☰
✕

Agen AI ubah pendekatan keamanan siber perusahaan

JAKARTA (IndoTelko) - Perkembangan agen kecerdasan buatan (AI) mendorong perusahaan meninjau kembali strategi keamanan siber karena teknologi tersebut mampu mengakses data, berinteraksi dengan berbagai sistem, dan menjalankan tugas secara mandiri.

Kemampuan tersebut membuat pendekatan keamanan yang selama ini banyak berorientasi pada perilaku pengguna perlu diperluas. Perusahaan kini perlu mengawasi aktivitas agen AI setelah memperoleh akses, termasuk membatasi ruang gerak apabila agen menjalankan tindakan di luar tujuan awal.

Field CTO sekaligus Cybersecurity Lead Cloudera, Carolyn Duby, mengatakan agen AI bukan sekadar pengguna teknologi dengan kecepatan lebih tinggi. Menurutnya, agen AI merupakan entitas software otonom yang dapat menjalankan rangkaian tindakan lintas sistem dalam waktu singkat.

Kebutuhan terhadap perubahan arsitektur keamanan juga tercermin dalam survei Cloudera bertajuk The Great AI Re-Architecture. Sebanyak 46% responden di Asia Pasifik menyebut keamanan data, tata kelola, dan kepatuhan sebagai faktor utama yang mendorong perubahan infrastruktur AI.

Di Indonesia, kebutuhan tersebut semakin relevan seiring penerapan aturan perlindungan data dan regulasi pada sejumlah sektor yang memiliki persyaratan keamanan lebih ketat.

Duby menilai penerapan prinsip least privilege perlu diperluas ketika perusahaan mulai menggunakan agen AI. Pembatasan hak akses pada tahap awal dinilai belum cukup apabila agen menemukan kredensial yang bocor, kerentanan sistem, atau jalur untuk melakukan lateral movement.

Karena itu, perusahaan perlu membatasi blast radius atau dampak yang dapat ditimbulkan agen melalui segmentasi jaringan, sandboxing, serta pembatasan izin API. Perusahaan juga dapat menggunakan identitas sementara dengan hak istimewa yang hanya aktif selama agen menyelesaikan tugas tertentu.

Pengawasan secara real-time menjadi lapisan keamanan berikutnya. Agen yang menggunakan kredensial sah tetap berpotensi menjalankan rangkaian tindakan di luar tujuan awal karena perilaku sistem AI dapat bersifat non-deterministik.

Risiko tersebut tercermin dalam survei Cloudera yang menunjukkan 61% responden Asia Pasifik menilai integrasi AI membuat tata kelola data yang efektif jauh lebih sulit dipertahankan.

Atas kondisi tersebut, pendekatan Zero Trust perlu mencakup bukan hanya pengguna, perangkat, dan jaringan, tetapi juga data, model, workload, serta agen AI. Pemantauan berkelanjutan, automatic circuit breaker, dan mekanisme human-in-the-loop diperlukan agar aktivitas agen dapat dihentikan ketika menyimpang dari tujuan yang ditetapkan.

Perubahan pendekatan keamanan juga terjadi seiring meningkatnya penggunaan lingkungan AI privat. Data Cloudera menunjukkan 63% perusahaan di Asia Pasifik telah memindahkan sebagian workload AI dari public cloud ke private cloud atau lingkungan on-premises dalam setahun terakhir.

Penggunaan private AI dapat mengurangi paparan terhadap endpoint eksternal dan memberikan perusahaan kontrol lebih besar atas data. Namun, model pengelolaan tersebut tidak otomatis menghilangkan risiko keamanan.

Model, prompt, dan output AI tetap berpotensi membawa atau mengungkapkan informasi sensitif. Perusahaan juga perlu memperhitungkan ancaman dari orang dalam, kesalahan konfigurasi, kredensial yang dikompromikan, hingga perilaku agen yang tidak terduga.

Duby mengatakan perusahaan perlu memastikan kontrol keamanan dan tata kelola tetap konsisten di berbagai lingkungan, baik public cloud, private cloud, on-premises, maupun kombinasi ketiganya.

Dengan semakin luasnya penggunaan agen AI, perusahaan tidak cukup hanya menentukan pihak yang boleh mengakses data. Perusahaan juga perlu memiliki visibilitas terhadap aktivitas agen setelah memperoleh akses, termasuk mekanisme pembatasan, pemantauan, dan audit untuk mengendalikan risiko keamanan.(wn)