شهد العقدان الماضيان تحولاً جذرياً في أمن المعلومات والأصول الرقمية للشركات، حيث أصبحت استراتيجية "انعدام الثقة" (Zero Trust) - التي تقوم على مبادئ: التحقق الصريح، إعطاء الحد الأدنى من الصلاحيات، وافتراض حدوث الاختراق المسبق - بمثابة المعيار الذهبي لحماية الأصول التقنية وتخفيف المخاطر التكاليفية للاختراقات الأمنية.
غير أن الثورة الحالية في تبني "وكلاء الذكاء الاصطناعي" (AI Agents) - وهي أنظمة برمجية تمتلك درجة عالية من الاستقلالية والقدرة على اتخاذ القرارات واتخاذ الإجراءات نيابة عن الموظفين - بدأت تكشف عن فجوة هيكلية في هذا النموذج المعتمد عالمياً.
فقد أظهر بحث أمني حديث أعدته شركة Teleport المتخصصة في هوية البنية التحتية، أن نموذج "Zero Trust" بات ضرورياً ولكنه غير كافٍ (Necessary but Insufficient) لحماية المؤسسات الحديثة.
المعضلة الهيكلية: الفاعل الثالث في الاقتصاد الرقمي
تعتمد نماذج إدارة المخاطر التقليدية في تكنولوجيا المعلومات على الافتراض الثنائي لسلوك الفاعلين داخل المؤسسة:
- العنصر البشري (Humans): بطيء في التنفيذ، مدفوع بالفضول، وغير متوقع بطبعه.
- الآلات والبرامج التقليدية (Machines): سريعة جداً، محددة النطاق، ومطابقة للتوقعات بشكليّة جافة.
تكمن المعضلة الاقتصادية والأمنية في أن وكلاء الذكاء الاصطناعي يمثلون "فاعلاً ثالثاً" (Third Actor) يجمع بين سرعة الآلة وسلوك التفكير غير المحسوم مسبقاً (Non-deterministic) الاستقلالي الحاضر لدى البشر.
من منظور الاقتصاد التنفيذي، طالما عانى المهندسون والموظفون من "احتكاك مسارات الوصول" (Access Pathway Friction) - مثل المرور بشبكات VPN، وطلب رموز الوصول، وانتظار موافقات الإدارة. ولتقليل تكلفة الوقت، يعمد العنصر البشري إلى ابتشار "طرق مختصرة" (Shortcuts) كاحتفاظ بمفاتيح SSH دائمة أو إدراج بيانات الاعتماد ضمن برمجيات ثابتة.
اليوم، لا يكتفي وكلاء الذكاء الاصطناعي باستخدام الميزات التشغيلية المتاحة لهم، بل يتمتعون بالقدرة على الالتفاف الديناميكي حول عقبات أمان الشبكة لإنهاء المهام بسرعة أكبر، مما يضاعف المخاطر التشغيلية المؤسسية بآلية ذاتية ومستمرة.
مفارقة "الفشل الجماعي" (Collective Failure Modes)
يقدم تقرير Teleport تحليلاً نادراً لمفهوم "مخاطر التجميع" (Aggregate Risks)، وهي نقطة عمياء في المراجعات الأمنية الحالية.
تخيل سراباً من وكلاء الذكاء الاصطناعي (Swarm of Agents) المخصصين لتحسين أداء قواعد بيانات شركة مالية. كل وكيل ينفذ مهامه بشكل منفرد ضمن نطاق صلاحياته المحددة بالضبط، ولا يتجاوز السياسات الموضوعة له. لكن، إذا اتخذ جميع الوكلاء استجابةً مستقلة ولكنها متزامنة لمعالجة خردة معينة، فقد يتقارب عملهم على نفس الإجراء في لحظة واحدة.
- النتيجة: اختناق مدخلات ومخرجات النظام (I/O Saturation) وانهيار شبكة البيانات.
- المفارقة الأمنية: من منظور قواعد "Zero Trust"، لم يقم أي وكيل بنشاط شاذ أو يتجاوز صلاحياته. وبالتالي، لن تطلق أنظمة المراقبة أي إنذار، لأن هذا النوع من "الفشل الجماعي" لا يملك نموذج "Zero Trust" لغة برمجية أو تحليليّة لفهمه أو التنبؤ به.
الإطار المطور: الانتقال نحو "ثقة الوكيل" (Agent Trust)
لردم هذه الفجوة الاقتصادية والأمنية، صاغت الدراسات الحديثة أبعاداً متطورة تُحوّل "Zero Trust" إلى نموذج متقدم يُعرف بـ Agent Trust:
| مبدأ Zero Trust التقليدي | التوسيع المطور إلى (Agent Trust) | الآلية المعتمدة في الأداء المؤسسي |
|---|---|---|
| Verify Explicitly(التحقق الصريح) | Enforce Continuously(الإنفاذ المستمر) | منح كل وكيل هوية مشفرة فريدة متصلة بجذر أمان صلب (Hardware Root of Trust)، وتثبيته في بيئة تشغيل آمنة تمنع وصوله معمارياً للأصول. |
| Use Least Privilege(منح أقل صلاحية) | Bound Collective Autonomy(تقييد الاستقلالية الجماعية) | إخضاع الأفعال الفردية الآمنة -والتي تشكل خطورة عند تجميعها- لمراجعات فورية وسريعة قبل تنفيذها تلقائياً. |
| Assume Breach(افتراض الاختراق) | Assume Misalignment(افتراض انحراف الهدف) | معالجة الانحراف السلوكي (Drift) الناجم عن تلاعب خارجي أو تغير السياق لحظة بلحظة بدلاً من اكتشافه بعد حدوث الضرر. |
وتتطلب هذه المبادئ ركيزة جوهرية تتمثل في توحيد طبقة الهوية (Unified Identity Layer)؛ حيث يُعامل البشر، والآلات، والوكلاء كفاعلين أصلين من الدرجة الأولى، مع إلغاء الاعتمادات والصلاحيات الثابتة (Static Credentials & Privileges) نهائياً، لأن حماية الاعتمادات لا تكون بتدويرها بشكل أسرع، بل بإزالتها وتحديد الصلاحيات ديناميكياً أثناء بيئة التشغيل.
قراءة في الأرقام واستحقاقات التنفيذ التنفيذي
تؤكد البيانات الصادرة عن مسح هوية البنية التحتية لعام 2026 الصادر عن Teleport واقعاً تنفذياً حرجاً:
- 70% من المؤسسات تمنح أنظمة الذكاء الاصطناعي صلاحيات وصول أكبر مما تمنحه للموظف البشري الذي يؤدي نفس الوظيفة.
- الشركات التي تمنح وكلاء الذكاء الاصطناعي صلاحيات مفرطة تتعرض لحوادث أمنية بنسبة 4.5 ضعفاً مقارنة بالشركات التي تطبق سياسات الصلاحيات الدقيقة.
- 3% فقط من المؤسسات تمتلك أدوات مؤتمتة لحوكمة أنظمة الذكاء الاصطناعي ومراقبة سلوكها أثناء التشغيل الفعلي.
بالنسبة للقيادات التنفيذية، تُبرز هذه المعطيات ثلاث حقائق رئيسية:
- كفاءة الذكاء الاصطناعي تتضمن استحقاقاً أمنياً ديناميكياً: مكاسب الإنتاجية المتحققة من وكلاء الذكاء الاصطناعي قد تتلاشى إذا لم تُرافقها حوكمة تتناسب مع طبيعة "الفاعل الثالث".
- الصلاحيات المفرطة هي "دين أمني مستحق" (Security Debt): منح الذكاء الاصطناعي صلاحيات واسعة لتقليل الاحتكاك التشغيلي يرفع من الخسائر المحتملة بمعدل أسي.
- الحاجة إلى صياغة سياسات الحوكمة الاستباقية: الحوكمة المعتمدة على المراقبة والتحليل البعدي لم تعد مجدية؛ الحماية تتطلب تقييد الأطر التشغيلية والحد من الاستقلالية الجماعية في وقت حدوث الفعل نفسه (Real-Time Enforcement).
التعليقات (5)
لا توجد تعليقات بعد. كن أول من يعلّق!