AI càng phổ biến, doanh nghiệp càng cần phải bao quát, giám sát

Font size : A- A A+

AI agent ngày càng phổ biến nhưng cũng tạo ra những khoảng trống giám sát. Doanh nghiệp cần biết chúng đang ở đâu và có quyền truy cập những gì.

Khoảng trống giám sát giữa làn sóng AI agent

AI agent đang chuyển từ thử nghiệm sang được sử dụng trong các hoạt động thực tế của doanh nghiệp (DN). Nếu trước đây mối quan tâm chủ yếu xoay quanh tốc độ triển khai và khả năng tăng năng suất, những sự cố gần đây khiến vấn đề an toàn và khả năng kiểm soát được đặt lên trước.

Câu hỏi quan trọng đối với các đội ngũ bảo mật không chỉ là một agent có thể làm được gì, mà còn là: Agent đó đang có quyền truy cập vào đâu và liệu DN có phát hiện được hoạt động bất thường hay không?

Nghiên cứu của Veeam - Công ty công nghệ thông tin (CNTT) tư nhân có trụ sở tại Hoa Kỳ, thuộc sở hữu của Insight Partners cho thấy, 70% tổ chức được khảo sát thừa nhận các quy trình AI đã tiếp xúc với dữ liệu nhạy cảm của DN khi chưa có cơ chế giám sát đầy đủ. Trong khi đó, 67% cho biết bộ phận CNTT chưa thể theo dõi toàn bộ các quy trình tự động mà nhân viên tự xây dựng.

Tình trạng này tạo ra một dạng “Shadow AI” mới. Nhân viên có thể chủ động xây dựng hoặc sử dụng các công cụ AI mà bộ phận CNTT và an ninh mạng không biết đến.

Đây là một vấn đề đặc biệt đáng lưu ý khi DN triển khai Zero Trust cho AI agent. Nguyên tắc cốt lõi là không thể quản trị một hệ thống mà tổ chức không biết nó tồn tại.

Do đó, việc lập danh mục các agent cần được thực hiện trước khi áp dụng những lớp kiểm soát như phân quyền hay cơ chế xác thực. Một hệ thống proxy hoặc lớp cấp quyền sẽ khó phát huy tác dụng nếu DN không biết những agent nào đang hoạt động, ai sở hữu chúng và chúng được phép làm gì.

450-202609281011421.png

Doanh nghiệp cần xác định AI agent đang hoạt động ở đâu và chúng có quyền truy cập dữ liệu nào. (Nguồn: The Hacker News).

AI agent tạo ra một dạng “Shadow IT” mới

Khi một công nghệ mới xuất hiện, người dùng thường triển khai trước, còn quy trình quản trị được xây dựng sau. AI agent cũng đang đi theo xu hướng này.

Phản ứng đầu tiên của bộ phận an ninh mạng có thể là chặn các công cụ chưa được phê duyệt hoặc cắt quyền truy cập. Tuy nhiên, nếu chưa biết trong hệ thống đang tồn tại những gì, việc chặn quá sớm có thể ảnh hưởng cả những ứng dụng hợp pháp.

Một sự cố tại tổ chức nghiên cứu AI Model Evaluation & Threat Research (METR) cho thấy, những rủi ro có thể phát sinh khi AI agent hoạt động ngoài tầm kiểm soát.

Kẻ tấn công đã phát hiện một máy chủ EC2 cá nhân của nhân viên đang chạy một ứng dụng AI agent được xây dựng bằng phương pháp “vibe coding” (phong cách lập trình bằng cảm hứng, trong đó ngôn ngữ tự nhiên hoặc giọng nói được sử dụng để ra lệnh cho AI viết code, thay vì phải tự gõ từng dòng mã nguồn hay hiểu sâu về cú pháp kỹ thuật).

Sau đó, đối tượng vượt qua cơ chế xác thực và khiến agent cung cấp khóa API của nhà cung cấp mô hình.

Trong khoảng ba tuần, kẻ tấn công sử dụng lượng token tương đương khoảng 600.000 USD do khóa API không có giới hạn chi tiêu. Hệ thống giám sát nội bộ của METR cũng không hiển thị dữ liệu về các yêu cầu bị giới hạn tốc độ, trong khi chỉ theo dõi lượng token chưa đủ để phát hiện bất thường.

Kinh nghiệm quản lý hạ tầng điện toán đám mây có thể cung cấp một hướng tiếp cận cho AI agent. DN thường theo dõi mức sử dụng và chi phí của AWS hoặc Azure, đồng thời phát hiện những máy ảo không còn sử dụng để tắt hoặc xóa.

Với AI agent, các dữ liệu về chi phí sử dụng, khóa API và nhà cung cấp cũng có thể trở thành tín hiệu giúp phát hiện những hệ thống chưa được đưa vào danh mục quản lý.

Một giải pháp được đề xuất là xây dựng quy trình sử dụng nhà cung cấp AI được phê duyệt trước khi tiến hành chặn các công cụ khác. Cách tiếp cận này vừa tạo ra lựa chọn hợp pháp cho nhân viên, vừa giúp DN từng bước xác định những gì đang tồn tại trong hệ thống.

Nguyên tắc được nhấn mạnh là “biết trước, hạn chế sau” (know first, then restrict).

Tuy nhiên, việc lập danh mục cũng không đơn giản. AI agent có thể xuất hiện ở nhiều vị trí khác nhau, từ mạng, máy tính cá nhân, trình duyệt đến các nền tảng phần mềm dưới dạng dịch vụ (SaaS).

Không có một nguồn dữ liệu đơn lẻ nào đủ để cung cấp toàn bộ bức tranh.

Lưu lượng đến các nhà cung cấp AI thường được mã hóa TLS. Vì vậy, hệ thống giám sát mạng có thể chỉ nhìn thấy đích đến và dung lượng dữ liệu, thay vì biết cụ thể nội dung câu lệnh, công cụ được gọi hay dữ liệu nào đang được truyền đi.

Trong khi đó, các công cụ giám sát thiết bị đầu cuối có thể không nhận diện được những AI được tích hợp trực tiếp vào trình duyệt hoặc nền tảng SaaS.

DN không nên chỉ dựa vào một kênh để phát hiện AI agent. Thay vào đó, có thể kết hợp dữ liệu từ hệ thống mạng, máy tính của nhân viên, trình duyệt và các nền tảng phần mềm đang sử dụng. Những thông tin này giúp nhận diện các công cụ AI đang hoạt động, cách chúng kết nối với hệ thống và những dữ liệu mà chúng có thể tiếp cận.

Việc theo dõi cũng cần bao quát các công cụ AI được tích hợp trong trình duyệt hoặc phần mềm DN, cùng với thông tin về tài khoản, quyền truy cập và khóa kết nối đến các dịch vụ AI. Khi kết hợp các nguồn dữ liệu, DN có thể xây dựng bức tranh đầy đủ hơn về những AI agent đang tồn tại và hoạt động trong hệ thống.

450-202609281011422.jpg

AI agent có thể trở thành điểm mù bảo mật nếu không được giám sát đầy đủ. (Nguồn: AI Surge).

Giám sát AI agent phải diễn ra liên tục

Ngay cả khi đã lập được danh mục, DN vẫn phải đối mặt với một vấn đề khác: tốc độ thay đổi của AI agent nhanh hơn nhiều so với các chu kỳ kiểm toán truyền thống.

Một cuộc kiểm tra mỗi năm chỉ phản ánh những gì được phát hiện tại thời điểm kiểm tra. Trong khi đó, AI agent có thể được triển khai hoặc nhân bản chỉ trong vài giây. Đến khi một chu kỳ kiểm toán kết thúc, danh mục được lập từ đầu kỳ có thể đã không còn chính xác.

Rủi ro càng rõ nếu một agent bị xâm nhập và được chỉ thị tạo ra những phiên bản tạm thời của chính nó. Các agent này có thể tồn tại đủ lâu để thực hiện một nhiệm vụ, truy xuất dữ liệu hoặc thực hiện hành vi trái phép rồi biến mất trước khi cuộc kiểm tra định kỳ phát hiện.

Do đó, giám sát liên tục là một yêu cầu quan trọng. Con người có thể giám sát agent, đồng thời các hệ thống tự động cũng có thể hỗ trợ theo dõi hoạt động của những agent khác.

Tuy nhiên, tự động hóa giám sát không có nghĩa là loại bỏ hoàn toàn trách nhiệm của con người. Khi một hệ thống tự động theo dõi một hệ thống tự động khác, DN vẫn cần xác định rõ ai chịu trách nhiệm về kết quả cuối cùng.

Một yếu tố khác cần được chú trọng là định danh riêng cho từng AI agent. Quyền truy cập của agent nên được xem là một vấn đề về danh tính và kiểm soát chính sách riêng, thay vì đơn giản kế thừa danh tính của nhân viên triển khai nó.

Mỗi agent cần có danh tính riêng, quyền truy cập phải gắn với nhiệm vụ đang thực hiện và dữ liệu được phép đưa ra khỏi môi trường cần được giới hạn. Một lớp xác thực cũng cần được đặt giữa mô hình AI và các dịch vụ mà agent kết nối.

Cách ghi nhật ký cũng cần thay đổi tương ứng. Thay vì chỉ lưu lại câu lệnh gửi cho mô hình, hệ thống nên ghi nhận cả những công cụ mà agent gọi và các hành động mà agent thực hiện.

Những yêu cầu này cho thấy khả năng “nhìn thấy” AI agent là nền tảng của chương trình Zero Trust. Nếu không biết agent nào đang tồn tại, ai sở hữu chúng, chúng có quyền truy cập vào đâu và đang thực hiện hành động gì, các lớp kiểm soát phía sau sẽ khó phát huy hiệu quả.

Vì vậy, thứ tự triển khai được đề xuất là bắt đầu bằng phát hiện và lập danh mục, sau đó kết hợp dữ liệu từ nhiều nguồn để hình thành bức tranh đầy đủ hơn, rồi xây dựng cơ chế giám sát liên tục gắn với danh tính riêng của từng agent. Đây cũng là nền tảng để DN tiến tới các lớp quản trị, kiến trúc, thực thi chính sách, phát hiện và ứng phó với sự cố./.

Link bài đăng: https://vjst.vn/ai-cang-pho-bien-doanh-nghiep-cang-can-phai-bao-quat-giam-sat-103329.html

More