事件總覽:隨著人工智慧(AI)代理在企業應用中日益普及,傳統的身份安全模式已顯不足,促使資安巨頭Saviynt與Okta相繼在本月推出專為AI代理設計的身份安全解決方案,試圖為這批新興「數位員工」建立可見性、治理與存取控制,然而市場反應卻大相逕庭。
📅 過去兩年:Saviynt的策略佈局與前瞻視野
其實,早在AI代理廣泛應用之前,身份安全解決方案供應商Saviynt就已經預見這波趨勢。根據Saviynt產品長Vibhuti Sinha的說法,AI代理的自主運作與持續存取系統的行為,和傳統使用者完全不同,現有的身份安全架構根本無法應對。為了應付這個挑戰,Saviynt在過去兩年裡,就與赫茲租車(Hertz)、The Auto Club Group以及UKG等已在實際生產環境中運用AI代理的企業緊密合作,共同開發出一套全新的控制平面,而非僅是修修補補現有的政策更新,這也展現了他們對未來趨勢的深刻洞察力。
📅 本月24日:Saviynt「AI身份安全」平台重磅登場
就在本月24日,Saviynt正式對外發布了其劃時代的「Saviynt AI身份安全」(Saviynt Identity Security for AI)平台。這個平台旨在將AI代理的身份管理,整合到與人類及其他非人類身份(例如機器人流程自動化)相同的管控體系之下。它厲害的地方在於,能夠在多種主流AI開發環境中,像是亞馬遜Bedrock(Amazon Bedrock)、微軟Copilot Studio(Microsoft Copilot Studio)、谷歌Vertex AI(Google Vertex AI)、ServiceNow AI及Salesforce Agentforce等,發現、註冊並監控這些AI代理。
這個平台的核心功能主要圍繞三大面向:
- AI身份安全態勢管理:它能自動發現企業內部經授權與未經授權的自主代理,並立刻揪出像是「權限過大」這類潛在的安全風險。
- 代理生命週期管理:從AI代理被創建的那一刻起,到它功成身退,平台都會為每個代理指派明確的所有權,確保全程可追溯、可管理。
- 存取閘道:這就像一道智慧的門禁,能夠即時評估每個AI代理的互動行為,無論是代理之間,還是代理與企業應用程式之間的交流,只要發現未經授權的活動,就能立刻阻擋,保障企業資安滴水不漏。
更有趣的是,這個平台還整合了CrowdStrike、Zscaler、Wiz和Cyera等外部風險訊號,讓企業能以更全面的視角來評估和管理AI代理帶來的風險,可以說考慮得相當周全。
📅 本月24日:Okta框架同步亮相,市場反應兩極
無獨有偶,就在同一天,另一家身份平台巨頭Okta也公布了其針對AI代理企業的全面性AI身份管理框架。Okta的框架將AI代理提升到「主要身份」的地位,強調要加強對這些數位工作者的監督、治理及即時控制。不過,這個看似合理的戰略轉變,卻引發了市場的不安。當天Okta的股價大跌超過5%,甚至創下了52週以來的新低,讓不少投資人跌破眼鏡。
根據相關報導,投資者之所以抱持疑慮,主要是擔心這項戰略轉變可能帶來的複雜性,以及潛在的、未受監控的AI代理可能浮現,加上系統更新的迫切性,都讓市場對Okta的未來表現產生了不確定感。這也反映出,雖然AI代理是未來趨勢,但如何安全、穩健地管理它們,是所有業者都必須面對的巨大挑戰。
至今影響與未來展望
事實上,企業資安環境正經歷一場前所未有的典範轉移。當AI代理從過去的實驗性應用,逐漸走向企業核心業務運作時,傳統以人為中心的身份管理模式顯然已經無法滿足需求。根據業界統計,目前高達88%的組織曾通報AI代理安全事件,但令人擔憂的是,僅有22%的組織將這些事件歸類為身份問題,這顯示了多數企業對AI身份安全的認知還有很大的進步空間。
相較於Okta引發的市場疑慮,思科系統(Cisco Systems)則採取了不同的策略,他們選擇將AI安全整合到現有的解決方案中,反而獲得了市場的正面評價。這或許也暗示了,企業在面對這波AI浪潮時,除了創新,更需要考量整合性與穩定性。未來,企業將不得不重新思考其身份安全策略,以有效治理這些日益普及的數位工作者,才能確保營運安全與法規遵循,這場AI身份管理的戰役,才剛剛開始。