調查針對全球2930位資安長及決策主管進行,結果顯示,99%的受訪企業已使用自主型、生成式或對話式AI代理,且幾乎所有企業都認為AI代理必須具備緊急停用機制(Kill Switch),反映AI自主運作後,企業對權限管理與風險控管的重視程度持續升高。
報告指出,傳統資安架構主要以保護人類身分為核心,然而AI代理、服務帳號、工作負載及API等機器身分快速增加,使既有憑證管理方式逐漸難以因應。尤其AI代理具備自主決策能力,不再只是使用固定API金鑰,而是需要獨立且可驗證的數位身分,若缺乏完整治理機制,將增加資料外洩與權限濫用風險。
調查也發現,台灣企業普遍面臨機器身分治理不足的問題。高達九成企業過去一年曾發生與身分驗證相關的資安事件,100%的受訪者認為,機器身分管理工具分散,將使資安事件平均延誤17小時才能完成處置;另有76%的企業表示,仍需提升對服務帳號權限的掌握能力,以了解哪些帳號具備讀取、修改或刪除資料的權限。
此外,企業也開始面臨營運與合規壓力。報告指出,98%的企業表示,資安保險已影響其在機器身分安全上的投資決策;若憑證更新流程無法全面自動化,企業估計平均每年可能造成約27.9萬美元(約新台幣890萬元)的財務損失。
Palo Alto Networks分析,隨著AI代理大量部署,企業資安管理已從過去的「管理憑證」,逐步邁向「治理身分」。為協助企業評估自身能力,公司提出五階段機器身分安全成熟度模型,涵蓋從建立完整機器身分清冊、集中管理秘密資訊、導入以身分為核心的驗證機制,到AI代理生命週期管理及自動化治理等能力,協助企業循序提升資安成熟度。
Palo Alto Networks表示,在AI代理逐漸參與企業決策與營運流程後,企業不僅需要知道有哪些機器身分存在,更必須掌握其可存取的資源、權限歸屬及異常行為,並具備快速撤銷權限與完整稽核能力。未來,機器身分安全將成為企業導入AI與推動數位轉型的重要基礎,也是資安治理的新核心。
Palo Alto Networks發表 Idira™,這是一款新一代身分安全平台,可用於探索、控管並治理所有身分,並進行統一整合,包含人員、機器與 AI 代理人,採取自動化安全態勢與政策管理,協助企業做好全面資安防禦,三大重點 :
1. 發現 (Discovery) : 從身份、權限、授權項目等找出漏洞或潛在的風險。
2. 控制 (Control) : 設定存取規則與防護措施,例如,無密碼驗證、零常駐權限、或是工作階段中進行安全管控等。
3. 治理 (Governance) : 存取審查、生命週期管理與合規管理等,制定長期的安全規則。