บทความนี้สรุปข้อมูลเชิงลึกที่สำคัญจากการสัมภาษณ์กับ Max Romanenko ประธานเจ้าหน้าที่ฝ่ายวิศวกรรมของ EDB ผู้ให้บริการฐานข้อมูลหลายแบบจำลอง การอภิปรายมุ่งเน้นไปที่วิธีที่องค์กรที่ได้รับการควบคุมสามารถลดความเสี่ยงเอเจนต์ AI รวมถึงการรั่วไหลของข้อมูลที่ละเอียดอ่อนและการดำเนินการที่ไม่เป็นไปตามข้อกำหนดผ่านข้อมูลที่แข็งแกร่งและการควบคุมเลเยอร์โครงสร้างพื้นฐาน
ความแตกต่างหลักระหว่างเอเจนต์ AI ผู้ใช้ที่เป็นมนุษย์ และแอปพลิเคชันแบบดั้งเดิม
ตัวแทน AI โดยพื้นฐานแล้วแตกต่างจากผู้ปฏิบัติงานที่เป็นมนุษย์และการใช้งานทั่วไป การดำเนินงานตลอด 24 ชั่วโมงทุกวันด้วยความเร็วและความเที่ยงตรงที่สูงกว่ามาก ตัวแทน AI ถูกกำหนดให้ขยายกำลังคนดิจิทัลทั่วโลกมากกว่า 34% ภายในสามปี ซึ่งเป็นระดับการเติบโตที่ต้องใช้แรงงานมนุษย์หลายทศวรรษกว่าจะบรรลุเป้าหมาย การนำไปใช้อย่างรวดเร็วนี้ต้องการกรอบการทำงานใหม่ทั้งหมดสำหรับการควบคุมการเข้าถึง การกำกับดูแลการตัดสินใจ และการออกแบบโครงสร้างพื้นฐาน
แอปพลิเคชันแบบดั้งเดิมทำงานภายในพารามิเตอร์คงที่และคาดเดาได้ ในขณะที่ผู้ใช้ที่เป็นมนุษย์จะดำเนินการโดยมีบริบททางธุรกิจตามบทบาทที่ชัดเจน ในทางตรงกันข้าม เจ้าหน้าที่ AI ทำงานโดยไม่มีขอบเขตที่กำหนดไว้ล่วงหน้า โดยจะตีความงานโดยอัตโนมัติ กำหนดข้อมูลตามบริบทที่จำเป็น และดึงข้อมูลสดโดยไม่ต้องได้รับการอนุมัติจากมนุษย์ทีละขั้นตอน การตรวจสอบข้อมูลประจำตัวแบบเดิมๆ นั้นไม่เพียงพออีกต่อไป ระบบไอทีต้องตรวจสอบเพิ่มเติมพฤติกรรมของตัวแทนตรงกับขอบเขตงานที่ได้รับมอบหมายหรือไม่. ตัวอย่างเช่น เจ้าหน้าที่ตรวจจับการฉ้อโกงของธนาคารควรเข้าถึงบันทึกของลูกค้าที่เกี่ยวข้องกับกรณีที่ดำเนินอยู่เท่านั้น โดยมีการกำกับดูแลข้อมูลในบรรทัดที่เข้มงวดเพื่อบล็อกการเข้าถึงข้อมูลข้ามที่ไม่เกี่ยวข้อง
ข้อมูลระบุตัวตนเฉพาะของเอเจนต์และการจัดการการเข้าถึง (แตกต่างจาก IAM ของมนุษย์)
เจ้าหน้าที่ AI ต้องการระบบระบุตัวตนและการควบคุมการเข้าถึงตามบริบทโดยเฉพาะ และไม่สามารถพึ่งพาเฟรมเวิร์ก IAM ของมนุษย์ทั่วไปได้ เจ้าหน้าที่มักจะดำเนินการงานที่หลากหลายหลายร้อยงานต่อชั่วโมง โดยต้องได้รับการปรับเปลี่ยนแบบไดนามิกและสิทธิ์การรับรู้บริบทโดยเน้นที่เฉพาะงานและความแม่นยำในการเข้าถึงตามสถานการณ์.
ข้อผิดพลาดด้านความปลอดภัยขององค์กรที่แพร่หลายคือการให้สิทธิ์แก่บัญชีบริการในวงกว้างหรือสิทธิ์ผู้ใช้ที่สืบทอดมาโดยสมบูรณ์ โดยตรวจสอบเฉพาะข้อมูลประจำตัวมากกว่าความถูกต้องตามกฎหมายของการเข้าถึงข้อมูลตามงาน ตัวแทนที่มีฟังก์ชันทางธุรกิจที่แตกต่างกัน เช่น การวิเคราะห์การฉ้อโกงของธนาคารและการบริการลูกค้า จะต้องได้รับมอบหมายข้อมูลประจำตัวที่แยกออกมาและขอบเขตการอนุญาตที่ได้รับการปรับแต่งเพื่อสร้างรั้วรักษาความปลอดภัยข้อมูลที่เข้มงวด
การกำหนดและการบังคับใช้ขอบเขตการอนุญาตสำหรับตัวแทน AI ข้ามระบบ
จำเป็นต้องมีตัวแทน AI ที่ทำงานข้ามหลายระบบขอบเขตการเข้าถึงแบบยึดถือและผูกมัดตามวัตถุประสงค์. เอเจนต์ควรเข้าถึงเฉพาะข้อมูลที่จำเป็นต่องานของตนในทันที แม้ว่าผู้ใช้หรือแอปพลิเคชันที่เรียกใช้จะมีสิทธิ์ที่กว้างกว่าก็ตาม สิทธิ์จะต้องจำกัดอย่างเคร่งครัดตามความต้องการงานแบบเรียลไทม์ และจะหมดอายุเมื่องานเสร็จสิ้น
นโยบายเลเยอร์แอปพลิเคชันทั่วไปไม่สามารถควบคุมกิจกรรมของตัวแทนซึ่งครอบคลุม API ระบบการดึงข้อมูล และฐานข้อมูล การบังคับใช้ความปลอดภัยจะต้องเปลี่ยนไปใช้ชั้นข้อมูลซึ่งมีบันทึกที่ละเอียดอ่อนอยู่และมีการตัดสินใจในการเข้าถึงขั้นสุดท้าย EDB ใช้ประโยชน์จากสิทธิ์ตามบทบาทดั้งเดิมของ PostgreSQL และความปลอดภัยระดับแถว (RLS) เพื่อบังคับใช้การกำกับดูแลตัวแทนในระดับฐานข้อมูล แทนที่จะอาศัยส่วนควบคุมหลังการขาย แนวทางนี้สร้างความสมดุลระหว่างความปลอดภัยและประสิทธิภาพ โดยมีชั้นการกำกับดูแลตัวแทนที่ครอบคลุมซึ่งมีกำหนดการเปิดตัวในอนาคต
การลดความเสี่ยงในการปฏิบัติตามข้อกำหนดจากการอนุญาตของมนุษย์ที่สืบทอดมา
สถาปัตยกรรมการอนุญาตระดับองค์กรแบบเดิมได้รับการออกแบบมาสำหรับพนักงานที่เป็นมนุษย์ที่เชื่อถือได้และแอปพลิเคชันที่กำหนดขึ้นเอง ไม่ใช่ตัวแทน AI ที่มีพฤติกรรมแบบไดนามิก สิ่งนี้สร้างความเสี่ยงในการปฏิบัติตามข้อกำหนดอย่างรุนแรงสำหรับอุตสาหกรรมที่ได้รับการควบคุม: ตัวแทนด้านการดูแลสุขภาพและบริการทางการเงินอาจเข้าถึงข้อมูลผู้ป่วยหรือลูกค้าที่มีความละเอียดอ่อนอย่างถูกกฎหมายผ่านข้อมูลประจำตัวที่ถูกต้อง แต่เกินขอบเขตธุรกิจที่อนุญาต ทำให้เกิดการละเมิดการปฏิบัติตามข้อกำหนด
วิธีแก้ปัญหาขั้นสุดท้ายคือการจัดเตรียมเอเจนต์ AI แต่ละตัวด้วยข้อมูลประจำตัวอิสระที่ไม่ซ้ำกัน สิทธิ์ล็อคงาน และสิทธิ์การอ่าน/เขียนที่แยกจากกัน การควบคุมระดับแถวระดับฐานข้อมูลบังคับใช้การมองเห็นข้อมูลที่แม่นยำ ป้องกันไม่ให้ตัวแทนกลายเป็นการเลี่ยงผ่านระบบการปฏิบัติตามข้อกำหนดขององค์กรโดยไม่ได้รับการควบคุม
การตรวจสอบ การควบคุมระดับแถว และมาตรฐานนโยบายสำหรับสภาพแวดล้อม AI ที่มีการควบคุม
การตรวจสอบตัวแทนระดับการปฏิบัติตามข้อกำหนดจำเป็นต้องมีการตรวจสอบย้อนกลับตั้งแต่ต้นทางถึงปลายทาง ข้อมูลระบุตัวตนของตัวแทนการบันทึกอย่างครบถ้วน แหล่งที่มาของคำขอ ข้อมูลที่เข้าถึง นโยบายการให้สิทธิ์ และการดำเนินการที่ตามมาเพื่อสร้างบริบททางธุรกิจใหม่ทั้งหมด ซึ่งความสามารถในบันทึกการเข้าถึงขั้นพื้นฐานไม่สามารถให้ได้ การกำกับดูแลที่มีประสิทธิภาพต้องอาศัยการบังคับใช้ชั้นข้อมูลดั้งเดิมผ่านการควบคุมในตัวของ PostgreSQL แทนที่จะใช้การตรวจสอบย้อนหลัง
ระบบยังต้องแยกความแตกต่างระดับความเสี่ยงระหว่างการดำเนินการอ่านและเขียนของตัวแทนด้วยสิทธิ์ที่ปรับตามสถานการณ์ ตัวอย่างเช่น การเข้าถึงข้อมูลลูกค้าเพื่อการตรวจสอบการฉ้อโกงแตกต่างจากการสอบถามข้อมูลการบริการลูกค้าตามปกติ เช่นเดียวกับที่การเข้าถึงข้อมูลผู้ป่วยทางคลินิกและด้านการบริหารจะถูกแยกออกจากกันในการดูแลสุขภาพ การรักษาความปลอดภัยระดับแถวบล็อกการเข้าถึงนอกขอบเขตที่แหล่งที่มา จำกัดตัวแทนเฉพาะกับบันทึกที่ตรงกับงาน และลดความเสี่ยงในการเปิดเผยข้อมูลที่ละเอียดอ่อนจำนวนมาก
การนำ AI มาใช้อย่างปลอดภัยสำหรับอุตสาหกรรมที่ได้รับการควบคุมผ่านโครงสร้างพื้นฐานข้อมูลอธิปไตย
องค์กรทางการเงิน โทรคมนาคม และการดูแลสุขภาพต้องปฏิบัติตามหลักการสำคัญ:นำ AI มาสู่ข้อมูล ไม่ใช่ข้อมูลมาสู่ AI. ข้อมูลที่ละเอียดอ่อนที่ได้รับการควบคุมจะต้องไม่ถูกย้ายไปยังแพลตฟอร์มภายนอกที่ไม่มีการควบคุม ซึ่งจะทำลายขอบเขตการกำกับดูแลอธิปไตยและก่อให้เกิดความเสี่ยงในการเปิดเผย
องค์กรควรปรับใช้ AI และการวิเคราะห์นอกเหนือจากรากฐานข้อมูลที่เชื่อถือได้และอยู่ภายใต้การควบคุมที่มีอยู่ การรวมข้อมูลธุรกรรม ปริมาณงานเชิงวิเคราะห์ และ AI แบบตัวแทนบนสถาปัตยกรรมที่เป็นไปตามข้อกำหนดเดียว ช่วยลดแพลตฟอร์มที่กระจัดกระจายและโมเดลการควบคุมที่ไม่สอดคล้องกัน หลีกเลี่ยงการบังคับย้ายข้อมูลและการล็อคอินของผู้จำหน่าย
อธิปไตยของข้อมูล: จากข้อกำหนดทางกฎหมายไปจนถึงการบังคับใช้ทางเทคนิค
อธิปไตยของข้อมูลไม่สามารถคงอยู่เป็นเพียงข้อกำหนดทางกฎหมายหรือสัญญาเท่านั้น แต่จะต้องฝังอยู่ในตรรกะของระบบรันไทม์ ข้อตกลงทางกฎหมายไม่สามารถจำกัดพฤติกรรมของตัวแทน เช่น การรวมข้อมูลที่ไม่ได้รับอนุญาต การสอบถามข้ามโดเมน หรือการรั่วไหลของข้อมูลที่ได้รับการควบคุม องค์กรที่ได้รับการควบคุมจะต้องบังคับใช้การควบคุมอธิปไตยที่ชั้นข้อมูลผ่านการอนุญาตฐานข้อมูลดั้งเดิมและการรักษาความปลอดภัยระดับแถวเพื่อมอบข้อจำกัดด้านความปลอดภัยที่จำเป็นแบบเรียลไทม์
บทบาทของตัวแทน AI ในการกำกับดูแลอธิปไตย
ตัวแทน AI สามารถช่วยเหลือการจัดการอธิปไตยของข้อมูลได้จะต้องไม่ทำหน้าที่เป็นผู้มีอำนาจขั้นสุดท้าย. โดยระบุรูปแบบการเข้าถึงที่ผิดปกติได้อย่างมีประสิทธิภาพ แจ้งการใช้ข้อมูลที่ไม่สอดคล้องกัน และตรวจจับการกำหนดค่าที่ล้าสมัย ซึ่งช่วยลดภาระในการตรวจสอบด้วยตนเองสำหรับสภาพแวดล้อมข้อมูลสมัยใหม่ที่ซับซ้อน
อย่างไรก็ตาม กฎอธิปไตยหลักและขอบเขตความปลอดภัยจะต้องถูกกำหนดและควบคุมโดยผู้ดูแลระบบที่เป็นมนุษย์ ตัวแทน AI ดำเนินการอย่างเคร่งครัดภายในกรอบการกำกับดูแลที่องค์กรกำหนด และไม่มีอำนาจที่จะแทนที่หรือข้ามนโยบายการปฏิบัติตามข้อกำหนดและอธิปไตยที่กำหนดไว้
Beijing Qianxing Jietong Technology Co., Ltd.
Sandy Yang/ผู้อำนวยการฝ่ายกลยุทธ์ระดับโลก
WhatsApp / WeChat: +86 13426366826
อีเมล: yangyd@qianxingdata.com
เว็บไซต์: www.qianxingdata.com/www.storagesserver.com
มุ่งเน้นธุรกิจ:
การจัดจำหน่ายผลิตภัณฑ์ ICT/บูรณาการระบบและบริการ/โซลูชั่นโครงสร้างพื้นฐาน
ด้วยประสบการณ์การจัดจำหน่ายด้านไอทีมากกว่า 20 ปี เราร่วมมือกับแบรนด์ชั้นนำระดับโลกเพื่อนำเสนอผลิตภัณฑ์ที่เชื่อถือได้และบริการระดับมืออาชีพ
“ใช้เทคโนโลยีเพื่อสร้างโลกอัจฉริยะ” ผู้ให้บริการผลิตภัณฑ์ ICT ที่เชื่อถือได้ของคุณ!