
AI代理(AI Agent)正從聊天工具變成能夠存取資料庫、呼叫企業系統,甚至代表使用者採取行動的「數位員工」,但企業治理速度並未跟上部署腳步。思科研究顯示,83%的組織計畫部署AI代理,卻只有29%認為自身已準備好保護代理式AI系統。台灣思科技術長謝奇霖示警,企業不能只替AI代理開設帳號、授予權限,卻沒有替它指定主管、管理生命週期及建立究責機制,「權限、身分與責任,三者缺一不可。」 與傳統生成式AI不同,AI代理不只根據問題生成答案,而是能為達成目標,自主規劃步驟、呼叫工具並執行任務。這項能力可以提高生產力,卻也意味著AI一旦誤解指令、遭到操控,或取得超出需求的權限,影響就不再侷限於產生一段錯誤文字。 「你給AI代理一個指令,它可能不管採取什麼方式,都想幫你達到結果。」謝奇霖表示,如果企業沒有對Agent進行管理,它所延伸出的破壞程度很難預測;尤其AI以軟體速度執行任務,一旦出錯,可能在人工介入前就完成大量操作。 把AI當成員工管理,上線先定義角色與權限 面對這項新風險,謝奇霖提出「AI員工」的治理概念。企業不應把AI代理視為一般背景程式,而應像管理員工一樣,先確認它的身分、工作範圍、可存取資源,以及可代表組織採取哪些行動。 「AI代理可以把它想成AI員工。」謝奇霖說,AI員工進入企業時,必須定義角色(Role)、工作範圍(Scope)及權限;哪些資料可以讀取、哪些系統可以操作、哪些動作需要人類核准,都應在上線前設定清楚。 謝奇霖表示,企業不應把AI代理視為一般背景程式,而應像管理員工一樣,先確認它的身分、工作範圍、可存取資源,以及可代表組織採取哪些行動。(蔡親傑攝) 這項挑戰將隨非人身分快速增加而放大。相關研究顯示,目前企業環境中的機器身分(Machine Identities)數量已超過人類身分的82倍;不過,機器身分涵蓋應用程式、服務帳號、裝置與AI代理,不能直接將其解讀為AI代理數量已是員工的82倍。 Gartner則預估,到了2028年,約3分之1的企業軟體應用將納入代理式AI。另一方面,思科的《State of AI Security 2026》顯示,企業雖加速部署Agentic AI,只有29%認為已準備好保護相關系統,凸顯AI導入與安全治理之間仍有明顯落差。 AI代理也要有主管,出事必須找得到責任鏈 除了權限控管,謝奇霖認為,每個正式進入企業流程的AI代理都應指定一名人類主管。這名主管不一定要為所有技術故障承擔個人責任,但企業必須建立清楚的監督、授權及究責鏈,確保AI代理出現異常行為時,能立即找到負責管理的人員。 「更重要的是,它出事的時候誰要負責?」謝奇霖說,AI員工上線時就應設定人類主管;未來的人類主管除了管理人類員工,也要管理AI員工。 AI代理的自主性愈高,責任歸屬就愈不能留到事件發生後才討論。若一個AI代理可以存取客戶資料、修改程式碼、發送郵件或呼叫外部服務,企業便須事先界定哪些工作可由AI代理自行完成、哪些行為必須取得人類確認,以及發生異常時由誰停用權限。 AI 代理治理現狀與思科建議對策總覽 關鍵面向 現狀與痛點 思科建議解決方案 核心數據 / 指標 角色定義 當作一般程式或工具,隨意給予權限 AI 員工化:明確定義角色(Role)、範圍(Scope)與權限 83% 企業欲部署,僅 29% 準備好維護安全 權限與責任 權限推託,出事找不到負責人 指定人類主管:建立授權鏈,確保出事能即時處置 僅 28% 企業能追溯 AI 行為至原始授權人 生命周期 測試後未關閉,形成「影子代理」破口 入職到離職管理:涵蓋建立、部署到停用回收的完整流程 機器身分數量已達人類身分的 82 倍 風險控管 AI 執行速度過快,人工來不及介入 限制影響範圍:控管單位時間動作量,建立即時停用機制 近 8 成 企業無法說明部署中的 Agent 在做什麼 資安維運 傳統 SOC 人工判讀速度跟不上 轉型 Agentic SOC:由 AI 自動關聯分析,人類做最終決策 Gartner 預估 2028 年 1/3 企業軟體納入 Agentic AI 這也有助於避免AI決策責任在開發團隊、系統使用者、主管與外部模型供應商之間來回推卸。 測試結束卻沒有「離職」,殘留權限成為新破口 AI代理的治理不應在上線後停止,而要涵蓋完整生命周期。謝奇霖以員工「入職到離職」比喻,企業須管理AI代理從建立、測試、正式部署、調整權限,到停用與刪除的每一階段。 「下個月,那個AI代理可能只是當時測試使用,為什麼它還在?為什麼還有這個權限?」謝奇霖指出,企業若大量建立測試用AI代理,任務結束後卻沒有撤銷帳號、API金鑰及資料存取權,這些閒置或無人管理的「影子代理」可能成為新的攻擊面。 這類風險與離職員工帳號未關閉相似,但AI代理能以更快速度連接多個系統、交換資料並執行指令,若憑證外洩或AI代理遭劫持,影響可能迅速擴散。 思科相關研究也指出,近8成企業目前無法立即說明已部署的AI代理正在做什麼,或應由誰負責;另只有28%能將AI代理行為追溯至最初授權的人類。 三層風險:對外越權、遭人劫持、以機器速度擴大損害 謝奇霖將AI代理安全分成三個層次。第一,企業必須防止自己的AI代理對外執行未獲允許的活動;第二,要避免外部攻擊者控制AI代理,藉由既有權限存取企業系統;第三,則是限制AI以機器速度造成的大規模影響。 第一層風險可能源自目標設定不完整。AI代理為了完成任務,可能使用企業未允許的資料來源、繞過正常流程,或對外發出不適當請求。第二層則包括提示注入、帳號憑證遭竊,或AI代理所呼叫的外部工具被污染,使攻擊者透過AI身分進入內部系統。 第三層最難依賴傳統人工程序處理。人類員工即使操作錯誤,執行速度仍有限;AI代理則能在短時間內大量複製、查詢、修改或傳輸資料。因此,企業不只要控管「AI代理有沒有權限」,還要限制單位時間內可執行的動作與影響範圍,並建立即時監控及停用機制。 防禦也要進入機器速度,SOC走向Agentic SOC 當攻擊與企業內部作業都逐步由AI執行,資安維運也必須跟著轉型。謝奇霖指出,傳統資安維運中心(Security Operations Center,SOC)會收集各系統日誌,再由資安人員以人工方式比對告警及進行關聯分析。 但在海量日誌、海量告警及自動化攻擊同時出現的環境下,純人工判讀的速度很難跟上。 「人類員工」對照「AI 代理」生命週期治理框架 治理階段 人類員工(Traditional Employee) AI 代理(AI Agent)治理對應機制 入職(Onboarding) 簽訂合約、開立帳號、賦予職務說明(JD) 釐清身分認證、限定 API/資料存取範圍、劃定可執行權限 日常管理(Management) 直屬主管(Manager)定期考核與監督 指定人類主管,決定哪些動作須人類確認(Human-in-the-loop) 風險權限(Authorization) 依職級與部門審核機密文件存取 設定動作與流量天花板,防止 AI 以「機器速度」擴大損害 離職(Offboarding) 繳回設備、停用 Email 與系統權限 及時撤銷權限,回收 API 金鑰與測試帳號,避免「影子代理」 「企業第一件要做的事,就是先看得到;看得到,才有辦法處理。」謝奇霖說,SOC應逐步升級為Agentic SOC,也就是引進AI代理處理大量、重複性的資料分析,再由人類根據AI提出的洞察判斷及決策。 這種分工不是把資安中心完全交由AI,而是由AI協助彙整事件、比對異常行為並提出建議,人類仍負責確認風險、決定應變方式及承擔責任。 思科在2024年完成收購資料分析平台Splunk,試圖整合網路、應用、終端及雲端資料。謝奇霖認為,企業若讓不同資訊散落於各個孤立系統,即使導入AI,也難以形成完整判斷;只有先掌握AI代理身分、權限與實際行為,才有治理基礎。 AI讓詐騙從亂槍打鳥走向精準投放 AI代理與生成式AI帶來的信任問題,也不只發生在企業內部。謝奇霖指出,資安入侵、個資外洩、暗網交易與詐騙已逐漸串成一條產業鏈。 過去詐騙帶有隨機性,詐騙集團大量撥打電話或寄送相同話術,等待少數目標上鉤;如今駭客若取得企業內部或客戶真實資料,便能將資料出售或放上暗網,再由AI針對每個人的職業、往來對象與交易紀錄,生成個人化信件、語音及Deepfake內容。 「以前的攻擊主要針對系統,現在則開始攻擊人的信任。」謝奇霖表示,AI建立網站、生成郵件及製作影音只需要幾分鐘甚至幾秒,但收件者為了查證公司、網址與內容真偽,反而必須付出更多時間。 當真實資料被混入生成內容,詐騙將從隨機嘗試轉變為規模化、精準化攻擊,也會提高企業員工辨認社交工程的難度。 趁AI代理還少時先治理,否則明年清理成本更高 謝奇霖認為,企業不應等AI代理大量擴張後,才回頭處理身分與權限問題。當企業內部只有數十個AI代理時,仍可逐一盤點用途、主管與存取範圍;若未來增加至數百、數千個,再辨認哪些AI代理仍在使用、哪些權限已失去必要性,治理成本將大幅提高。 企業可以從盤點現有AI代理開始,再依照存取資料的敏感程度、可執行動作與潛在影響進行風險排序,最後建立統一治理機制。 AI代理可以成為企業的新生產力,但也可能成為握有高權限、卻沒有職務說明、主管與離職程序的數位員工。當AI開始替人採取行動,真正的安全問題便不再只是模型能不能回答問題,而是企業是否始終知道「它是誰、能做什麼,以及誰要負責」。
评论 (0)