ИИ получает бесконтрольный доступ к банковским системам, предупреждает Celent

Ряды серверных стоек в темном помещении со светящимися кабелями и индикаторами, символизирующими цифровые сети банка.

Исследовательская и консалтинговая компания Celent выпустила новый масштабный отчет, посвященный управлению идентификацией и доступом в агентных системах. Документ разделен на две части, детально рассматривающие проблематику в банковском и страховом секторах. Авторы исследования поднимают критически важный вопрос для современной финансовой индустрии: если руководство банка может за час выяснить точное количество сотрудников с доступом к ключевым системам, то аналогичный вопрос об искусственном интеллекте чаще всего остается без ответа. Сегодня многие финансовые учреждения просто не знают, сколько автономных алгоритмов имеют доступ к их базам данных, кем они были внедрены и какими полномочиями наделены.

Традиционные инструменты управления идентификацией и доступом изначально разрабатывались для предсказуемых сценариев работы, где пользователи демонстрируют известные и узконаправленные модели поведения. Однако эти системы совершенно не приспособлены для работы с большими языковыми моделями. Современный искусственный интеллект способен принимать самостоятельные решения в режиме реального времени на основе меняющегося контекста, который зачастую включает информацию из непроверенных источников.

Проблема усугубляется тем, что количество машинных учетных записей в корпоративных сетях уже превышает число профилей реальных сотрудников. Зачастую команды разработчиков создают новых ботов без каких-либо формальных правил, регламентирующих их проверку или удаление. Опросы руководителей по информационной безопасности показывают, что подавляющее большинство компаний не имеют четкой политики в отношении искусственного интеллекта и сомневаются в эффективности существующих защитных механизмов.

Именно из-за этих системных уязвимостей большинство текущих проектов с использованием алгоритмов ограничивается задачами с низким уровнем риска, такими как составление писем, обобщение текстов или генерация базового контента. Эти функции полезны, но они не приносят ожидаемого кардинального снижения затрат или роста производительности. Масштабирование инноваций в действительно важные сферы невозможно без внедрения более совершенного подхода к контролю доступа, который должен прийти на смену нынешней практике передачи ботам учетных данных обычных людей.

В отчете обосновывается необходимость создания принципиально новой дисциплины — управления идентификацией и доступом агентов. Эта концепция базируется на трех ключевых вопросах: кто создал алгоритм, чьи интересы он представляет и что именно ему разрешено делать. Параллельно с этим финансовому сектору предстоит адаптироваться к протоколу «Знай своего агента», который поможет распознавать внешних ботов, взаимодействующих с банковскими системами.

Аналитики подчеркивают важность борьбы с проблемой «теневых алгоритмов», когда бизнес-подразделения запускают умных помощников в обход службы безопасности. Для решения этой задачи предлагается использовать модель «цифрового двойника». Кроме того, эксперты настаивают на переходе от постоянных прав доступа к авторизации в момент выполнения задачи. В качестве перспективного механизма рассматривается выдача краткосрочных целевых токенов вместо использования долгосрочных разрешений.

Особое внимание в исследовании уделяется проблеме каскадного делегирования, когда один бот создает дополнительных субагентов для выполнения поручений. Это создает серьезный пробел в существующих системах управления привилегированным доступом. Сложности возникают и в тех случаях, когда алгоритму необходимо работать со совместными счетами или корпоративными клиентами с многоуровневой структурой полномочий.

Развитие новых технологий неизбежно столкнется с жестким внешним регулированием. Финансовым учреждениям придется учитывать требования европейского «Закона об искусственном интеллекте», который вводит строгие обязательства по прозрачности и классифицирует инструменты кредитного скоринга как системы высокого риска. В завершении отчета эксперты предлагают банкам пять практических шагов на ближайший год, реализацию которых можно начать уже сейчас, не дожидаясь окончательного формирования международных стандартов.

Еще от автора

Barclays назначил новых глав инвестиционного подразделения

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *