Zero Trust za AI agente počinje potpunim inventarom

Veeam navodi da 70% organizacija već ima AI tokove rada koji dolaze u dodir sa osetljivim korporativnim podacima bez potpunog nadzora, dok 67% kaže da IT ne može u celosti da prati autonomne tokove koje zaposleni grade. Tekst o Zero Trust pristupu za AI agente zato stavlja inventar ispred kontrola pristupa, autorizacije i detekcije.
Povod za takav redosled nisu samo teorijski rizici. Incident povezan sa METR-om pokazao je kako je napadač pronašao ličnu EC2 instancu zaposlenog sa aplikacijom agenta izrađenom vibe-coding pristupom, zaobišao autentikaciju i naveo agenta da preda API ključ provajdera modela. Tokom tri nedelje potrošeni su tokeni u vrednosti od 600.000 dolara, bez limita potrošnje na ključu.
Kontrola ne može zaštititi nepoznatog agenta
Zero Trust kontrola postavljena ispred populacije agenata koju organizacija ne poznaje nema stvarni objekat nad kojim može da sprovodi politiku. Agent bez imenovanog vlasnika, definisanog opsega i zapisa u inventaru može ostati van dometa čak i kada postoje proxy, gateway ili autorizacioni sloj.
Problem je sličan dugogodišnjem Shadow IT-u, ali se kod agenata razvija znatno brže. Pre blokiranja neodobrenih alata potrebno je ustanoviti šta se već koristi i obezbediti odobreni put za legitimne potrebe. Potrošnja na AI usluge, izdavanje API ključeva, kao i podaci finansija i nabavke mogu biti važni signali za početno otkrivanje.
Vidljivost zahteva više izvora podataka
Jedan izvor telemetrije ne može prikazati celu sliku. Mrežni nadzor preko TLS-a često vidi samo odredište i količinu podataka, ali ne i prompt, poziv alata ili iznošenje podataka. Endpoint alati mogu propustiti AI funkcije ugrađene u pregledač, dok SaaS agenti mogu ostati nevidljivi i mrežnom i endpoint nadzoru.
Zato se preporučuje povezivanje više signala: DNS/SNI podataka, JA4 otisaka i egress-proxy logova sa endpoint telemetrijom o procesima, API ključevima u promenljivama okruženja i lokalnim runtime okruženjima za agente. Sliku dopunjuju podaci pregledača o ekstenzijama i ugrađenim kopilotima, kao i identitetski i SaaS zapisi o OAuth odobrenjima, API ključevima i administratorskim konzolama provajdera.
LLM gateway, poput LiteLLM-a, može objediniti vidljivost i sprovođenje politika za agente koji su na njega usmereni. Ipak, takav gateway ne otkriva agente za koje organizacija ne zna. Upravo zato se rizik razume jasnije kada zloupotreba poverenja u kibernetičkim napadima pokazuje kako se zloupotreba poverenja može pretvoriti u početnu tačku napada.
Kontinuirano praćenje i identitet svakog agenta
Godišnja provera inventara nije dovoljna kada se agenti mogu postaviti i klonirati za nekoliko sekundi. Kratkotrajni klonovi mogu naslediti pristup roditeljskog agenta, završiti zadatak i nestati pre redovne revizije. Kontinuirano praćenje mora biti dopunjeno jasnom odgovornošću imenovane osobe, čak i kada automatizovani sistemi nadziru druge automatizovane sisteme.
Svaki agent treba da ima zaseban identitet, dozvole vezane za aktivni zadatak i ograničenja nad podacima koji mogu napustiti okruženje. Dnevnički zapisi treba da obuhvate pozive alata i radnje agenta, a ne samo promptove. Za poslovanje je praktičan redosled jasan: najpre otkriti i popisati agente, zatim povezati izvore telemetrije, dodeliti identitete i uspostaviti stalni nadzor, pa tek onda sprovoditi ograničenja i odgovor na incidente.

