Networking

Agen bayangan AI semakin banyak. Berikut cara menemukan dan mengamankannya.

27
agen-bayangan-ai-semakin-banyak-berikut-cara-menemukan-dan-mengamankannya.
Agen bayangan AI semakin banyak. Berikut cara menemukan dan mengamankannya.

Tenaga kerja Anda sedang membangun agen di Salesforce Agentforce, Microsoft Copilot Studio, Cursor, Zapier, Retool, dan banyak alat lainnya, seringkali tanpa visibilitas atau persetujuan dari TI atau keamanan.

Untuk tim TI dan keamanan, keputusan apakah agen harus digunakan atau tidak sudah dibuat oleh bisnis, satu per satu agen bayangan. Tantangannya sekarang adalah mempertahankannya. Agen baru dapat dibuat dalam hitungan menit, terhubung ke sistem sensitif dalam satu klik, dan diubah setiap hari.

Tugasnya adalah mempertahankan visibilitas dan kendali (siapa yang membangunnya, apa yang dapat diakses, apa yang dapat dilakukan) sekaligus memungkinkan tenaga kerja untuk terus bereksperimen, mengotomatisasi, dan bergerak cepat.

Itulah tepatnya yang dilakukan Nudge Security.

Mengapa agen bayangan AI lebih berisiko dibandingkan aplikasi bayangan AI

Chatbot AI adalah masalah yang umum saat ini. Agen Shadow AI adalah agen yang berbeda, dan bisa dibilang lebih besar. Agen memegang izin tetap. Ini terhubung ke aplikasi dan data perusahaan Anda. Ia mengambil tindakan sendiri, tanpa menunggu seseorang menekan tombol kirim.

Ketika agen yang tidak dikelola mengalami kesalahan, hasilnya bukanlah respons yang buruk di jendela obrolan. Ini adalah sistem yang disentuh.

Angka-angka mendukung hal ini:

  • 48% profesional keamanan siber menempatkan AI agen sebagai vektor serangan paling berbahaya pada tahun 2026 (Bacaan Gelap).
  • 80% organisasi mengatakan mereka telah menghadapi risiko AI agen (SailPoint).
  • Hanya 21% pemimpin TI mengatakan bahwa mereka memiliki program tata kelola AI yang matang (Deloitte).

Kesenjangan antara keterpaparan dan kesiapan adalah tempat tinggal agen bayangan AI.

Bandingkan metode penemuan agen bayangan AI

Pelajari cara kerja setiap pendekatan, apa yang sebenarnya dideteksi, dan di mana letak titik butanya, sehingga Anda dapat membangun strategi penemuan yang sesuai dengan permukaan risiko agen Anda yang sebenarnya.

Saat agen AI berkembang biak di seluruh tumpukan Anda, kesenjangan antar metode adalah tempat bersembunyinya risiko.

Baca Panduan →

Hari Pertama: Temukan agen bayangan AI

Anda tidak dapat mengatur agen yang Anda tidak tahu keberadaannya. Nudge Security memberi Anda inventaris langsung agen AI, di seluruh platform agen paling populer termasuk Microsoft Copilot, Google Gemini, ChatGPT, Claude Managed Agents, Tines, ServiceNow, Salesforce Agentforce, Cursor Automations, dan banyak lagi.

Tidak ada spreadsheet. Tidak ada pelaporan mandiri. Tidak perlu menunggu kejadian untuk mengetahui apa yang sudah berjalan di lingkungan Anda.

Lihat agen AI baru yang dibuat dengan Nudge Security

Penemuan agen Shadow AI: Cara kerjanya

Paling Metode penemuan agen AI memiliki kelemahan yang sama: mereka hanya melihat vendor platform agen mana yang memilih untuk diekspos melalui API publik. Hal ini menyisakan banyak sekali aktivitas AI bayangan, karena banyak platform tempat karyawan membangun agen tidak menawarkan API, atau tidak memaparkan detail agen melalui API tersebut.

Nudge Security menutup kesenjangan tersebut dengan dua metode penemuan yang saling melengkapi:

Penemuan berbasis API terhubung ke platform yang mengekspos data agen: Salesforce Agentforce, Microsoft Copilot Studio, Google Gemini, ServiceNow, n8n, Tines, ChatGPT, Sempoa.AIdan Workato. Itu terus-menerus menarik nama agen, pembuat, tanggal pembuatan, status, konfigurasi, dan wawasan risiko.

Penemuan berbasis browsermelalui ekstensi browser Nudge Security, mencakup platform yang tidak mengekspos API sama sekali: Otomatisasi kursor, Alur Kerja Agen OpenAI, agen ruang kerja ChatGPT, Alur Kerja Zoom AI, Atlassian Rovo, Retool, Agen Zapier, dan HyperAgent. Ekstensi ini secara pasif mengamati saat karyawan melihat, mencantumkan, atau membuat agen, lalu menambahkannya ke inventaris Anda secara otomatis, dengan pembuatnya, aplikasi yang terhubung, izin, dan sinyal risiko sudah terpasang.

Di antara kedua saluran tersebut, Nudge Security mencakup 17+ platform agen saat ini, dan daftarnya terus bertambah berdasarkan di mana pelanggan sebenarnya melihat aktivitas agen.

Inventaris agen AI di Nudge Security

Mengapa penemuan agen bayangan AI berbasis browser penting

Agen yang dibangun pada platform tanpa API bukanlah masalah kecil. Mereka sering kali menjadi tempat tinggal bayangan AI yang sebenarnya. Ini adalah alat yang cepat dan mudah digunakan oleh teknisi, tim operasi, dan manajer produk Anda, karena tidak ada yang perlu meminta izin TI untuk menggunakannya.

Itu juga sebabnya mereka cenderung memiliki akses seluas-luasnya dan pengawasan paling sedikit. Agen yang dibuat pada sore hari untuk menghemat waktu dua puluh menit bagi seseorang dapat berakhir dengan akses tetap ke CRM, repositori kode, atau drive bersama, dan tidak seorang pun di luar orang yang membuatnya mengetahui bahwa agen tersebut ada di sana.

Menilai: mengetahui apa yang sebenarnya dapat dilakukan oleh masing-masing agen

Menemukan agen hanya berguna jika Anda mengetahui kemampuannya. Untuk setiap agen yang ditemukan, Nudge Security secara otomatis menampilkannya risiko AI agen:

  • Agen yang dapat diakses publik dan dapat digunakan oleh siapa pun dalam organisasi
  • Agen dengan izin berlebihan, menulis, atau merusak
  • Kredensial hardcode atau PII yang ada dalam instruksi agen
  • Koneksi MCP yang tidak diautentikasi
  • Agen tidak aktif yang masih memiliki akses aktif
  • Agen yang penciptanya telah keluar dari organisasi
Temuan risiko AI agen di Nudge Security

Mengatur: menutup lingkaran tanpa menjadi hambatan

Discovery memberi tahu Anda apa yang ada di luar sana. Tata kelola adalah apa yang Anda lakukan untuk mengatasinya, dan Nudge Security dibuat sedemikian rupa sehingga langkah tersebut tidak mengharuskan tim Anda memburu setiap pembuat agen satu per satu.

Setelah agen ada di inventaris Anda, Anda dapat:

  • Tetapkan status persetujuan: Disetujui, Diizinkan, Dalam Peninjauan, atau Tidak Diizinkan, untuk setiap agen di lingkungan Anda.
  • Tetapkan pemilik. Kontak teknis yang bertanggung jawab di masa mendatang, yang mungkin merupakan orang yang sama atau mungkin bukan orang yang pertama kali membuat agen.
  • Sikut langsung pemiliknyamelalui ekstensi browser, Slack, Teams, atau email, untuk mengonfirmasi niat, membenarkan akses, atau memperbaiki konfigurasi yang berisiko. Respons mereka ditangkap secara otomatis dalam catatan agen.

Ini proaktif tata kelola AI hal ini tidak meminta Anda untuk bermain-main dengan setiap agen baru yang muncul, dan tidak meminta tenaga kerja Anda melambat untuk mendapatkan izin keamanan sebelum mereka membangun sesuatu yang berguna.

Mendorong pengguna untuk memperbaiki temuan risiko dengan agen AI yang mereka kelola

Intinya

Tugas Anda bukanlah menghentikan orang dari agen bangunan. Hal ini untuk memastikan bahwa ketika mereka melakukan hal tersebut, seseorang mengetahui hal tersebut terjadi, mengetahui apa yang dapat disentuh oleh agen, dan dapat bertindak cepat jika terjadi sesuatu yang tidak beres.

Nudge Security memberi Anda Hari Pertama Penemuan agen AI dengan konteks risiko dan alur kerja tata kelola di seluruh platform agen yang sebenarnya digunakan oleh karyawan Anda.

Siap melihat agen yang sudah berjalan di lingkungan Anda? Mulai uji coba gratis selama 14 hari.

Disponsori dan ditulis oleh Keamanan Dorongan.

Exit mobile version