h.sحمید سامیر
همهٔ خبرها

چگونه دیدپذیری اکوسیستم هوش مصنوعی سازمانی را بهبود دهیم؟

گسترش سریع ابزارها و عامل‌های هوش مصنوعی، فعالیت‌هایی ساخته که ابزارهای امنیتی سنتی همیشه آن‌ها را نمی‌بینند. موجودی پیوسته، تشخیص رفتاری و دسترسی حداقلی سه راهکار اصلی‌اند.

سرعت پذیرش هوش مصنوعی در بسیاری از سازمان‌ها از سرعت حاکمیت و کنترل امنیتی آن جلو زده است. نتیجه، شکافی در دیدپذیری است: تیم فناوری اطلاعات ممکن است اشتراک یک نرم‌افزار را بشناسد، اما نداند کارکنان چه داده‌ای را به ابزارهای مولد می‌فرستند، کدام قابلیت هوش مصنوعی بعداً به یک سرویس مجاز افزوده شده یا یک عامل خودکار با چه سامانه‌هایی در ارتباط است.

مقاله‌ای حمایت‌شده در AI News با استناد به شاخص آمادگی امنیت سایبری سیسکو در سال ۲۰۲۵ می‌گوید ۶۰ درصد سازمان‌ها از درخواست‌های مشخص کارکنان به ابزارهای هوش مصنوعی مولد اطلاع ندارند. این آمار و پیشنهادهای مقاله باید در چارچوب محتوای حمایت‌شده ارزیابی شوند، اما مسئله اصلی قابل توجه است: بدون مشاهده جریان داده و فعالیت عامل‌ها، اجرای سیاست‌های امنیتی دشوار می‌شود.

سه شکل مهم «هوش مصنوعی سایه»

نخست، ابزارهای مستقلی هستند که کارکنان بدون تأیید رسمی استفاده می‌کنند؛ برای مثال، قراردادن سند یا مجموعه‌داده در یک چت‌بات عمومی برای سرعت‌دادن به کار. دوم، قابلیت‌های هوش مصنوعی تعبیه‌شده در نرم‌افزارهای ازقبل‌تأییدشده‌اند؛ قابلیت‌هایی که ممکن است پس از ارزیابی امنیتی اولیه به محصول اضافه شده باشند. سوم، عامل‌های خودکاری هستند که فقط پاسخ نمی‌دهند، بلکه در سامانه‌ها اقدام می‌کنند و در صورت دسترسی نامناسب می‌توانند خطا یا نفوذ را با سرعت ماشین گسترش دهند.

چرا ابزارهای سنتی کافی نیستند؟

ابزارهای کشف دارایی و پایش سنتی برای شناسایی نرم‌افزارهای شناخته‌شده در مکان‌های مورد انتظار طراحی شده‌اند. آن‌ها الزاماً الگوی استفاده از مدل‌ها، تبادل داده با چت‌بات‌ها یا رفتار یک عامل داخل نرم‌افزار را طبقه‌بندی نمی‌کنند. بنابراین خرید ابزار بیشتر، بدون تغییر روش کشف و پایش، لزوماً این خلأ معماری را برطرف نمی‌کند.

سه اقدام عملی برای تیم‌های امنیت

۱. کشف و موجودی پیوسته: ممیزی یک‌باره کافی نیست. سازمان باید فهرستی زنده از ابزارها، قابلیت‌های تعبیه‌شده، مدل‌ها، عامل‌ها، مالکان و سطح دسترسی آن‌ها نگه دارد و تغییرات را به‌طور مستمر ثبت کند.

۲. تشخیص چندلایه و رفتاری: به‌جای اتکا صرف به امضای حمله‌های شناخته‌شده، پایش باید رفتار معمول کاربران، دستگاه‌ها و عامل‌ها را بشناسد و انحراف‌های معنادار را بررسی کند. مقاله Darktrace را به‌عنوان نمونه تجاری این رویکرد معرفی می‌کند؛ این اشاره نیز بخشی از محتوای حمایت‌شده است و نباید جای ارزیابی مستقل محصول را بگیرد.

۳. دسترسی مبتنی بر اعتماد صفر: هر عامل باید فقط به داده‌ها و ابزارهای لازم برای وظیفه مشخص خود دسترسی داشته باشد. محدودکردن مجوز، جداسازی محیط‌ها، ثبت اقدامات و الزام تأیید انسانی برای عملیات حساس، دامنه آسیب ناشی از خطا یا نفوذ را کاهش می‌دهد.

جمع‌بندی این است که دیدپذیری پیش‌نیاز کنترل است. سازمانی که نمی‌داند چه مدل‌ها و عامل‌هایی فعال‌اند، چه داده‌ای جابه‌جا می‌شود و چه اقدامی انجام می‌گیرد، نمی‌تواند ریسک هوش مصنوعی را به‌صورت قابل اتکا مدیریت کند.

تصویر همراه گزارش درباره پایش و امنیت هوش مصنوعی سازمانی
تصویر همراه گزارش درباره پایش و امنیت هوش مصنوعی سازمانی

منبع: AI News