Box: AI-agenters säkerhet kräver mer än bara behörigheter
Traditionella behörighetssystem räcker inte för att styra AI-agenters beteende; nya, beteendefokuserade säkerhetsmekanismer behövs.

Företagssäkerhet för AI-agenter måste gå bortom traditionella behörighetssystem till en bredare modell som styr beteendet, säger Heather Ceylan, Chief Information Security Officer på Box.
AI-agenter fungerar annorlunda än människor. Även om behörigheter definierar vad en agent kan komma åt, begränsar de inte dess handlingar när den väl börjat arbeta självständigt. En autonom agent kan snabbt omvandla legitim åtkomst till företagsdata till oavsiktliga handlingar, vilket skapar betydande säkerhetsrisker.
"Åtkomstkontroller och behörigheter är grunden, men utmaningen är att de är designade för människor", förklarar Ceylan. "Behörigheter måste ändras beroende på vad agenten har blivit ombedd att göra och när den behöver agera." Hon betonar att om en agent utför en uppgift och bara behöver vissa verktyg, bör dess behörigheter begränsas till just dessa.
Box föreslår en tredelad modell för godkännande av AI-åtgärder: helt autonoma åtgärder, övervakade åtgärder och åtgärder med hög risk som kräver mänskligt godkännande. Detta hjälper till att hantera risker och säkerställa att agenternas handlingar förblir inom definierade gränser. Äldre innehållsplattformar är inte heller redo för kraven från AI-agenter, och deras metadata och loggar är otillräckliga.