2025-07-18
SailPoint報告揭AI代理迅速普及
企業安全風險陸續浮面
文: Catabell Lee / 網絡保安
文章索引: Biztech 網絡保安 SailPoint

隨著具代理能力的人工智能(Agentic AI)迅速滲透企業運作,全球資訊安全專業人士正面臨前所未有的挑戰。根據企業身份安全方案供應商 SailPoint 新近發佈的研究報告《AI代理:新攻擊面》,企業在擴大採用 AI 代理的同時,對其安全治理卻明顯不足,導致敏感數據面臨高風險。

 

報告指出,雖然 82% 的企業已採用 AI 代理,但僅 44% 設有相關安全政策。反映出企業在創新與風險管理之間出現明顯落差。更值得關注的是,儘管 96%資訊科技專業人士認為 AI 代理構成日益嚴重的安全風險,仍有高達 98% 企業計劃在未來一年內進一步擴大使用,形成高度矛盾的現象。

 

AI 代理是一種具備感知、決策與行動能力的自主系統,常需多個機器身份來存取數據、應用程式及服務。報告顯示,72% 受訪者認為 AI 代理比傳統機器身份更高風險,因它能存取機密數據、執行非預期行動、分享敏感資訊、根據不準確或未驗證數據作出決策,以及存取與分享不當內容等。

 

SailPoint 產品執行副總裁暨技術長 Chandra Gnanasambandam 指出:「這些自主代理正在改變工作方式,但也帶來新的攻擊面。它們通常擁有對敏感系統與數據的廣泛存取權限,卻缺乏監管。高權限與低可視性的組合,使其成為攻擊者的理想目標。隨著企業擴大使用 AI 代理,必須採取以身份為核心的安全策略,確保這些代理如同人類使用者般受到嚴格治理,具備即時權限、最小權限原則與完整可視性。」

 

 

 

不當操作、身份安全架構失衡成隱患

 

報告亦揭示,AI 代理目前能存取客戶資訊、財務數據、智慧財產、法律文件及供應鏈交易等高度敏感資訊。當中更有 23% 受訪者指出,其 AI 代理曾被誘導洩露存取憑證;另 80% 企業表示 AI 代理曾執行非預期行動,包括存取未授權系統或資源、存取或分享敏感或不當資料,以及下載敏感內容等。難怪大部分受訪者均認為企業必須加強對 AI 代理的管治,以保障整體安全。

 

SailPoint 強調,AI 代理不僅是系統的一部分,更是一種獨特的身份類型。隨著企業加速部署具代理能力的人工智能,必須引入全面的身份安全解決方案,涵蓋人類、AI 及機器身份,並具備發現所有 AI 代理的能力、提供統一可視性、執行零常駐權限政策並確保可稽核性,協助企業強化安全性並符合法規要求。

 

當企業未有針對 AI 代理進行風險管理與安全治理,除可能面臨敏感數據外洩或 AI 代理不當操作,造成系統故障或業務中斷外,亦難以追蹤其行為,無法釐清責任或還原過程。此外,身份安全架構失衡亦是重大隱患,容易成為黑客入侵的跳板。在數據外洩頻繁的年代,管治不善的 AI 代理,只會進一步增加企業的營運風險。