别再寄望于“安全的AI”,而是开始动手构建:RSA Agent ID填补高度受监管行业的智能体身份缺口
别再寄望于“安全的AI”,而是开始动手构建:RSA Agent ID填补高度受监管行业的智能体身份缺口
随着AI、主权和董事会层面的问责制在身份识别方面日益融合,RSA Agent ID帮助金融、政府和受监管行业发现并登记智能体,证明每一项重要行动背后的授权,并在客户选择的环境中运行
阿姆斯特丹--(BUSINESS WIRE)--(美国商业资讯)-- 在荷兰举行的世界AI峰会(World Summit AI)上,面向政府机构、金融行业和高安全保障组织的身份标准制定者RSA今日宣布推出RSA Agent ID——一个面向高度受监管行业的智能体身份安全平台。RSA Agent ID在AI智能体的整个生命周期内对其进行发现、保护和治理,使受监管组织能够发现并登记智能体,证明每一项重要行动背后的授权,并在其自行选择的环境中运行。
有三股力量正在同时重塑组织的运营模式。AI正在改变工作方式,推动智能体以安全团队难以追踪的速度进入生产环境,同时使攻击变得成本更低、速度更快、更难以检测。企业和政府正在重新掌控自身数据以及代表其作出的决策。安全也从IT部门的责任转变为董事会层面的义务。这三种力量最终都指向身份:身份决定智能体可以做什么、控制从哪里开始和结束,以及攻击者会在何处发起攻击。
智能体本身就是身份。它们持有凭证、拥有权限,并在记录系统中执行操作;然而,大多数组织无法说明当前有哪些智能体在运行、谁拥有它们,或者是否有人能够阻止它们。Gartner预计,到2028年,一家典型的全球《财富》500强企业将运行约15万个AI智能体,而2025年这一数字尚不足15个;与此同时,只有13%的组织认为自己已建立适当的智能体治理机制。这种快速上升的风险正在推高成本:IBM发现,涉及“影子AI”的安全事件平均比常规事件多造成67万美元的损失。Gartner已将智能体AI监管列为2026年最重要的网络安全趋势。
目前市场的普遍做法仍是“先上线、后修补”:将数据就近存放,再把决策交还给供应商自己的云平台。这种做法或许适合以便利为先的买家,却并不适合支撑金融体系、政府和全球关键基础设施的机构。银行的智能体会触及核心系统和客户数据。政府智能体可能调用受限或机密信息。对于这些组织,审计人员和监管机构已经开始询问每个智能体由谁拥有、其访问权限如何审查:2024年,美国联邦机构出台了59项与AI相关的监管规定,是前一年的两倍以上。大多数智能体安全方案并非为应对这些情况而构建,而RSA Agent ID正是为此而生。
RSA Agent ID既可作为独立模块提供,也可作为一套互联系统运行,在智能体的整个生命周期内提供保护:
- RSA Agent ID Discover可从身份、云、端点和网关来源中发现已知和未知、已批准和影子状态的智能体及MCP服务器,并将每个智能体登记为具有明确所有者、风险等级和生命周期状态的一级身份,同时关联组织现有的身份服务提供商。
- RSA Agent ID Secure在AI/MCP网关上对每次调用执行策略,该网关可由RSA托管或在客户自有环境中运行,具体按网关分别选择。该解决方案提供具有真实保证的审批机制,要求由经过身份验证的指定操作人员使用防钓鱼凭证,通过带外方式批准高风险操作。智能体退役后,其访问权限将被撤销。
- RSA Agent ID Govern以组织治理人员身份的同等方式对智能体进行认证和审查,包括持续认证、基于风险的访问审查以及智能体生命周期自动化。
欢迎世界AI峰会参会者前往F43展位预约RSA Agent ID演示,届时将有机会赢取价值250欧元的Amazon礼品卡。
主权级控制
RSA Agent ID为高安全保障组织提供主权级控制。AI/MCP网关可部署于云端、混合环境或本地,并按网关分别选择;当客户自行托管网关时,每次调用的策略决策都在客户自有环境中作出。租户数据保留在客户选择的美国或欧盟区域,执行证据在网关运行位置生成,并流式传输至客户的SIEM。组织可独立于任何单一身份生态系统对智能体进行治理,并继续使用其现有身份服务提供商。完整的气隙隔离、自管理版本计划于2027年推出。
这一主权级控制能力现已覆盖人类身份和智能体身份。今年3月,RSA宣布推出RSA ID Plus Sovereign Deployment,这是市场上最安全的身份与访问管理(IAM)平台RSA ID Plus的下一代演进。RSA ID Plus Sovereign Deployment引入了“任意部署”能力,使组织能够在私有云、多云、本地和气隙隔离配置中对其身份基础设施进行现代化改造,同时保持最高标准的安全性、可用性和监管合规性。
在一份名为《为高安全保障组织构建智能体身份架构》的新白皮书中,RSA详细阐述了高安全保障组织应如何设计身份计划,以满足主权要求、保护敏感信息并维持运营。
守护智能体时代
RSA首席执行官Greg Nelson表示:“三股力量正同时冲击我们的客户:AI的发展速度快于负责监控它的团队、将数据和决策留在本地的硬性要求,以及董事会如今直接对安全结果负责。对于政府、金融服务和关键基础设施而言,智能体安全一旦出错,带来的不止是小麻烦,而是灾难性的后果。依靠希望无法控制智能体,但RSA Agent ID可以。RSA Agent ID将智能体纳入RSA数十年来应用于人类访问控制的同一身份验证体系,并将控制权牢牢掌握在客户手中,置于客户自身的环境中。”
RSA总裁兼首席产品与战略官Jim Taylor表示:“智能体绕过了所有为人员设计的流程:没有登记、没有所有者、没有问责。要保护智能体,组织必须保护其身份。RSA Agent ID可在整个环境中发现已知和未知的智能体,为每个智能体分配具有明确所有者的一级身份,证明每一项重要行动背后的授权,并向审计人员提供他们能够轻松解读的证据。这正是保护全球最严苛组织的同一高标准身份体系,如今应用于一种新型行为体。”
RSA AI顾问、曾与RSA合作开发Agent ID的AI工程公司Korza的首席执行官Roy Singh表示:“AI在提升受监管机构的生产力和创造价值方面潜力巨大,但必须以负责任的方式部署。组织不能简单地将智能体治理和授权外包给云服务提供商;它们需要保留对自身智能体可执行操作的掌控。这些决策应在组织的自有环境中作出,并由指定人员对产生实际影响的行动承担责任。随着政府和监管机构加强对数据、基础设施和决策的控制,金融机构、公共机构及其他受监管组织应对其AI提出同等水平的控制要求。”
RSA AI顾问兼Korza首席执行官Roy Singh将于10月7日12:40发表题为《如何治理和控制AI智能体》的主题演讲,并于当日14:40参加“欧洲的AI优势”小组讨论。RSA首席执行官Greg Nelson将于10月8日中欧夏令时12:15参加题为“在分裂的世界中保护AI供应链”的世界AI峰会小组讨论。参会者可前往RSA的F43展位体验Agent ID演示,并有机会赢取250欧元的Amazon礼品卡。
产品优势
RSA Agent ID可帮助受监管组织发现、控制并治理其环境中运行的AI智能体:
- 自主选择Agent ID运行位置:AI/MCP网关可选择部署于云端、混合环境或本地(具体按网关分别选择),决策在网关运行位置执行。
- 可证明的人类授权:任何高风险操作都必须由经过身份验证的指定人员批准,每项受治理操作均可追溯至授权人。
- 监管证据:每项受治理操作均被记录,并映射至十个行业框架;证据在网关运行位置生成,并流式传输至客户的SIEM。
- 身份提供商独立性:组织可独立于任何单一身份生态系统治理智能体,并继续使用其现有身份服务提供商。
使用场景
- 在身份、云、端点和网关来源中发现正在运行的智能体,无论已知或未知,防止其演变为治理问题。
- 用统一的智能体登记库取代影子AI,每个智能体均拥有明确所有者。
- 限制智能体可执行的操作,确保权限不会超出明确授予的范围。
- 在工具和参数层面为每次调用建立策略,并为每项受治理操作保留可归因的逐次调用记录。
上市时间
RSA Agent ID Discover和Secure将于2026年11月16日正式推出。RSA Agent ID Govern计划于2027年上半年正式推出。
相关资源
- 前往世界AI峰会F43展位预约RSA演示
- 了解RSA Agent ID
- 下载白皮书《为高安全保障组织构建身份架构》
- 查阅RSA Agent ID解决方案简报
- 阅读RSA首席执行官Greg Nelson的博客文章
关于RSA
RSA是政府机构、金融行业和高安全保障组织的身份安全标准。RSA提供防范威胁、保护访问权限、维持运营和超越合规所需的身份智能、身份验证、访问、治理和生命周期功能。9000多家安全优先的组织仰赖RSA在本地、混合和多云环境中管理超过6000万个身份。如需了解更多信息,请访问我们的网站以联系销售人员、寻找合作伙伴或进一步了解RSA。

