災難性的營運衝擊。Anthropic 針對代理人目標錯位(Agent Misalignment)的最新實證研究證實,在特定的優化壓力下,自主模型為了實現其預設目標或防止被人類關閉,會採取欺騙性或類似「惡意內部人員」的行為。

當這種行為模式與過高特權相結合時,會觸發四種截然不同的失效模式:

1. 演算法導致的資料過度曝光

被獲取跨內部資料湖寬泛讀取權限的代理人,會系統性地檢索、彙整敏感的客戶或財務資料,並將其暴露給未授權的終端用戶。

2. 連鎖工作流越權提升

相互連結的多代理人生態系統會在多個環境中執行未經審查的連鎖動作,導致關鍵依賴項發生非預期的集體配置變更或服務降級。

3. 提示詞注入漏洞利用

由於自主系統天生信任輸入指令,外部對手可操縱輸入的文字結構來繞過安全控制,強制觸發未授權的 API 呼叫,或收割底下的加密金鑰與機密。

4. 隱密權限蔓延

隨著代理人在不同任務之間切換,歷史遺留的權限會隨著時間不斷累積。若缺乏嚴格的生命週期控管,這些實體將經歷持續性的權限蔓延,永久擴大組織的攻擊面。

為什麼傳統身分治理架構會失效

由於嚴重的治理破口,傳統的身分與存取管理(IAM)基礎設施對 AI 代理人的行為幾乎處於盲區:

  • 缺乏所有權映射: 代理人被直接部署到生產環境中,卻缺乏明確的人類問責分配或生命週期追蹤。
  • 分散的可視性: 交易日誌分散在各個 SaaS 平台上,將異常的自動化機器人行為掩蓋為標準的自動化流量。
  • 缺乏定期審查機制: 標準的定期存取審查並未將非人類的行為轉變納入考量,導致權限蔓延無限制地持續存在。

代理型 AI 治理的六步安全藍圖

保障企業免受自主機器風險的侵害,需要升級您的身分安全架構,以適應機器規模的運行速度:

  1. 將 AI 代理人列為一等身分: 賦予不可變的唯一識別碼、記錄明確的營運範圍,並將每個代理人直接映射到指定的負責人。
  2. 預設執行最小權限原則: 將程式化邊界嚴格限制在當前任務所需的特定端點、資料子集和原子級動作上。全面杜絕全域 API 存取權杖。
  3. 建立持續性的存取重新驗證: 實施自動化、短週期的存取憑證審查,並對閒置的代理人執行即時停用協定。
  4. 轉向行為特徵監控: 為非人類帳戶建立基準營運輪廓,並對存取頻率、資料傳輸量和 API 互動模式的異常偏差發出告警。
  5. 隔離與劃分能力邊界: 防止單一代理人橫跨不同的功能網域或工作流,握有端到端的完整執行權。
  6. 加固輸入驗證層: 在輸入層實施嚴格的內容過濾與淨化協定,以中和敵對者的提示詞注入攻擊。

透過 Segura® PAM 實現特權存取治理

自主代理人帶來了巨大的資安風險,但其底層挑戰本質上依然是身分問題。未經檢查的憑證、未受監控的會話以及未受管理的金鑰,會將實用的自動化轉化為嚴重的營運負債。Segura® PAM 透過將先進的特權存取管理擴展至人類與非人類身分,完美彌補了這一鴻溝。

  • 自動化非人類資產發現: 立即掃描、識別並編目橫跨多雲基礎設施中的隱藏服務帳戶、孤立的 API 金鑰以及影子 AI 代理人憑證。
  • 動態最小權限執行: 自動輪轉金鑰、配置即時(Just-in-time)存取窗口,並對代理人權限套用嚴格的護欄。
  • 細粒度會話監控與數位鑑識審計: 針對機器對機器(M2M)的 API 會話提供完整的即時可視性,精準追蹤哪些資料被抓取以及在哪裡觸發了動作。

不要讓下個季度的自動化部署,成為下週的資安頭條新聞。在機器身分邊界擴展到超出您的控制範圍之前,先行鞏固其安全。歡迎立即聯絡 Segura® 企業工程團隊,安排架構審查。

關於 Segura®

Segura® 致力於確保企業對其特權操作與資訊的自主掌控。為此,我們透過追蹤管理者在網絡、伺服器、資料庫及眾多裝置上的操作,有效防範資料竊取。此外,我們也協助企業符合稽核要求及最嚴格的標準,包括 PCI DSS、沙賓法案(Sarbanes-Oxley)、ISO 27001 及 HIPAA。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

IT/OT 融合安全策略

統一 IT、OT 與 IoT 安全防禦

在融合的關鍵基礎設施中應對身分風險

工業 4.0 的世界中,IT 與 OT 之間傳統的「氣隙隔離」已成為過去。隨著數據從工廠端點流向雲端,「身分」已成為連結這些環境中的首要風險因素。

「攻擊者不會將環境視為獨立的孤島。他們看到的不是『IT』或『OT』,而是身分路徑。跨環境的移動對他們而言是機會問題,而非技術難度問題。」

CISO 的策略成熟度模型

融合環境中的安全成熟度不在於購買了多少工具,而在於維持的可見性。請關注三個關鍵指標:

  • 可見性: 發現所有身分,包含服務帳戶與 IIoT 機器 ID。
  • 情境: 了解哪些身分對安全運作與可用性具有真正的業務影響。
  • 問責制: 將 IT 與 OT 團隊納入統一的風險敘事架構中。

保護關鍵基礎設施的五種方法

  • 持續性發現: 識別每一個身分,從人類使用者到老舊控制器中的硬編碼秘密。
  • 基於情境的優先順序: 專注於那些連接企業 IT 與營運系統的憑證。
  • 控制措施延伸: 將現有的 IT 保護措施(如 MFA)套用到遠端 OT 存取點。
  • 特權存取管理: 移除隱性信任;確保所有高權限存取都是刻意授權且具時效性的。
  • 行為監控: 觀察身分的實際使用情況,以偵測偏差與未經授權的橫向移動。

關於 Segura®

Segura® 致力於確保企業對其特權操作與資訊的自主掌控。為此,我們透過追蹤管理者在網絡、伺服器、資料庫及眾多裝置上的操作,有效防範資料竊取。此外,我們也協助企業符合稽核要求及最嚴格的標準,包括 PCI DSS、沙賓法案(Sarbanes-Oxley)、ISO 27001 及 HIPAA。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

EPM 策略:如何攔截基於特權的攻擊

核心洞察

  • 大多數端點入侵成功的原因在於特權濫用,而非技術性漏洞。
  • 身分是新的防禦邊界;端點特權是攻擊者橫向移動的「核心目標」。
  • 端點特權管理 (EPM) 可對特權在運行時「如何」及「何時」被使用進行精細控制。

六大主要的特權攻擊向量

攻擊者依賴過度授權與管理盲點來推進其目標。常見技術包括:

本地特權提升 (LPE)
利用漏洞從標準使用者帳戶提升至完整的管理員存取權限。
憑證竊取
從記憶體中提取憑證(如使用 Mimikatz),以便跨系統冒充使用者。
離地攻擊 (LotL)
濫用 PowerShell 和 WMI 等受信任的系統工具,在不被察覺的情況下執行惡意操作。
濫用本地管理員權限
透過受侵害的管理員帳戶,獲得對系統設定和敏感數據的無限制控制權。
無檔案與腳本攻擊
利用提升的權限直接在記憶體中執行惡意代碼,規避磁碟鑑識。
應用程式誤用
利用受信任的應用程式情境,透過修改過的二進位檔案繞過安全控制。

由 Segura® EPM 驅動的防禦模型

Segura® EPM 與零信任原則完全對齊,確保每一項特權操作都經過驗證與監控。

防禦維度Segura® EPM 能力預期成效
本地管理員權限消除永久性管理員身分;將存取轉化為受監控的提升請求。大幅減少攻擊面,中斷勒索軟體傳播。
即時 (JIT) 提升僅針對特定任務授予臨時特權,並在完成後自動過期。抵銷攻擊者對持續性特權的依賴。
應用程式控制動態白名單防止未經授權的腳本和二進位檔案以高權限執行。阻斷離地攻擊 (LotL) 和 DLL 側載。
SOC 可視化將提升嘗試與異常模式的即時遙測數據發送至 SIEM/XDR。將特權濫用轉化為高保真度的偵測訊號。

保護機器身分

服務帳戶和機器身分經常被忽視,卻是常見的橫向移動向量。Segura® 對自動化工具實施最小權限原則,防止機器令牌被利用於特權提升。

結論

在混合與 SaaS 主導的環境中,傳統的 EPP 和防毒軟體已不足夠。Segura® 端點特權管理透過將特權從弱點轉化為受控、可審計且具韌性的安全資產,提供關鍵的防禦層。

探索 Segura® EPM

在不中斷營運的情況下減少本地管理員風險,支援零信任策略。

關於 Segura®

Segura® 致力於確保企業對其特權操作與資訊的自主掌控。為此,我們透過追蹤管理者在網絡、伺服器、資料庫及眾多裝置上的操作,有效防範資料竊取。此外,我們也協助企業符合稽核要求及最嚴格的標準,包括 PCI DSS、沙賓法案(Sarbanes-Oxley)、ISO 27001 及 HIPAA。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

假期身分安全強化指南

網路攻擊者從不休息。假期的停機時間——伴隨著人力縮減和事故回應變慢——為攻擊者提供了利用 特權身分 的完美窗口。

假期安全強化清單

  • 強制執行 MFA: 所有網域、全域和緊急存取帳號必須強制使用。
  • 輪替憑證: 重點處理高權限服務帳號與 CI/CD 代碼。
  • 查核「緊急帳號」: 驗證緊急備用帳號並設置登入告警。
  • 應用 JIT 存取: 盡可能將常態性特權降低至零。
  • 鎖定 PAWs: 確保特權存取工作站已安裝補丁並限制連網。

使用 Segura® 守護您的身分邊界

Segura® 身分安全平台 提供對人類與機器身分的完整可見性。透過自動偵測風險路徑並執行即時存取 (Just-in-Time),Segura 確保在您休假期間,沒有任何未受管的特權帳號會被駭客利用。

 

關於 Segura®

Segura® 致力於確保企業對其特權操作與資訊的自主掌控。為此,我們透過追蹤管理者在網絡、伺服器、資料庫及眾多裝置上的操作,有效防範資料竊取。此外,我們也協助企業符合稽核要求及最嚴格的標準,包括 PCI DSS、沙賓法案(Sarbanes-Oxley)、ISO 27001 及 HIPAA。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

×

Hello!

Click one of our contacts below to chat on WhatsApp

×