Wystarczy ułamek sekundy, by w pełni uwierzytelniony agent AI pod wpływem zmanipulowanego polecenia lub błędu interpretacji sparaliżował operacje biznesowe lub wyczyścił bazę produkcyjną. Pasywne generatory tekstu odeszły do przeszłości, a zastąpili je cyfrowi pracownicy z bezpośrednim dostępem do baz i interfejsów API. Dlaczego klasyczne zapory i uprawnienia IAM stają się bezradne wobec modeli podejmujących autonomiczne decyzje i czym jest nowa doktryna Least Agency? O tym rozmawiamy z Mazharem Hamayunem, ewangelistą ds. cyberbezpieczeństwa i Regionalnym Architektem Bezpieczeństwa w Check Point Software Technologies.
Redakcja: Jeszcze niedawno rozmawialiśmy o generatywnym AI jako o asystencie piszącym maile i streszczającym notatki. Dziś w zarządach mówi się o agentach AI z rosnącym niepokojem. Co sprawiło, że z pomocników stali się zagrożeniem biznesowym?
Mazhar Hamayun: Nastąpiła fundamentalna rewolucja: sztuczna inteligencja przeszła od pasywnego generowania odpowiedzi do podejmowania bezpośrednich akcji w infrastrukturze IT. Współczesne agenty nie czekają na autoryzację każdego kroku. Samodzielnie czytają pocztę, logują się do środowisk SaaS, odpytują bazy danych, wywołują API, korzystają z protokołów narzędziowych MCP (Model Context Protocol) i realizują całe procesy biznesowe.
W Check Point mówimy wprost: agenty stały się pełnoprawnymi pracownikami przedsiębiorstwa. Wyobraźmy sobie cyfrowego pracownika zintegrowanego z Microsoft 365, Salesforce i chmurą. Taki byt podejmuje decyzje i modyfikuje środowisko w ułamku sekundy. Nie potrzebuje złośliwości, by doprowadzić do katastrofy operacyjnej. Równanie jest proste: zbyt szerokie uprawnienia połączone z pełną autonomią i brakiem zewnętrznego nadzoru tworzą ryzyko tożsame z groźnym insiderem wewnątrz firmy.
Przecież działy bezpieczeństwa stosują reguły IAM i zasadę najmniejszych uprawnień (Least Privilege). Dlaczego dotychczasowe filary cyberbezpieczeństwa zawodzą w starciu z agentami?
Mazhar Hamayun: Ponieważ te mechanizmy odpowiadają jedynie na pytanie: do czego dana tożsamość ma prawo dostępu? Autonomiczne AI zmusza nas do zupełnie innego pytania: czy ten agent powinien mieć prawo wykonać tę konkretną czynność, w tym kontekście, dokładnie w tym momencie?
Oto fundamentalna granica między kontrolą dostępu a kontrolą akcji i rezultatu (action/outcome control). Agent może legalnie potrzebować wglądu do bazy klientów – uprawnienie READ jest w pełni uzasadnione. Ale czy to automatycznie oznacza, że powinien móc wykonać operację DELETE? Absolutnie nie.
Model ochrony Check Point opiera się na fakcie, że weryfikacja uprawnień może zakończyć się sukcesem, a skutek operacji wciąż okaże się katastrofalny. Twarde reguły bezpieczeństwa muszą istnieć poza modelem i blokować niebezpieczne operacje, zamiast polegać na systemowych promptach z prośbą o ostrożność. Jeśli polityka mówi: „zakaz kasowania danych produkcyjnych”, agent nie może tego zrobić bez względu na to, co skłoniło go do takiej próby.
W jaki sposób ataki typu Prompt Injection łamią dotychczasowy model zaufania do tożsamości cyfrowych?
Mazhar Hamayun: To tutaj dochodzi do całkowitego załamania dotychczasowych zabezpieczeń. Wystarczy atak pośredni (indirect prompt injection): agent analizuje zewnętrzny dokument, spreparowaną stronę WWW lub dane wyjściowe z narzędzia, w których zaszyto złośliwe instrukcje atakującego.
Zmanipulowany agent wywołuje legalne narzędzie i posługuje się poprawnymi poświadczeniami korporacyjnymi, wykonując operację, której nikt w organizacji nie planował. Uwierzytelnienie zadziałało. Autoryzacja przeszła pomyślnie. Skutek okazał się destrukcyjny. Dlatego w świecie autonomicznych bytów statyczne zaufanie oparte na samym logowaniu traci rację bytu. Odowiedzią jest ochrona w czasie rzeczywistym (runtime enforcement). Rozwiązania AI Security analizują zapytania, odpowiedzi modeli i wywołania narzędzi na bieżąco, tworząc punkt kontrolny tuż przed realizacją ostatecznej, nieodwracalnej akcji.
Jaka jest najważniejsza lekcja dla CISO i zarządów? Czym jest promowana przez Pana zasada Least Agency?
Mazhar Hamayun: Największym błędem jest sprowadzanie agentów AI wyłącznie do kolejnego problemu z bezpieczeństwem oprogramowania. Na naszych oczach narodziła się nowa klasa tożsamości pozaludzkich z realną decyzyjnością.
Dotychczasowy fundament cyberbezpieczeństwa – zasada najmniejszych uprawnień (Least Privilege) – musi ewoluować w Least Agency (Zasadę Najmniejszej Sprawczości / Najmniejszej Autonomii). Oznacza to, że agentowi wolno przyznać tylko tyle autonomii, ile jest bezwzględnie konieczne do wykonania celu biznesowego – i ani grama więcej. Wszystkie operacje krytyczne muszą bezwzględnie wymagać autoryzacji człowieka (human-in-the-loop).
Nie chodzi o blokowanie innowacji, lecz o tempo adaptacji zabezpieczeń. Jeśli zarząd na pytanie: „Czy kontrolujemy każdego agenta AI w organizacji, zanim stanie się uprzywilejowanym insiderem?”, musi odpowiedzieć: „Jeszcze nie”, to właśnie w tym punkcie trzeba natychmiast zredefiniować strategię bezpieczeństwa.



