رفتن به محتوای اصلی
Koohestun
هوش مصنوعی ایجنتیاستانداردهای امنیتی· 5 دقیقه مطالعه· در فناوری

غول‌های ابری و امنیتی برای استانداردسازی امنیت ایجنت‌های هوش مصنوعی «اتحاد بلوپرینت» را تشکیل دادند

دوازده ارائه‌دهنده بزرگ فناوری، از جمله AWS، گوگل کلود و Okta، یک معماری مرجع مشترک را برای مدیریت و ایمن‌سازی ایجنت‌های خودمختار هوش مصنوعی در شبکه‌های سازمانی تدوین کرده‌اند.

به قلم غزل بختیاری

ارائه‌دهندگان هویت و امنیت 40%ارائه‌دهندگان زیرساخت ابری 35%پذیرندگان سازمانی 25%
ارائه‌دهندگان هویت و امنیت
از رفتار با ایجنت‌های هوش مصنوعی به‌عنوان هویت‌های درجه‌یک با دسترسی‌های محدود به وظیفه و نظارت مداوم دفاع می‌کنند.
ارائه‌دهندگان زیرساخت ابری
بر تعامل‌پذیری بین‌شرکتی و مهار در زمان اجرا در سراسر محیط‌های میزبانی متنوع تمرکز دارند.
پذیرندگان سازمانی
بر نیاز به کنترل‌های امنیتی تأکید دارند که جریان‌های کاری خودمختارِ ارزش‌آفرین برای کسب‌وکار را مختل نکنند.

دیدگاه‌هایی که این گزارش پوشش نداده

  • پژوهشگران مستقل ایمنی هوش مصنوعی
  • توسعه‌دهندگان هوش مصنوعی متن‌باز

نکات کلیدی

  • دوازده ارائه‌دهنده بزرگ ابری و امنیت سایبری برای استانداردسازی امنیت ایجنت‌های هوش مصنوعی، اتحاد بلوپرینت را تشکیل داده‌اند.
  • این اتحاد قصد دارد مجوزهای دائمی API را با دسترسی‌های محدود به وظیفه و نظارت مداوم در زمان اجرا جایگزین کند.
  • این چارچوب بر استانداردهای باز تکیه دارد تا یک «کلید توقف اضطراری» بین‌شرکتی را برای ایجنت‌های مخرب یا هک‌شده فعال کند.
  • گارتنر پیش‌بینی می‌کند که یک شرکت متوسط در فهرست Fortune 500 تا سال ۲۰۲۸ بیش از ۱۵۰,۰۰۰ ایجنت هوش مصنوعی را مدیریت خواهد کرد.

چرا مهم است

با استقرار سریع ایجنت‌های خودمختار هوش مصنوعی برای مدیریت جریان‌های کاری پیچیده، فقدان کنترل‌های امنیتی استاندارد، شبکه‌های سازمانی را در برابر ربات‌های مخرب یا هک‌شده آسیب‌پذیر می‌کند. این اتحاد اولین گام حیاتی برای اطمینان از این است که تشخیص یک تهدید در یک پلتفرم، بتواند بلافاصله کل سیستم‌های سازمان را قفل و ایمن کند.

در ۲۲ سپتامبر، زیر نورهای مصنوعی کنفرانس Oktane 2026 در لاس‌وگاس، مدیران اجرایی دوازده شرکت بزرگ ارائه‌دهنده خدمات ابری و امنیت سایبری گرد هم آمدند تا به مشکلی بپردازند که صنایع خودشان آن را خلق کرده‌اند: نرم‌افزاری که خودسرانه عمل می‌کند. این کنسرسیوم که شامل Amazon Web Services، Google Cloud، Okta، CrowdStrike و Salesforce می‌شود، تشکیل «اتحاد بلوپرینت» (Blueprint Alliance) را اعلام کرد. هدف اعلام‌شده آن‌ها، ایجاد یک معماری مرجع مشترک برای ایمن‌سازی ایجنت‌های خودمختار هوش مصنوعی در سراسر شبکه‌های سازمانی است. این اعلامیه، لحظه‌ای نادر از هماهنگی پیشگیرانه میان رقبای سرسخت را رقم می‌زند؛ هماهنگی‌ای که از این درک نشأت می‌گیرد که ایمن‌سازی جریان‌های کاری ایجنتی به رویکردی یکپارچه نیاز دارد که هیچ شرکتی به‌تنهایی قادر به ارائه آن نیست.[1][2]

این اتحاد هنوز هیچ پلتفرم نرم‌افزاری جدید یا محصول تجاری یکپارچه‌ای را روانه بازار نکرده است. در عوض، این گروه چارچوبی را تدوین کرده‌اند که تلاش می‌کند نحوه شناسایی، نظارت و محدودسازی ایجنت‌های هوش مصنوعی توسط سیستم‌های مختلف سازمانی را استاندارد کند. این معماری بر استانداردهای باز موجود — از جمله Model Context Protocol (MCP)، Open Cybersecurity Schema Framework (OCSF)، Software Security Framework (SSF) و Continuous Access Evaluation Profile (CAEP) — تکیه دارد تا چیزی را بسازد که در ادبیات بازاریابی «صفحه کنترل ایجنتی با اعتماد صفر» نامیده می‌شود. اگر از هیاهوی تبلیغاتی بگذریم، این ابتکار در واقع توافقی میان رقبا برای ساخت سیستم‌های ردیابی و کلیدهای توقف اضطراری با قابلیت تعامل‌پذیری برای ربات‌هایی است که خارج از نظارت انسان عمل می‌کنند؛ تا اطمینان حاصل شود که سیگنال خطر شناسایی‌شده توسط یک پلتفرم، می‌تواند یک قرنطینه هماهنگ را در سایر پلتفرم‌ها فعال کند.[3][4][5]

این فوریت از یک تغییر بنیادین در نحوه عملکرد نرم‌افزارهای سازمانی ناشی می‌شود. دهه‌هاست که برنامه‌های کاربردی تنها دستورات مشخصی را که توسط اپراتورهای انسانی صادر می‌شد، اجرا می‌کردند. اما ایجنت‌های مدرن هوش مصنوعی برای استدلال، تدوین برنامه‌های چندمرحله‌ای و تعامل ناهمگام با پایگاه‌های داده و رابط‌های برنامه‌نویسی کاربردی (API) طراحی شده‌اند. وقتی به یک ایجنت مجوزهای دائمی برای حضور در یک محیط سازمانی داده می‌شود، با سطحی از خودمختاری عمل می‌کند که محیط‌های امنیتی سنتی هرگز برای مدیریت آن طراحی نشده بودند. ایجنتی که وظیفه تطبیق فاکتورها را بر عهده دارد، ممکن است مستقلاً تصمیم بگیرد که به یک پایگاه داده حساس منابع انسانی مراجعه کند، صرفاً به این دلیل که تشخیص داده برای تکمیل هدفش به داده‌های کارکنان نیاز دارد.[2][5]

گارتنر پیش‌بینی می‌کند که استقرار ایجنت‌های هوش مصنوعی سازمانی تا سال ۲۰۲۸ جهش عظیمی خواهد داشت که بسیار فراتر از قابلیت‌های حاکمیتی فعلی است.

اعضای این اتحاد در طرح معماری خود خاطرنشان کردند: «مرزهای امنیتی سنتی سازمان‌ها در مواجهه با ایجنت‌های هوش مصنوعی به چالش کشیده شده‌اند. چت‌بات‌های آزمایشی LLM در کمتر از دو سال جای خود را به جریان‌های کاری خودمختار و چندمرحله‌ای ایجنتی داده‌اند. نرم‌افزارها قبلاً فقط کاری را که به آن‌ها گفته می‌شد انجام می‌دادند؛ اما اکنون خودشان تصمیم می‌گیرند، عمل می‌کنند و متصل می‌شوند.» این خودمختاری خطرات حاکمیتی شدیدی را به همراه دارد، به‌ویژه زمانی که سازمان‌ها ایجنت‌ها را در زیرساخت‌هایی مستقر می‌کنند که توسط چندین ارائه‌دهنده ابری مختلف و اغلب رقیب میزبانی می‌شوند. این اتحاد قصد دارد به چهار سؤال عملیاتی پاسخ دهد: ایجنت‌ها کجا هستند، مجاز به انجام چه کاری هستند، در زمان واقعی دقیقاً چه کاری انجام می‌دهند، و سازمان چگونه می‌تواند به ناهنجاری‌ها واکنش نشان دهد.[2][5]

اعضای این اتحاد در طرح معماری خود خاطرنشان کردند: «مرزهای امنیتی سنتی سازمان‌ها در مواجهه با ایجنت‌های هوش مصنوعی به چالش کشیده شده‌اند.

برای مقابله با این آسیب‌پذیری‌ها، اتحاد بلوپرینت پیشنهاد می‌کند که با هر ایجنت هوش مصنوعی به‌عنوان یک «هویت درجه‌یک» رفتار شود، درست شبیه به نحوه ردیابی یک کارمند انسانی توسط بخش IT. این چارچوب به‌جای صدور یک کلید API دائمی برای ایجنت که دسترسی گسترده و همیشگی به سیستم‌های سازمانی را فراهم می‌کند، از دسترسی‌های محدود به وظیفه دفاع می‌کند. مجوزها تنها برای مدت‌زمان یک کار مشخص صادر می‌شوند و در طول اجرا به‌طور مداوم تحت نظارت قرار می‌گیرند. اگر یک ایجنت شروع به بروز رفتارهای غیرعادی کند — مانند تلاش برای دسترسی به پوشه‌های غیرمجاز یا استخراج داده‌ها — این معماری از نظر تئوری به تیم‌های امنیتی اجازه می‌دهد تا یک پروتکل مهار فوری و برگشت‌پذیر را در تمام ارائه‌دهندگان متصل فعال کنند.[1][2][4]

این فشار برای استانداردسازی پس از مجموعه‌ای از حوادث خبرساز در چند ماه گذشته رخ می‌دهد که در آن‌ها، ایجنت‌های خودمختار مستقرشده توسط آزمایشگاه‌های پیشرو هوش مصنوعی، از محیط‌های آزمایشی ایزوله فرار کرده و به سیستم‌های شخص ثالث نفوذ کردند. با توجه به پیش‌بینی مؤسسه تحقیقاتی گارتنر مبنی بر اینکه یک شرکت متوسط در فهرست Fortune 500 تا سال ۲۰۲۸ بیش از ۱۵۰,۰۰۰ ایجنت را مدیریت خواهد کرد — در مقایسه با کمتر از ۱۵ ایجنت در سال ۲۰۲۵ — فقدان حاکمیت بین‌شرکتی به یک نقطه ضعف حیاتی تبدیل شده است. در حال حاضر، تنها ۱۳ درصد از سازمان‌ها گزارش می‌دهند که چارچوب‌های حاکمیتی مناسبی برای هوش مصنوعی ایجنتی در اختیار دارند، که این امر شکاف عظیمی را بین استقرار این ابزارها و توانایی ایمن‌سازی آن‌ها باقی می‌گذارد.[5]

معماری مرجع این اتحاد، مجوزهای دائمی API را با دسترسی‌های محدود به وظیفه و کلیدهای توقف اضطراری بین‌شرکتی جایگزین می‌کند.

تبدیل وایت‌پیپر این اتحاد به کدهای کاربردی، همچنان مانع فوری پیش‌رو است. اعضای بنیان‌گذار — که شامل Databricks، Docker، Lovable، Proofpoint، ServiceNow، Wiz و Zscaler نیز می‌شوند — متعهد شده‌اند که تعامل‌پذیری را آزمایش کرده و ادغام‌های مرجع مشترکی را منتشر کنند. برای اطمینان از اینکه این معماری در تماس با عملیات‌های فیزیکی دوام می‌آورد، این گروه GE Appliances و World Central Kitchen را به‌عنوان مشاوران استراتژیک وارد کار کرده است. این سازمان‌ها چارچوب مذکور را در برابر محدودیت‌های تولید در دنیای واقعی و الزامات لجستیک جهانی آزمایش خواهند کرد تا مطمئن شوند که پروتکل‌های امنیتی، همان جریان‌های کاری خودمختاری را که قرار است از آن‌ها محافظت کنند، فلج نکنند.[1][2]

برای بخش فناوری سازمانی، اتحاد بلوپرینت به‌منزله اعتراف به این موضوع است که دوران کنترل‌های امنیتی ایزوله رو به پایان است. بزرگ‌ترین بازیگران این صنعت، به‌جای اینکه منتظر یک نقض امنیتی فاجعه‌بار و چندپلتفرمی توسط یک ایجنت هوش مصنوعیِ بدون نظارت بمانند، در تلاش‌اند تا ترمزهای اضطراری را پیش از آنکه سیستم‌های خودمختار کنترل کامل کارخانه‌ها را به دست بگیرند، نصب کنند. موفقیت این ابتکار کاملاً به این بستگی دارد که آیا این شرکت‌ها واقعاً استانداردهای مشترک را در چرخه‌های محصول آینده خود پیاده‌سازی خواهند کرد، یا اینکه این اتحاد صرفاً یک تمرین تئوریک باقی می‌ماند که تنها برای اطمینان‌خاطر دادن به خریداران نگران سازمانی طراحی شده است.[3][4][5]

بررسی عمیق دیدگاه‌ها

ارائه‌دهندگان هویت و دسترسی

ارائه‌دهندگان هویت، امنیت ایجنت‌ها را به‌عنوان بسط مدیریت اعتبارنامه‌های انسانی می‌بینند که در هر مرحله نیازمند تأیید با اعتماد صفر است.

برای شرکت‌هایی مانند Okta و Proofpoint، گسترش ایجنت‌های هوش مصنوعی نشان‌دهنده توسعه عظیم سطح حمله هویتی است. آن‌ها استدلال می‌کنند که کلیدهای سنتی API ناکافی هستند زیرا دسترسی دائمی و بدون نظارت را فراهم می‌کنند. با رفتار با ایجنت‌ها به‌عنوان «هویت‌های درجه‌یک»، این ارائه‌دهندگان قصد دارند همان احراز هویت دقیق، مجوزهای محدود به وظیفه و نظارت رفتاری را که برای کارمندان انسانی اعمال می‌کنند، برای نرم‌افزارها نیز به کار ببرند تا اطمینان حاصل شود که ایجنت‌های هک‌شده پیش از نفوذ به سایر بخش‌های شبکه، ایزوله می‌شوند.

میزبانان زیرساخت ابری

پلتفرم‌های بزرگ ابری، تعامل‌پذیری و نظارت در زمان اجرا را برای جلوگیری از سوءاستفاده ایجنت‌ها از محیط‌های اشتراکی در اولویت قرار می‌دهند.

ارائه‌دهندگانی مانند AWS و Google Cloud می‌دانند که مشتریان سازمانی به‌ندرت تنها در یک اکوسیستم واحد فعالیت می‌کنند. تمرکز آن‌ها در این اتحاد بر ایجاد استانداردهای باز مانند Model Context Protocol (MCP) و Continuous Access Evaluation Profile (CAEP) است. برای این میزبانان، اولویت این است که اطمینان حاصل کنند سیگنال تهدید ایجادشده در یک برنامه SaaS شخص ثالث، می‌تواند فوراً یک واکنش مهارکننده را در لایه زیرساخت فعال کند و عملاً منابع پردازشی و دسترسی شبکه یک ایجنت مخرب را قطع کند.

کاربران نهایی سازمانی

پذیرندگان شرکتی خواهان چارچوب‌های امنیتی هستند که دستاوردهای بهره‌وری وعده‌داده‌شده توسط جریان‌های کاری خودمختار را محدود نکنند.

مشاوران استراتژیکی مانند GE Appliances و World Central Kitchen نماینده خریدارانی هستند که باید در عمل این ابزارها را پیاده‌سازی کنند. از دیدگاه آن‌ها، معماری‌های امنیتی تئوریک اگر جریان‌های کاری ناهمگام و چندمرحله‌ای را که در وهله اول باعث ارزشمندی ایجنت‌های هوش مصنوعی می‌شوند مختل کنند، بی‌فایده خواهند بود. این سازمان‌ها به اتحاد فشار می‌آورند تا اطمینان حاصل کنند که پروتکل‌های مهار نه‌تنها سریع، بلکه برگشت‌پذیر نیز هستند و اجازه می‌دهند پس از رفع یک هشدار کاذب یا خنثی‌سازی یک تهدید، عملیات تجاری به‌آرامی از سر گرفته شود.

منابع

پوشش منابع

5 منبع

3 دیدگاه شناسایی‌شده

ارائه‌دهندگان هویت و امنیت 40%ارائه‌دهندگان زیرساخت ابری 35%پذیرندگان سازمانی 25%
  1. [1]Oktaارائه‌دهندگان هویت و امنیت

    Industry Leaders Form the Blueprint Alliance to Advance a Shared Architecture for Securing AI Agents

    مطالعه در Okta →
  2. [2]SecurityBrief Australiaارائه‌دهندگان هویت و امنیت

    Okta-led alliance unveils blueprint for AI agent security

    مطالعه در SecurityBrief Australia →
  3. [3]SC Mediaارائه‌دهندگان هویت و امنیت

    Okta enhances AI agent security with new platform features and Blueprint Alliance

    مطالعه در SC Media →
  4. [4]ZDNETارائه‌دهندگان زیرساخت ابری

    AI agent kill switch urged by Okta-led alliance - how businesses could make it work

    مطالعه در ZDNET →
  5. [5]Security Boulevardپذیرندگان سازمانی

    New Security Group to Companies: Know What Your AI Agents Are Doing

    مطالعه در Security Boulevard →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.