
Исследовательская и консалтинговая компания Celent выпустила новый масштабный отчет, посвященный управлению идентификацией и доступом в агентных системах. Документ разделен на две части, детально рассматривающие проблематику в банковском и страховом секторах. Авторы исследования поднимают критически важный вопрос для современной финансовой индустрии: если руководство банка может за час выяснить точное количество сотрудников с доступом к ключевым системам, то аналогичный вопрос об искусственном интеллекте чаще всего остается без ответа. Сегодня многие финансовые учреждения просто не знают, сколько автономных алгоритмов имеют доступ к их базам данных, кем они были внедрены и какими полномочиями наделены.
Традиционные инструменты управления идентификацией и доступом изначально разрабатывались для предсказуемых сценариев работы, где пользователи демонстрируют известные и узконаправленные модели поведения. Однако эти системы совершенно не приспособлены для работы с большими языковыми моделями. Современный искусственный интеллект способен принимать самостоятельные решения в режиме реального времени на основе меняющегося контекста, который зачастую включает информацию из непроверенных источников.
Проблема усугубляется тем, что количество машинных учетных записей в корпоративных сетях уже превышает число профилей реальных сотрудников. Зачастую команды разработчиков создают новых ботов без каких-либо формальных правил, регламентирующих их проверку или удаление. Опросы руководителей по информационной безопасности показывают, что подавляющее большинство компаний не имеют четкой политики в отношении искусственного интеллекта и сомневаются в эффективности существующих защитных механизмов.
Именно из-за этих системных уязвимостей большинство текущих проектов с использованием алгоритмов ограничивается задачами с низким уровнем риска, такими как составление писем, обобщение текстов или генерация базового контента. Эти функции полезны, но они не приносят ожидаемого кардинального снижения затрат или роста производительности. Масштабирование инноваций в действительно важные сферы невозможно без внедрения более совершенного подхода к контролю доступа, который должен прийти на смену нынешней практике передачи ботам учетных данных обычных людей.
В отчете обосновывается необходимость создания принципиально новой дисциплины — управления идентификацией и доступом агентов. Эта концепция базируется на трех ключевых вопросах: кто создал алгоритм, чьи интересы он представляет и что именно ему разрешено делать. Параллельно с этим финансовому сектору предстоит адаптироваться к протоколу «Знай своего агента», который поможет распознавать внешних ботов, взаимодействующих с банковскими системами.
Аналитики подчеркивают важность борьбы с проблемой «теневых алгоритмов», когда бизнес-подразделения запускают умных помощников в обход службы безопасности. Для решения этой задачи предлагается использовать модель «цифрового двойника». Кроме того, эксперты настаивают на переходе от постоянных прав доступа к авторизации в момент выполнения задачи. В качестве перспективного механизма рассматривается выдача краткосрочных целевых токенов вместо использования долгосрочных разрешений.
Особое внимание в исследовании уделяется проблеме каскадного делегирования, когда один бот создает дополнительных субагентов для выполнения поручений. Это создает серьезный пробел в существующих системах управления привилегированным доступом. Сложности возникают и в тех случаях, когда алгоритму необходимо работать со совместными счетами или корпоративными клиентами с многоуровневой структурой полномочий.
Развитие новых технологий неизбежно столкнется с жестким внешним регулированием. Финансовым учреждениям придется учитывать требования европейского «Закона об искусственном интеллекте», который вводит строгие обязательства по прозрачности и классифицирует инструменты кредитного скоринга как системы высокого риска. В завершении отчета эксперты предлагают банкам пять практических шагов на ближайший год, реализацию которых можно начать уже сейчас, не дожидаясь окончательного формирования международных стандартов.