Cách chúng ta thảo luận về AI Agent đang thay đổi và cách chúng ta triển khai chúng đòi hỏi một sự chuyển dịch thậm chí còn căn bản hơn. Trong khi các cuộc thảo luận trước đây tập trung vào việc các tổ chức có thể thiết lập Agent nhanh như thế nào và chúng hứa hẹn mang lại bao nhiêu năng suất, thì một loạt các sự cố gần đây — bao gồm vụ xâm nhập được thảo luận rộng rãi tại Hugging Face trong quá trình đánh giá các Agent của OpenAI — đã thúc đẩy các tổ chức xem xét liệu tốc độ có đang vượt xa khả năng bảo mật những gì được triển khai hay không. Các đội ngũ bảo mật ngày càng đặt câu hỏi rằng một Agent có thể tiếp cận những gì khi nó đang chạy và liệu có ai nhận ra trước khi hậu quả xảy ra hay không. Dù việc nhảy trực tiếp vào các biện pháp kiểm soát thực thi và phát hiện có vẻ hấp dẫn, bạn cần phải "nhìn kỹ trước khi nhảy".
Nghiên cứu từ Veeam tiết lộ rằng 70% các tổ chức thừa nhận các luồng công việc AI đã tiếp xúc với dữ liệu nhạy cảm của doanh nghiệp mà không có sự giám sát đầy đủ và 67% báo cáo rằng IT không thể theo dõi đầy đủ các luồng công việc tự động mà nhân viên đang xây dựng. Shadow AI chỉ là một trong những thách thức đối với khả năng hiển thị của các AI Agent, nhưng nó minh họa cho việc bước đầu tiên căn bản này có thể tuột khỏi tầm tay bạn nhanh chóng và phổ biến đến mức nào.
Các nguyên tắc Zero Trust có thể hỗ trợ một chương trình quản trị AI, nhưng chỉ khi được thực hiện theo đúng trình tự. "Bạn không thể quản trị những gì bạn không thể nhìn thấy" là nguyên tắc cốt lõi nằm ngay đầu tài liệu hướng dẫn của SANS, Zero Trust cho AI Agent: Danh mục kiểm tra bảo mật. Tài liệu này đặt việc kiểm kê (inventory) lên trước mọi biện pháp kiểm soát thực thi và coi đây là một điều kiện tiên quyết nền tảng có lý do. Trên thực tế, các tổ chức có thể bỏ qua để tiến tới một điểm thực thi chính sách hoặc một sơ đồ ủy quyền cho một Agent không có chủ sở hữu rõ ràng, không có phạm vi xác định và không có mục nhập trong bất kỳ danh mục kiểm kê nào. Trình tự vận hành đó là dấu hiệu cho thấy các chương trình Zero Trust có thể thất bại. Một proxy hoặc một lớp ủy quyền nằm trước một nhóm các Agent không xác định sẽ không có gì thực tế để thực thi chống lại.
Dưới đây là ba thách thức về khả năng hiển thị cần lưu ý, với những hàm ý để bạn cân nhắc khi "Tư duy Đỏ" (Think Red) như một kẻ tấn công và các giải pháp bạn có thể áp dụng khi "Hành động Xanh" (Act Blue) như một người phòng thủ am hiểu.
Thách thức một: Sử dụng Agent là một dạng Shadow IT mới
Với bất kỳ công nghệ mới nào, việc áp dụng luôn đi trước và quản trị theo sau, nếu có. Một khi các đội ngũ bảo mật nhận thấy khoảng cách này, bản năng đầu tiên thường là ngăn chặn, bao gồm chặn các công cụ không phê duyệt, cắt quyền truy cập hoặc chỉ đơn giản là tắt bất cứ thứ gì xa lạ. Ngân sách và sự chú ý được tập trung cho các quy trình này trước tiên, nhưng việc chặn mọi thứ trước khi có một bức tranh toàn cảnh về những gì đang tồn tại sẽ có nguy cơ làm gián đoạn việc sử dụng hợp pháp cùng với các triển khai bóng tối (shadow deployments). Trong khi vấn đề Shadow IT đã được thừa nhận và giải quyết trong các công nghệ khác từ lâu, chúng ta vẫn đang ở bước "tập bò" khi thực hiện điều này cho AI.
Think Red: Khi Agent thực tế vô hình đối với bạn, kẻ tấn công không cần phải xâm nhập quá nhiều để có được chỗ đứng. Một ví dụ gần đây là sự cố tại METR, tổ chức phi lợi nhuận được biết đến với việc đánh giá sự cố Hugging Face. Một kẻ tấn công đã phát hiện ra một phiên bản EC2 cá nhân của nhân viên đang chạy một ứng dụng Agent, sau đó dễ dàng vượt qua xác thực và yêu cầu Agent cung cấp API key của nhà cung cấp mô hình. Trong ba tuần, kẻ xâm nhập đã sử dụng lượng token tương đương 600.000 USD, vì không có giới hạn chi tiêu cho API key đó. Bảng điều khiển nội bộ của METR đơn giản là không hiển thị dữ liệu về các yêu cầu bị giới hạn tốc độ và chỉ riêng khối lượng token là không đủ để đưa ra bất kỳ cảnh báo nào.
Act Blue: Công nghệ Cloud đã trải qua những khó khăn tương tự và chúng ta có thể nhìn vào đó để tìm con đường dẫn đến khả năng hiển thị. Mọi công ty hiện nay đều có các biện pháp kiểm soát chặt chẽ xung quanh Cloud, chẳng hạn như giám sát việc sử dụng và chi tiêu AWS/Azure, đồng thời đảm bảo các VM không sử dụng bị tắt hoặc xóa bỏ; nhưng chưa ai làm điều này cho các Agent. Hãy coi chi phí AI và Agent, cùng với việc cấp API key, là các tín hiệu phát hiện. Tài chính và mua sắm là một góc độ khác cũng có thể bị bỏ qua. Hãy công bố một lộ trình nhà cung cấp được phê duyệt trước khi chặn bất cứ thứ gì, để việc sử dụng hợp pháp có nơi để thực hiện, và khi đến trình tự vận hành, hãy bắt đầu với nguyên tắc "biết trước, hạn chế sau".
Thách thức hai: Không có camera đơn lẻ nào có thể chụp được bức tranh toàn cảnh
Ngay cả khi một tổ chức cam kết thực hiện khám phá, không có một điểm quan sát duy nhất nào cung cấp cho bạn toàn bộ quần thể Agent. Các Agent sống trên mạng lưới, điểm cuối (endpoint), trình duyệt và bên trong các SaaS được lưu trữ ở nơi khác, và bất kỳ một lăng kính nào cũng để lại những điểm mù lớn.
Lưu lượng truy cập đến các nhà cung cấp AI được mã hóa TLS, vì vậy một cảm biến nội tuyến chỉ thấy điểm đến và số lượng byte, chứ không thấy prompt, lệnh gọi công cụ hoặc hành vi trích xuất dữ liệu, thường đi đến cùng một domain với các ứng dụng hợp pháp. Phân tích mạng đơn thuần không thể phân biệt điều này với bất kỳ thứ gì khác trên đường truyền. Các công cụ endpoint bỏ lỡ AI nhúng trong trình duyệt và AI nhúng trong SaaS thì vô hình đối với cả hai.
Think Red: Hãy tưởng tượng một nhà phân tích marketing cài đặt một công cụ trình duyệt để tóm tắt hồ sơ khách hàng và soạn thảo email gửi đi. Các công cụ endpoint không bao giờ thấy nó vì nó chạy bên trong trình duyệt. Giám sát mạng chỉ thấy lưu lượng truy cập mã hóa đến một domain cũng là nơi lưu trữ hàng tá sản phẩm SaaS đã được phê duyệt. Công cụ đó, và bất kỳ kẻ tấn công nào có thể xâm nhập nó, có thể nắm giữ quyền truy cập vào một CRM chứa đầy dữ liệu nhạy cảm mà không ai nhận ra sự tồn tại của công cụ.
Act Blue: Khôi phục khả năng hiển thị có nghĩa là từ bỏ bất kỳ nguồn đơn lẻ nào và thay vào đó là tương quan một loạt các nguồn mà mỗi nguồn cung cấp cho bạn một phần thông tin. Trong khi lưu lượng truy cập có thể ngụy trang dễ dàng hoặc ẩn trong các máy chủ MCP cục bộ hoặc công cụ CLI, metadata có thể cho bạn biết điều gì đó đang giao tiếp với một nhà cung cấp mô hình thông qua DNS/SNI, dấu vân tay JA4 và nhật ký egress-proxy. Hãy xếp lớp khả năng hiển thị mạng của bạn với dữ liệu đo lường từ xa endpoint về các tiến trình, API key nằm trong các biến môi trường hoặc thời gian chạy Agent cục bộ. Đồng thời, hãy tìm kiếm dữ liệu đo lường ở cấp độ trình duyệt về các tiện ích mở rộng, copilot trong trang và nhật ký trình duyệt doanh nghiệp, cũng như nhật ký danh tính và SaaS như cấp quyền OAuth, cấp API key, bảng điều khiển quản trị nhà cung cấp. Khi bạn nỗ lực tương quan tất cả các tín hiệu này, chúng có thể cung cấp cho bạn một danh mục kiểm kê.
Một LLM gateway chẳng hạn như LiteLLM có thể tập trung hóa cả khả năng hiển thị và quản trị bằng cách đóng vai trò là điểm thực thi chính sách mà danh mục kiểm tra yêu cầu, nhưng nó chỉ quản trị các Agent đã được hướng về phía nó, điều này lại quay vòng trở lại vấn đề danh mục kiểm kê bị thiếu. Một gateway có thể kiểm soát các Agent bạn đã biết, nhưng nó không khám phá ra những Agent mà bạn không biết.
Thách thức ba: Kiểm toán cần bắt kịp tốc độ của những gì bạn đang kiểm toán
Các hoạt động kiểm toán và giám sát truyền thống không đủ để duy trì khả năng hiển thị. Một cuộc đánh giá hàng năm chỉ có thể thấy các tài sản được quan sát từ một năm trước, điều này gần như không cho bạn biết gì. Khi chỉ mất vài giây để các Agent được triển khai và sao chép, thì vào thời điểm chu kỳ đánh giá kết thúc, danh mục kiểm kê mà nó tạo ra đã không còn chính xác. Giám sát liên tục là câu trả lời rõ ràng nhất, nhưng việc loại bỏ con người khỏi vòng lặp đó cũng mang lại rủi ro riêng.
Think Red: Nếu một tổ chức kiểm toán định kỳ, kẻ tấn công có thể tận dụng điều này bằng cách yêu cầu một Agent đã bị xâm nhập tạo ra các bản sao ngắn hạn để hoàn thành một nhiệm vụ, trong đó mỗi bản sao kế thừa quyền truy cập của Agent cha trước khi bị chấm dứt. Các bản sao tồn tại vừa đủ lâu để trích xuất dữ liệu hoặc thực hiện các hoạt động độc hại khác, nhưng chúng biến mất trước khi đợt kiểm tra định kỳ có thể phát hiện ra.
Act Blue: Một số thay đổi cần được phối hợp thực hiện ở đây. Bạn có thể để con người quan sát các Agent và các Agent quan sát lẫn nhau, để khả năng hiển thị của bạn không dựa trên một điểm thất bại duy nhất. Tuy nhiên, hãy nhớ rằng, nếu các hệ thống tự động đang theo dõi các hệ thống tự động, thì ai là người chịu trách nhiệm? Khả năng kiểm toán vẫn cần một người cụ thể chịu trách nhiệm về kết quả, bất kể hệ thống tự động báo cáo điều gì. Bạn có thể giảm thiểu một số rủi ro trước đó bằng các rào chắn chất lượng (quality gates).
Áp lực lập pháp gần đây của Mỹ nhằm thiết lập một cơ chế tắt khẩn cấp cho thấy ý tưởng về một "nút thắt" (kill switch) cho AI tự trị cũng đang được xem xét nghiêm túc. Nhưng hãy nhớ điều kiện tiên quyết của chúng ta: Nút thắt chỉ có ý nghĩa nếu bạn biết cái gì cần tắt, điều này đưa chúng ta trở lại với khả năng hiển thị trước tiên.
Danh tính Agent (Agent identity) là một phần của điều kiện tiên quyết này và nó là thứ làm cho các ngưỡng giám sát của bạn có ý nghĩa. Để nhắc lại tài liệu hướng dẫn một lần nữa, bạn không thể đặt ngưỡng cho những gì bạn không thể định danh. Quyền truy cập công cụ của Agent phải được mô hình hóa như một vấn đề về danh tính và thực thi chính sách riêng biệt, chứ không phải là một phần mở rộng của người dùng đã triển khai Agent. Hãy cấp cho mỗi Agent danh tính riêng của nó, ràng buộc các quyền hạn với nhiệm vụ đang hoạt động, hạn chế dữ liệu nào có thể rời khỏi môi trường và đặt một lớp ủy quyền giữa mô hình và các dịch vụ được kết nối. Việc ghi nhật ký (logging) cũng cần sự chuyển dịch tương tự, từ việc chỉ ghi lại các prompt sang ghi lại các lệnh gọi công cụ và hành động mà một Agent thực hiện.
Vị thế chương trình của bạn
Vị trí của khả năng hiển thị trong trình tự vận hành của bạn là nền tảng cho mọi bước quản trị khác mà bạn cần thực hiện. Mỗi thách thức được đề cập ở trên đều truy nguyên về cùng một gốc rễ: Một lớp thực thi được xây dựng trước khi danh mục kiểm kê tồn tại sẽ không có gì thực sự để thực thi. Hãy bắt đầu với việc khám phá, sau đó tương quan các nguồn lực có sẵn mà mỗi nguồn có thể bao quát một phần của bức tranh, và xây dựng hệ thống giám sát liên tục xung quanh việc mỗi Agent nắm giữ danh tính riêng của mình.