Unduh whitepaper ini
Setiap agen merupakan sebuah identitas. Sebagian besar di antaranya tidak diatur.
Agen-agen berdatangan secara bersamaan dari segala penjuru. Pengembang menginstal asisten desktop dan IDE. Tim bisnis membangun copilot di platform cloud. Vendor menyematkan agen ke dalam perangkat lunak yang sudah Anda jalankan. Sebagian besar memiliki kredensial dan dapat mengakses sistem pencatatan resmi. Hanya sedikit yang tercatat dalam inventaris. Lebih sedikit lagi yang memiliki pemilik yang jelas. Hampir tidak ada yang menghasilkan bukti yang akan diterima oleh pemeriksa.
Beberapa organisasi mungkin bisa mentoleransi kesalahan AI atau memperbaiki masalah di lingkungan produksi. Namun, organisasi yang tunduk pada regulasi tidak bisa. Ketika seorang agen memproses pembayaran, mengakses data yang tidak diperlukan, atau mengubah hak tanpa wewenang, hal itu merupakan peristiwa yang wajib dilaporkan. Organisasi lah yang bertanggung jawab atas hal tersebut, bukan penyedia model.
Dua panduan. Satu standar.
Makalah ini memiliki dua edisi, yang ditulis untuk kedua kelompok yang harus menyelesaikannya bersama-sama.
Panduan kepemimpinan ini ditujukan bagi para eksekutif dan dewan direksi. Panduan ini membahas di mana para agen menciptakan nilai, lima tantangan yang perlu diseimbangkan dengan nilai tersebut, tangga otonomi, delapan unsur yang membedakan organisasi yang menerapkan agen secara aman dari yang tidak, serta delapan pertanyaan yang harus dapat dijawab oleh setiap dewan direksi.
Arsitektur ini ditujukan bagi CISO, pemimpin bidang identitas, dan arsitek keamanan. Arsitektur ini memaparkan model operasional yang terdiri dari enam bagian, sebuah arsitektur referensi yang menempatkan gerbang (gateway) di antara setiap agen dan setiap alat, serta bukti yang diperlukan untuk merekonstruksi tindakan sebuah agen berbulan-bulan setelah kejadian tersebut terjadi.
Apa yang akan Anda pelajari
- Mengapa penerapan agen merupakan keputusan tata kelola, bukan sekadar pembelian teknologi, dan bagaimana program risiko model serta identitas yang sudah ada memberikan keunggulan awal bagi industri yang diatur.
- Cara memperluas otonomi agen secara bertahap, dengan mekanisme pengendalian dan bukti yang diperlukan sebelum setiap peningkatan.
- Mengapa mekanisme pengendalian akun layanan tidak cukup efektif bagi agen yang merangkai puluhan panggilan alat dalam hitungan detik dan mengalami kegagalan secara terselubung, bukan secara terang-terangan.
- Enam praktik yang masing-masing menghasilkan bukti: daftar agen dengan pemilik yang disebutkan namanya, keterlacakan, kemampuan audit, pengelolaan data yang berdaulat, penyediaan sumber daya yang terbatas, dan pemantauan penyimpangan.
- Bagaimana cara menjaga agar gateway, kebijakan, dan log audit tetap berada di dalam perimeter Anda sendiri ketika aturan kedaulatan mengharuskannya.
- Rencana selama 30, 90, dan 180 hari untuk mendata agen, menerapkan mekanisme penyaringan, dan menjadikan tata kelola sebagai praktik rutin.
Disusun berdasarkan pertanyaan yang pertama kali diajukan oleh penguji
Setiap sektor yang diatur selalu mengajukan pertanyaan serupa setelah terjadi suatu insiden. Makalah ini memetakan risiko dan kewajiban masing-masing sektor.
- Layanan keuangan: Pihak mana yang melakukan pembayaran ini, dan siapa yang mengesahkannya?
- Kesehatan: Catatan mana saja yang diakses oleh agen tersebut, dan apakah akses tersebut diperlukan untuk tugas tersebut?
- Energi dan utilitas: Apakah agen ini bisa menyusup ke sistem operasional, dan siapa yang bisa mencegahnya?
- Pemerintah: Ke mana perginya data tersebut, dan apakah data tersebut telah keluar dari yurisdiksi?
Masing-masing merupakan masalah identitas. Organisasi yang menjawab berdasarkan catatan, bukan melalui wawancara, dapat mempertahankan izin operasional, reputasi, dan kepercayaan dari pihak regulator.
Otonomi itu seperti tangga, bukan sekadar tombol
Skor benchmark tidak menjamin kinerja yang andal dalam pekerjaan Anda, dengan data Anda. Makalah ini menjabarkan tiga tingkatan. Pada tingkatan pertama, agen memberikan rekomendasi dan seseorang yang mengambil setiap tindakan. Pada tahap kedua, agen hanya bertindak jika tindakan tersebut dapat dibatalkan, sedangkan keputusan yang berdampak besar diserahkan kepada manusia yang terautentikasi. Pada tahap ketiga, agen menyelesaikan tugas-tugas yang telah ditentukan secara menyeluruh, dalam batas anggaran dan ruang lingkup yang tidak boleh dilampaui. Setiap peningkatan merupakan keputusan yang diatur, yang diambil berdasarkan bukti dari lingkungan Anda sendiri.
Delapan pertanyaan untuk dewan direksi
Dewan direksi yang dapat memperoleh jawaban tertulis untuk setiap pertanyaan sedang mengatur penggunaan AI. Sebaliknya, dewan direksi yang hanya menerima presentasi tidak melakukannya. Tiga dari delapan pertanyaan yang akan Anda temukan dalam makalah ini adalah:
- Berapa banyak agen AI yang saat ini beroperasi di organisasi kita, dan siapa yang bertanggung jawab atas masing-masing agen tersebut?
- Untuk tindakan yang berdampak, siapa yang memberikan persetujuan, dan bagaimana verifikasi terhadap orang tersebut dilakukan?
- Jika otoritas pengawas meminta kami untuk merekonstruksi satu tindakan agen dari kuartal lalu, apakah kami bisa melakukannya hanya berdasarkan catatan saja?
Bagaimana RSA Agent ID Menerapkan Konsep di Lapangan
Kedua edisi ini diakhiri dengan pemetaan setiap rekomendasi ke ID Agen RSA. Discover membangun daftar agen, menetapkan pemilik, dan mengukur jangkauan dampak. Secure menempatkan gerbang MCP, kebijakan, dan persetujuan manusia yang terautentikasi pada jalur setiap panggilan, baik yang dikelola RSA maupun yang dihosting sendiri di dalam perimeter Anda. Log audit mencatat setiap keputusan, termasuk penolakan, sebagai peristiwa pengendalian yang dipetakan ke kerangka kerja yang sudah digunakan oleh pemeriksa Anda.
Unduh whitepaper ini
Identitas agensial untuk industri yang diatur, termasuk panduan kepemimpinan dan arsitekturnya. Ditujukan bagi para eksekutif, anggota dewan direksi, CISO, pemimpin bidang identitas, serta tim risiko dan kepatuhan.