تخطي إلى المحتوى
ثلاثة أسئلة يجب على كل مؤسسة طرحها بشأن الوكلاء

قام وكيل داخلي يعمل بالذكاء الاصطناعي في شركة أمازون، ويحمل مؤهلات على مستوى المهندسين، بحذف بيئة الإنتاج وإعادة إنشائها، مما أدى إلى انقطاع خدمة AWS لمدة 13 ساعة تقريبًا. ولم يتورط أي مهاجم في هذا الأمر. فقد قام الوكيل بما سمحت له صلاحياته بالقيام به.

هذا هو نموذج الفشل الذي ينبغي أن يقلق كل مجلس إدارة يعمل حالياً على نشر تقنيات الذكاء الاصطناعي. فالمشكلة ليست في اقتحام دخيل، بل في أن يقوم وكيل مفوض باتخاذ إجراءات أسرع من قدرة أي شخص على مراجعتها، دون أن يرتبط القرار باسم شخصي معين.

لا يمكن لعملاء شركة RSA تحمل هذا النوع من الفشل. فهم يديرون أنظمة الدفع وشبكات الكهرباء وشبكات الدفاع والبنية التحتية للمستشفيات. وبالنسبة لهم، فإن النتيجة السيئة لا تعني مجرد ربع سنة مالي سيئ، بل هي كارثة تؤدي إلى توقف المدفوعات وتباطؤ العلاج وتعريض الأرواح للخطر.

لكن عملاءنا يقومون بنشر الوكلاء على الرغم من المخاطر. فالحجة التجارية وجيهة، ونظراؤهم يقومون بتنفيذ الوكلاء، ولا يمكن لعملائنا تحمل الانتظار. وبالنسبة للمؤسسات ذات المستوى الأمني العالي التي تخدمها RSA، لم يكن السؤال أبدًا ما إذا كانوا سيتبنون الذكاء الاصطناعي القائم على الوكلاء. بل كان السؤال هو ما إذا كان بإمكانها الحفاظ على أمنها، وما إذا كانت الحلول التي تستخدمها قادرة على العمل في البيئات ذات السيادة التي تتطلبها.

وعلى مستوى مختلف القطاعات، لا تستطيع معظم المؤسسات الإجابة على هذه الأسئلة الثلاثة الأساسية للغاية.

  1. ما هي الوكلاء التي تعمل في بيئتنا؟
  2. من المسؤول عن كل واحد منهم؟
  3. هل يستطيع أحد إيقافهم؟

وبدون إجابات واضحة على كل سؤال من هذه الأسئلة، ستصبح المؤسسات عرضة لانتهاكات البيانات المكلفة، وغرامات عدم الامتثال، واضطرابات في سير العمل.

لقد انقلبت الأمور بالفعل ضدنا

جارتنر تتوقع الدراسة أنه بحلول عام 2028، ستقوم مؤسسة نموذجية من قائمة «جلوبال 500» بتشغيل 150,000 وكيل، بزيادة عن أقل من 15 وكيلًا في عام 2025. وسيكون لكل وكيل بيانات اعتماد خاصة به، ويطلب حق الوصول، ويقوم بتنفيذ المهام. فبرامج إدارة الهوية المصممة لتسجيل الموظفين الجدد، ومراجعة صلاحياتهم مرة واحدة في السنة، وإنهاء خدماتهم عند الاستقالة، لم تُصمم أبدًا لتغطية هذا النطاق الواسع، ولا يمكن لأي قدر من الانضباط في تنفيذ العمليات سد هذه الفجوة يدويًّا.

التكلفة قابلة للقياس. يبلغ متوسط تكلفة الحوادث الأمنية المتعلقة بـ«الذكاء الاصطناعي الخفي» — أي العناصر التي يتم نشرها دون موافقة قسم الأمن أو قسم تكنولوجيا المعلومات — بالفعل $5.39 مليون, ، أي ما يزيد بنحو $400,000 عن متوسط حجم الانتهاكات. وتسير الهيئات التنظيمية في نفس الاتجاه. أكثر من 1,900 تُطبق أطر سياسات الذكاء الاصطناعي واللوائح والمعايير وهيئات الحوكمة في جميع أنحاء العالم، ومن بينها المادة 23 من الجزء 500 من لائحة نيويورك الإدارية (NYCRR)، وقانون الاتحاد الأوروبي للذكاء الاصطناعي، ومذكرة مكتب الإدارة والميزانية (OMB) رقم M-25-21، والمعيار CPS 230 الصادر عن هيئة تنظيم التأمين في أستراليا (APRA).

كل منها يطرح نسخة من السؤال نفسه: ماذا فعل موظفوك، وما هي البيانات التي تعاملوا معها، ومن وافق على ذلك؟ إن المؤسسة التي لا تستطيع الإجابة عن ذلك في يوم ثلاثاء عادي، لن تتمكن من الإجابة عنه أثناء عملية التدقيق.

السرعة هي الوعد والمخاطرة

تم تصميم الذكاء الاصطناعي بهدف السرعة والتنفيذ الفوري. وهنا تكمن قيمته الكاملة، وهذا هو السبب الذي يجعل المؤسسات تميل إلى التفكير في مسألة الأمن بعد وقوع الأمر. ففي غياب أي عوائق، يمكن لوكيل ما تحويل الأموال. وفي غياب الرقابة، يمكنه الاستعلام عن نظام الأمن القومي. وفي غياب الضوابط، يمكنه الوصول إلى سجلات المرضى.

يمكن لبعض الشركات أن تتحمل هذه المقايضة لفترة من الوقت. أما المؤسسات التي تدعم النظام المالي، والحكومات الوطنية، والبنية التحتية الحيوية، فلا يمكنها ذلك. وعندما تكون العواقب كارثية وليست مجرد إزعاج، يجب أن تُفرض الضوابط قبل تدخل الفاعل.

ما قمنا ببنائه

تطلق شركة RSA اليوم «Agent ID»، وهي منصة الأمان القائمة على العوامل (agents) المخصصة للمؤسسات الخاضعة لرقابة صارمة. تعمل هذه المنصة على اكتشاف العوامل وتأمينها وإدارتها عبر السحابة العامة والسحابة الخاصة والبيئات المحلية والبيئات المعزولة تمامًا عن الشبكة الخارجية، كما تتوافق مع مزودي الهوية ونقاط النهاية والنماذج التي تستخدمها المؤسسة بالفعل.

اكتشف وكلاء الذكاء الاصطناعي في جميع أنحاء بيئتك، بدءًا من عمليات النشر المصرح بها وصولاً إلى الوكلاء الخفيين الذين يعملون دون موافقة. ومن خلال ربط إشارات الاكتشاف عبر الهوية والسحابة ونقاط النهاية والبوابة، يتم الكشف عن الوكلاء الذين تفوتهم الأدوات التي تعتمد على طريقة واحدة. ويتم إدراج كل وكيل يتم اكتشافه في سجل موحد وقابل للبحث، مع تعيين مالك له وتوفير رؤى حول حالته الأمنية للمسؤولين.

تطبق Secure مبدأ «أقل الامتيازات» على مدار دورة حياة الوكيل بأكملها، وتقوم بفحص استدعاءات الأدوات قبل تنفيذها. وتتطلب الإجراءات عالية المخاطر — مثل التحويل المصرفي أو أي طلب يتعلق ببيانات سرية — موافقة من شخص حقيقي تمت مصادقته ويمكن محاسبته. ويقوم «مفتاح الإيقاف» بإنهاء وصول الوكيل في اللحظة التي يصبح فيها هذا الوصول غير مبرر.

يُصدر نظام «Govern»، الذي سيتوفر في أوائل عام 2027، شهادات وصول الوكلاء بشكل مستمر بدلاً من سنوي، ويُجري مراجعات للوصول تستند إلى تقييم المخاطر، ويُنتج أدلة جاهزة للتدقيق ومتوافقة مع الأطر المرجعية التي يستشهد بها المراجعون.

تعمل الوحدات الثلاث بشكل مستقل أو كنظام واحد. وتغطي هذه الوحدات مجتمعةً مسار الوكيل بدءًا من اكتشافه لأول مرة وحتى إيقاف تشغيله عبر السحابات العامة وعمليات النشر ذات السيادة.

السيادة ليست مسألة تفضيل في نشر القوات

بالنسبة لمعظم البرامج، يُعد المكان الذي يتم تشغيلها فيه مجرد تفصيل من تفاصيل عملية الشراء. أما بالنسبة لوزارة الدفاع أو البنك المركزي، فهو الشرط الذي يحدد ما إذا كان بإمكان الموظفين الحفاظ على أمنهم أم لا.

يعمل معرّف الوكيل (Agent ID) في سحابتك الخاصة أو في مرافقك المحلية أو في بيئة معزولة تمامًا عن الشبكة الخارجية، وتظل الوكلاء خاضعة للرقابة حتى عند انقطاع الاتصال بالشبكة. والسبب في ذلك هو الاختصاص القضائي. يجب أن تكون المؤسسة الخاضعة للتنظيم قادرة على تحديد مكان تخزين بياناتها، والقانون الذي يحكمها، والسلطة الأجنبية التي يمكنها إجبارها على السماح بالوصول إليها. ويُعقّد الوكيل الإجابة على هذا السؤال بطريقة لا يفعلها التطبيق العادي. يمكن للوكلاء قراءة السجلات، واستدعاء الأدوات، وإنشاء بيانات قياس عن كل من هذه الإجراءات. وإذا كانت طبقة التحكم التي تحكم الوكيل موجودة في بلد آخر، فإن الأدلة على ما فعله الوكيل تكون موجودة هناك أيضًا. يسأل المدققون الذين يعملون بموجب قانون الاتحاد الأوروبي للذكاء الاصطناعي (EU AI Act) أو اللائحة العامة لحماية البيانات (GDPR) أو قواعد الإقامة الوطنية للبيانات عن طبقة الحوكمة، وليس فقط عن حجم العمل.

تُبرز الشبكات المعزولة عن الإنترنت هذه المشكلة بشكل ملموس. فالأنظمة الحكومية السرية، وشبكات الدفاع، وأجزاء من البنية التحتية للمدفوعات وشبكات الكهرباء، يتم عزلها عمدًا عن الإنترنت العام. ولا يمكن لمنصة أمنية تعمل عبر وكلاء، وتحتاج إلى الوصول إلى حساب مستأجر السحابة الخاص بأحد الموردين، أن تعمل هناك على الإطلاق. لا يتم اكتشاف أي شيء، ولا يتم التصريح بأي شيء، ولا يتم اعتماد أي شيء. وينتهي الأمر بالمؤسسات التي تشغل الوكلاء الأكثر أهمية إلى أن تكون الأقل خضوعًا للرقابة، مما يعكس الهدف الذي وُضعت اللوائح لتحقيقه.

تدرك المؤسسات ذات الإجراءات الأمنية المشددة التي تقدم لها RSA خدماتها أن السيادة والرقابة يسيران جنبًا إلى جنب. وبالنسبة لهذه المؤسسات، فإن السيادة دون رقابة ما هي إلا مسرحية. أما الرقابة دون سيادة فهي غير مكتملة.

المساءلة لا تُستثنى من ذلك

قضت شركة RSA أكثر من 40 عامًا في تأمين الأنظمة التي تدير شؤون العالم، ولم يتغير المبدأ الذي يقوم عليه هذا العمل مع ظهور «Agent ID». فكل هوية ترتبط بشخص ما. ولا يُستثنى «الوكلاء» من هذا المبدأ لمجرد أنهم سريعون أو مفيدون أو يصعب حصرهم.

لن تخضع الذكاء الاصطناعي التفاعلي لوثائق السياسات. بل ستخضع لآليات تحكم تعمل بسرعة الآلة، ولسجل تدقيق يربط كل إجراء ذي تأثير بالشخص الذي أذن به. هذا هو المعيار الذي نلتزم به، وهو ما قمنا بدمجه في «Agent ID».

العملاء موجودون بالفعل في بيئتك. وتتمثل المهمة الآن في إثبات أنك تعرف أين يتواجدون، وما الذي يمكنهم الوصول إليه، ومن يتحمل المسؤولية عنهم.

اتصل بشركة RSA لمعرفة المزيد عن «RSA Agent ID».

الأسئلة الشائعة حول معرّف وكيل RSA
ما هو معرّف وكيل RSA؟

RSA Agent ID هي منصة أمنية تعتمد على الوكلاء الرقميين، تعمل على اكتشاف وكلاء الذكاء الاصطناعي وتأمينهم وإدارتهم لصالح المؤسسات الخاضعة للرقابة والتي تتطلب مستويات عالية من الضمان. تعمل هذه المنصة عبر السحابة العامة والسحابة الخاصة والبيئات المحلية والبيئات المعزولة تمامًا عن الشبكة الخارجية، وهي متوفرة في شكل ثلاث وحدات مستقلة أو نظام واحد متكامل: «Discover» و«Secure» و«Govern».

ما هي المشكلة التي يحلها «RSA Agent ID»؟

لا تستطيع معظم المؤسسات تحديد العوامل التي تعمل بالذكاء الاصطناعي في بيئتها، أو تحديد المسؤول عن كل منها، أو كيفية إيقاف أي منها. ويقدم نظام «Agent ID» إجابات على هذه الأسئلة الثلاثة جميعها. فهو يقوم بجرد جميع العوامل، ويخصص لكل منها مالكًا بشريًّا محددًا، ويفرض مبدأ «أقل امتياز ممكن» في الوصول، ويُنتج سجلاً للتدقيق يمكن ربطه بشخص معين.

ما هي الوحدات الثلاث الخاصة بمعرّف وكيل RSA؟

تقوم «Discover» باكتشاف جميع الوكلاء قيد التشغيل في بيئتك، سواء كانت معتمدة أو خفية، وتعيّن مسؤولين بشريين لها. أما «Secure» فتقوم بتفويض استدعاءات أدوات الوكلاء في الوقت الفعلي، وتفرض سياسة «عدم وجود امتيازات دائمة»، وتشترط الحصول على موافقة بشرية للإجراءات عالية المخاطر. أما «Govern» فتقوم بالتحقق من وصول الوكلاء بشكل مستمر وتولد أدلة امتثال جاهزة للتدقيق.

ما هو «الذكاء الاصطناعي الخفي» (Shadow AI)، ولماذا يشكل خطرًا أمنيًا؟

يشير مصطلح «الذكاء الاصطناعي الخفي» إلى العوامل والأدوات القائمة على الذكاء الاصطناعي التي يستخدمها الموظفون دون إشراف أمني أو إشراف من قسم تكنولوجيا المعلومات. تبلغ تكلفة الحوادث الأمنية المتعلقة بـ«الذكاء الاصطناعي الخفي» في المتوسط $5.39 مليون، أي ما يزيد بنحو $400,000 عن متوسط تكلفة خرق البيانات، وفقًا لتقرير IBM لعام 2026 حول تكلفة خرق البيانات.

كيف يضمن «RSA Agent ID» بقاء البشر مسيطرين على تصرفات وكلاء الذكاء الاصطناعي؟

يقوم نظام «Agent ID Secure» بفحص كل استدعاء لأداة الوكيل قبل تنفيذه. أما الإجراءات عالية المخاطر، مثل التحويلات البنكية أو الطلبات التي تتعلق بمعلومات سرية، فيتم رفعها للحصول على موافقة من شخص حقيقي تم التحقق من هويته وخاضع للمساءلة. ويقوم «مفتاح الإيقاف» بإلغاء صلاحية وصول الوكيل فورًا عندما لا يكون هذا الوصول مبررًا بعد الآن.

هل يمكن تشغيل «RSA Agent ID» في بيئات معزولة عن الشبكة أو بيئات ذات سيادة؟

نعم. تم تصميم «Agent ID» ليعمل في السحابة الخاصة، أو في البيئات المحلية، أو في بيئات التشغيل المعزولة تمامًا عن الشبكة الخارجية، وتظل العناصر التابعة خاضعة للإدارة حتى عند انقطاع الاتصال.

ما هي لوائح الذكاء الاصطناعي التي يساعد «RSA Agent ID» المؤسسات على الامتثال لها؟

يربط «Agent ID» أنشطة الوكلاء بالأطر الرئيسية، ويقدم تقارير جاهزة للاستخدام لتلبية المتطلبات المالية والحكومية، بما في ذلك مذكرتا مكتب إدارة الميزانية (OMB) M-25-21 وM-25-22، وقانون «تطوير الذكاء الاصطناعي الأمريكي» (Advancing American AI Act)، وقواعد التسويق الصادرة عن هيئة تنظيم صناعة الأوراق المالية (FINRA) ولجنة الأوراق المالية والبورصات (SEC)، الجزء 500 من اللائحة 23 NYCRR، وقانون الذكاء الاصطناعي للاتحاد الأوروبي، ومعيار APRA CPS 230.

كيف تختلف إدارة هوية الوكيل عن إدارة هوية الإنسان؟

يتم إنشاء الوكلاء وإيقافهم عن العمل بوتيرة أسرع بكثير من الموظفين، كما أنهم يعملون بشكل مستقل. جارتنر تشير التوقعات إلى أنه بحلول عام 2028، ستشغل المؤسسة النموذجية المدرجة في قائمة «جلوبال 500» 150,000 وكيل، بزيادة عن أقل من 15 وكيلًا في عام 2025. ولا يمكن لمراجعات الوصول السنوية وإجراءات إنهاء الخدمة اليدوية مواكبة هذا النمو، لذا تتطلب هوية الوكيل عملية اكتشاف مستمرة، وتصديقًا مستمرًا، وتفويضًا لكل مكالمة بدلاً من الفحوصات الدورية.

هل يتطلب معرّف وكيل RSA إجراء تغييرات على البنية التحتية الحالية؟

لا. يعمل «Agent ID» مع مزودي الهوية ونقاط النهاية ونماذج الذكاء الاصطناعي التي تستخدمها المؤسسة بالفعل، ويتم نشره كحل مستقل أو كحزمة متكاملة دون الحاجة إلى إجراء أي تغييرات على البنية التحتية الحالية للوكيل.

لمن تم تصميم «RSA Agent ID»؟

تم تصميم «Agent ID» خصيصًا للمؤسسات التي تتطلب مستويات عالية من الأمان، بما في ذلك الوكالات الحكومية ومؤسسات الخدمات المالية وقطاع الدفاع والرعاية الصحية ومشغلي البنية التحتية الحيوية، حيث يُعد فشل حوكمة الذكاء الاصطناعي كارثةً وليس مجرد إزعاج.

اكتشف الإمكانيات التي توفرها RSA

اطلع على النسخة الكاملة من RSA Unified Identity Platform — المنتجات والحلول التي تقف وراء كل قصة في هذا المدونة.
اكتشف حلول RSA