Loncat ke konten
Tiga pertanyaan yang harus diajukan setiap organisasi mengenai agen

Seorang agen AI internal di Amazon, yang memiliki kualifikasi setingkat insinyur, menghapus dan membangun kembali lingkungan produksi serta menyebabkan AWS tidak dapat diakses selama sekitar 13 jam. Tidak ada penyerang yang terlibat. Agen tersebut melakukan apa yang diizinkan oleh izin yang dimilikinya.

Itulah model kegagalan yang seharusnya menjadi perhatian setiap dewan direksi yang saat ini menerapkan AI. Bukan tentang penyusup yang menerobos masuk, melainkan agen yang berwenang yang bertindak lebih cepat daripada yang bisa diawasi oleh siapa pun, tanpa ada nama manusia yang terkait dengan keputusan tersebut.

Pelanggan RSA tidak dapat menanggung kegagalan semacam itu. Mereka mengelola sistem pembayaran, jaringan listrik, jaringan pertahanan, dan infrastruktur rumah sakit. Bagi mereka, akibat buruk bukanlah sekadar kinerja kuartal yang buruk. Itu adalah bencana yang menghentikan transaksi pembayaran, memperlambat proses perawatan, dan membahayakan nyawa.

Namun, pelanggan kami tetap menerapkan agen meskipun ada risikonya. Alasan bisnisnya nyata, rekan-rekan mereka juga menerapkan agen, dan klien kami tidak bisa menunggu lebih lama lagi. Bagi organisasi dengan tingkat keamanan tinggi yang dilayani RSA, pertanyaannya bukanlah apakah mereka akan mengadopsi AI berbasis agen. Pertanyaannya adalah apakah mereka dapat menjaganya tetap aman, dan apakah solusi yang mereka gunakan dapat beroperasi di lingkungan yang bersifat mandiri sesuai kebutuhan mereka.

Di berbagai sektor industri, sebagian besar organisasi tidak mampu menjawab ketiga pertanyaan yang sangat mendasar ini.

  1. Agen apa saja yang sedang berjalan di lingkungan kami?
  2. Siapa yang bertanggung jawab atas masing-masing hal tersebut?
  3. Adakah yang bisa menghentikan mereka?

Tanpa jawaban yang jelas untuk setiap hal tersebut, organisasi akan rentan terhadap kebocoran data yang merugikan, denda akibat ketidakpatuhan, dan gangguan operasional.

Situasi sudah tidak menguntungkan bagi kita

Gartner Diprediksi bahwa pada tahun 2028, sebuah perusahaan Global 500 pada umumnya akan mengoperasikan 150.000 agen, naik dari kurang dari 15 agen pada tahun 2025. Masing-masing agen akan memiliki kredensial, mengajukan permintaan akses, dan bertindak. Program identitas yang dirancang untuk mengintegrasikan karyawan baru, meninjau hak akses mereka setahun sekali, dan menghentikan akses mereka saat mengundurkan diri, tidak pernah dibangun untuk skala sebesar itu, dan tidak ada disiplin proses apa pun yang dapat menutup kesenjangan tersebut secara manual.

Biayanya dapat diukur. Insiden keamanan yang melibatkan AI bayangan—yakni agen yang diterapkan tanpa persetujuan dari tim keamanan atau TI—sudah rata-rata $5,39 juta, sekitar $400.000 lebih tinggi daripada rata-rata pelanggaran. Pihak regulator juga bergerak ke arah yang sama. Lebih dari 1,900 Kerangka kebijakan, peraturan, standar, dan badan tata kelola AI telah diterapkan secara aktif di seluruh dunia, di antaranya NYCRR Bagian 500 Pasal 23, Undang-Undang AI Uni Eropa, Memorandum OMB M-25-21, dan APRA CPS 230.

Masing-masing mengajukan pertanyaan yang pada dasarnya sama: apa yang dilakukan oleh agen-agen Anda, data apa saja yang mereka akses, dan siapa yang menyetujuinya? Sebuah organisasi yang tidak mampu menjawab pertanyaan itu pada hari Selasa biasa pun tidak akan bisa menjawabnya saat audit.

Kecepatan adalah janji sekaligus risiko

AI dirancang untuk kecepatan dan tindakan. Itulah nilai utamanya, dan itulah sebabnya organisasi cenderung baru memikirkan keamanan setelah kejadian terjadi. Tanpa hambatan, sebuah agen dapat mentransfer uang. Tanpa pengawasan, agen tersebut dapat mengakses sistem keamanan nasional. Tanpa kendali, agen tersebut dapat mengakses rekam medis pasien.

Beberapa perusahaan mungkin bisa bertahan dengan situasi tersebut untuk sementara waktu. Namun, lembaga-lembaga yang menopang sistem keuangan, pemerintah nasional, dan infrastruktur kritis tidak bisa. Ketika risikonya bersifat bencana—bukan sekadar ketidaknyamanan—maka mekanisme pengendalian harus diterapkan sebelum pihak yang terlibat bertindak.

Apa yang telah kami bangun

Hari ini, RSA meluncurkan Agent ID, platform keamanan berbasis agen untuk organisasi yang tunduk pada regulasi ketat. Platform ini mendeteksi, mengamankan, dan mengelola agen di lingkungan cloud publik, cloud pribadi, on-premises, serta lingkungan yang sepenuhnya terisolasi (air-gapped), serta dapat terintegrasi dengan penyedia identitas, titik akhir, dan model yang sudah digunakan oleh organisasi tersebut.

Temukan agen AI di seluruh lingkungan Anda, mulai dari implementasi yang disetujui hingga agen bayangan yang berjalan tanpa izin. Dengan mengkorelasikan sinyal penemuan dari berbagai sumber—seperti identitas, cloud, endpoint, dan gateway—sistem ini dapat mendeteksi agen yang terlewatkan oleh alat yang hanya menggunakan satu metode. Setiap agen yang terdeteksi akan terdaftar dalam satu registri terpadu yang dapat dicari, lengkap dengan penanggung jawab yang ditunjuk serta wawasan mengenai status keamanan bagi para administrator.

Secure menerapkan prinsip hak akses minimal (least privilege) di seluruh siklus hidup agen dan memeriksa panggilan alat sebelum dieksekusi. Tindakan berisiko tinggi, seperti transfer dana, atau permintaan yang melibatkan data rahasia, memerlukan persetujuan dari seseorang yang telah terotentikasi dan dapat dipertanggungjawabkan. Fitur kill switch akan menghentikan akses agen begitu akses tersebut tidak lagi diperlukan.

Govern, yang akan tersedia pada awal tahun 2027, melakukan verifikasi akses agen secara berkelanjutan—bukan hanya setahun sekali—melakukan peninjauan akses berbasis risiko, serta menghasilkan bukti yang siap diaudit dan sesuai dengan kerangka kerja yang dijadikan acuan oleh para pemeriksa Anda.

Ketiga modul tersebut dapat dijalankan secara terpisah atau sebagai satu sistem. Secara bersama-sama, modul-modul tersebut mencakup seluruh siklus hidup agen, mulai dari penemuan awal hingga penghentian operasional, baik di cloud publik maupun di lingkungan yang dikelola secara mandiri.

Kedaulatan bukanlah preferensi penempatan

Bagi sebagian besar perangkat lunak, lokasi pelaksanaannya hanyalah salah satu detail dalam proses pengadaan. Namun, bagi kementerian pertahanan atau bank sentral, hal itulah yang menentukan apakah para agen dapat tetap aman.

Agent ID berjalan di cloud pribadi Anda, di lokasi sendiri, atau dalam lingkungan yang sepenuhnya terisolasi (air-gapped), dan agen-agen tersebut tetap berada di bawah pengawasan meskipun jaringan terputus. Alasannya adalah yurisdiksi. Sebuah lembaga yang diatur harus dapat menentukan di mana data mereka disimpan, hukum mana yang mengaturnya, dan otoritas asing mana yang dapat memaksa akses terhadap data tersebut. Agen mempersulit jawaban tersebut dengan cara yang tidak dilakukan oleh aplikasi biasa. Agen dapat membaca catatan, memanggil alat, dan menghasilkan telemetri tentang masing-masing tindakan tersebut. Jika bidang kontrol yang mengatur agen berada di negara lain, begitu pula bukti tentang apa yang dilakukan agen tersebut. Auditor yang bekerja berdasarkan Undang-Undang AI UE, GDPR, atau aturan residensi data nasional menanyakan tentang lapisan tata kelola, bukan hanya beban kerja.

Jaringan yang terisolasi (air-gapped) memperjelas masalah ini. Sistem rahasia pemerintah, jaringan pertahanan, serta sebagian infrastruktur pembayaran dan jaringan listrik sengaja dipisahkan dari internet umum. Platform keamanan berbasis agen yang harus mengakses tenant cloud milik vendor sama sekali tidak dapat beroperasi di sana. Tidak ada yang terdeteksi, tidak ada yang diotorisasi, dan tidak ada yang disertifikasi. Organisasi yang menjalankan agen-agen paling krusial justru berakhir dengan pengawasan paling minim, sehingga bertentangan dengan tujuan yang ingin dicapai oleh regulasi tersebut.

Organisasi-organisasi dengan tingkat keamanan tinggi yang dilayani oleh RSA memahami bahwa kedaulatan dan pengawasan saling melengkapi. Bagi organisasi-organisasi ini, kedaulatan tanpa pengawasan hanyalah sekadar sandiwara. Pengawasan tanpa kedaulatan pun tidaklah lengkap.

Akuntabilitas tidak mendapat pengecualian

RSA telah menghabiskan lebih dari 40 tahun untuk mengamankan sistem-sistem yang menggerakkan dunia, dan prinsip di balik upaya tersebut tetap sama dengan adanya Agent ID. Setiap identitas bertanggung jawab kepada seseorang. Agen tidak mendapat pengecualian hanya karena mereka cepat, berguna, atau sulit untuk didata.

AI Berbasis Agen tidak akan diatur oleh dokumen kebijakan. AI ini akan diatur oleh mekanisme pengendalian yang berlaku pada kecepatan mesin, serta oleh jejak audit yang menghubungkan setiap tindakan yang berdampak kembali kepada orang yang mengesahkannya. Itulah standar yang kami terapkan pada diri kami sendiri, dan itulah yang telah kami terapkan dalam Agent ID.

Agen-agen tersebut sudah berada di lingkungan Anda. Tugas Anda sekarang adalah membuktikan bahwa Anda tahu di mana mereka berada, apa saja yang dapat mereka jangkau, dan siapa yang bertanggung jawab atas mereka.

Hubungi RSA untuk mengetahui lebih lanjut tentang RSA Agent ID.

Pertanyaan Umum tentang ID Agen RSA
Apa itu ID Agen RSA?

RSA Agent ID adalah platform keamanan berbasis agen yang mendeteksi, mengamankan, dan mengelola agen AI untuk organisasi yang tunduk pada regulasi dan memerlukan tingkat jaminan keamanan tinggi. Platform ini dapat dijalankan di lingkungan cloud publik, cloud privat, on-premises, serta lingkungan yang sepenuhnya terisolasi (air-gapped), dan tersedia dalam tiga modul mandiri atau satu sistem terintegrasi: Discover, Secure, dan Govern.

Masalah apa yang dapat diatasi oleh RSA Agent ID?

Sebagian besar organisasi tidak dapat menyebutkan agen AI apa saja yang berjalan di lingkungan mereka, siapa yang bertanggung jawab atas masing-masing agen, atau bagaimana cara menghentikannya. Agent ID menjawab ketiga pertanyaan tersebut. Sistem ini mendata setiap agen, menetapkan pemilik manusia yang disebutkan namanya untuk masing-masing agen, menerapkan prinsip akses dengan hak akses minimal, dan menghasilkan jejak audit yang dapat ditelusuri ke individu tertentu.

Apa saja ketiga modul ID Agen RSA tersebut?

Discover mendeteksi semua agen yang berjalan di lingkungan Anda, baik yang disetujui maupun yang tidak terdaftar, dan menunjuk pemilik manusia untuk masing-masing agen. Secure mengotorisasi panggilan alat agen secara real-time, menerapkan kebijakan tanpa hak istimewa permanen, dan mewajibkan persetujuan manusia untuk tindakan berisiko tinggi. Govern memverifikasi akses agen secara berkelanjutan dan menghasilkan bukti kepatuhan yang siap diaudit.

Apa itu shadow AI, dan mengapa hal itu menjadi ancaman keamanan?

Shadow AI merujuk pada agen dan alat AI yang diterapkan oleh karyawan tanpa pengawasan keamanan atau TI. Insiden keamanan yang melibatkan shadow AI menimbulkan kerugian rata-rata sebesar $5,39 juta, sekitar $400.000 lebih tinggi daripada rata-rata kerugian akibat pelanggaran data, menurut Laporan Biaya Pelanggaran Data IBM 2026.

Bagaimana RSA Agent ID memastikan manusia tetap memegang kendali atas tindakan agen AI?

Agent ID Secure memeriksa setiap perintah yang dikeluarkan oleh alat agen sebelum dijalankan. Tindakan berisiko tinggi, seperti transfer dana atau permintaan yang melibatkan informasi rahasia, akan diteruskan ke pihak yang berwenang untuk disetujui oleh seseorang yang terverifikasi dan bertanggung jawab. Fitur "kill switch" akan segera mencabut akses agen tersebut ketika akses tersebut tidak lagi diperlukan.

Apakah RSA Agent ID dapat dijalankan di lingkungan yang terisolasi (air-gapped) atau lingkungan berdaulat?

Ya. Agent ID dirancang untuk dijalankan di lingkungan cloud pribadi, di lokasi sendiri, atau pada implementasi yang sepenuhnya terisolasi, dan agen-agen tersebut tetap berada di bawah pengawasan meskipun dalam keadaan terputus.

Peraturan AI mana saja yang dapat dipenuhi oleh RSA Agent ID bagi organisasi?

Agent ID memetakan aktivitas agen ke kerangka kerja utama dan menyediakan pelaporan siap pakai untuk memenuhi persyaratan keuangan dan pemerintah, termasuk Memorandum OMB M-25-21 dan M-25-22, Undang-Undang Advancing American AI, peraturan pemasaran FINRA dan SEC, 23 NYCRR Bagian 500, Undang-Undang AI Uni Eropa, serta APRA CPS 230.

Apa perbedaan antara identitas agen dengan manajemen identitas manusia?

Agen dibuat dan dinonaktifkan jauh lebih cepat daripada karyawan, serta bertindak secara mandiri. Gartner Diprediksi bahwa pada tahun 2028, sebuah perusahaan Global 500 pada umumnya akan mengoperasikan 150.000 agen, naik dari kurang dari 15 agen pada tahun 2025. Peninjauan akses tahunan dan proses penghentian akses secara manual tidak mampu mengimbangi perkembangan tersebut, sehingga identitas agen memerlukan proses identifikasi berkelanjutan, sertifikasi berkelanjutan, dan otorisasi per panggilan, alih-alih pemeriksaan berkala.

Apakah RSA Agent ID memerlukan perubahan pada infrastruktur yang sudah ada?

Tidak. Agent ID dapat berintegrasi dengan penyedia identitas, titik akhir, dan model AI yang sudah dijalankan oleh suatu organisasi, serta dapat diimplementasikan secara mandiri atau sebagai satu rangkaian terintegrasi tanpa perlu mengubah infrastruktur agen yang sudah ada.

Untuk siapa RSA Agent ID ini dirancang?

Agent ID dirancang untuk organisasi dengan standar keamanan tinggi, termasuk lembaga pemerintah, lembaga jasa keuangan, sektor pertahanan, layanan kesehatan, dan operator infrastruktur kritis, di mana kegagalan tata kelola AI dapat menimbulkan dampak bencana, bukan sekadar ketidaknyamanan.

Lihat Apa Saja yang Bisa Dilakukan dengan RSA

Lihat selengkapnya tentang RSA Unified Identity Platform—produk dan solusi di balik setiap cerita di blog ini.
Jelajahi Solusi RSA