別再寄望於「安全的AI」,而是開始動手建構:RSA Agent ID填補高度受監管產業的代理式身分缺口
別再寄望於「安全的AI」,而是開始動手建構:RSA Agent ID填補高度受監管產業的代理式身分缺口
隨著AI、主權和董事會層級的問責制在身分辨識方面日益融合,RSA Agent ID協助金融、政府和受監管產業發現並登記代理,證明每一項重要行動背後的授權,並在客戶選擇的環境中運行
阿姆斯特丹--(BUSINESS WIRE)--(美國商業資訊)-- 在荷蘭舉行的世界AI高峰會(World Summit AI)上,針對政府機構、金融產業和高可信度企業的身分標準制定者RSA今日宣布推出RSA Agent ID——一個針對高度受監管產業的代理式身分安全平台。RSA Agent ID在AI代理的整個生命週期內對其進行發現、保護和治理,使受監管企業能夠發現並登記代理,證明每一項重要行動背後的授權,並在其自行選擇的環境中運行。
有三股力量正在同時重塑企業的營運模式。AI正在改變工作方式,推動代理以安全團隊難以追蹤的速度進入生產環境,同時使攻擊變得成本更低、速度更快、更難以偵測。企業和政府正在重新掌控自身資料以及代表其做出的決策。安全也從IT部門的責任上升到董事會層級的義務。這三種力量最終都指向身分:身分決定代理可以做什麼、控制從哪裡開始和結束,以及攻擊者會在何處發起攻擊。
代理本身就是身分。它們持有憑證、擁有許可權,並在記錄系統中執行操作;然而,大多數企業無法說明目前有哪些代理在運行、誰擁有它們,或者是否有人能夠阻止它們。Gartner預計,到2028年,一家典型的全球《財星》500大企業將運行約15萬個AI代理,而2025年這一數字尚不足15個;與此同時,只有13%的企業認為自己已建立適當的代理治理機制。這種快速上升的風險正在推高成本:IBM發現,涉及「影子AI」的安全事件平均比普通事件多造成67萬美元的損失。Gartner已將代理式AI監管列為2026年最重要的資安趨勢。
目前市場的普遍做法仍是「先上線、後修補」:將資料就近存放,再把決策交還給供應商自己的雲端平台。這種做法或許適合以便利為先的買家,卻並不適合支撐金融體系、政府和全球關鍵基礎架構的機構。銀行的代理會觸及核心系統和客戶資料。政府代理可能調用受限或機密資訊。對於這些組織,稽核人員和主管機關已經開始詢問每個代理由誰擁有、其存取權限如何審查:2024年,美國聯邦機構頒布了59項與AI相關的監管規定,是前一年的兩倍以上。大多數代理式安全方案並非為因應這些情況而建構,而RSA Agent ID正是為此而生。
RSA Agent ID既可以獨立模組形式提供,也可做為一套互連系統運行,在代理的整個生命週期內提供保護:
- RSA Agent ID Discover可從身分、雲端、端點和閘道來源中發現已知和未知、已核准和影子狀態的代理及MCP伺服器,並將每個代理登記為具有明確所有者、風險等級和生命週期狀態的一級身分,同時關聯企業現有的身分服務提供者。
- RSA Agent ID Secure在AI/MCP閘道上對每次調用執行策略,該閘道可由RSA代管或在客戶自有環境中運行,具體按閘道分別選擇。該解決方案提供具有真實保證的批准機制,要求由經過身分驗證的指定操作人員使用防釣魚憑證,以帶外方式核准高風險操作。代理退役後,其存取權限將被撤銷。
- RSA Agent ID Govern以企業治理人員身分的同等方式對代理進行認證和審查,包括持續認證、以風險為基礎的存取審查以及代理生命週期自動化。
歡迎世界AI高峰會與會者前往F43攤位預約RSA Agent ID示範,屆時將有機會贏取價值250歐元的Amazon禮品卡。
主權級控制
RSA Agent ID為高可信度企業提供主權級控制。AI/MCP閘道可部署於雲端、混合環境或本地,並按閘道分別選擇;當客戶自行代管閘道時,每次調用的策略決策都在客戶自有環境中做出。租戶資料保留在客戶選擇的美國或歐盟區域,執行證據在閘道運行位置生成,並串流傳輸至客戶的SIEM。企業可獨立於任何單一身分生態系統對代理進行治理,並繼續使用其現有身分服務提供者。完整的氣隙隔離、自管理版本計畫於2027年推出。
這一主權級控制能力現已涵蓋人類身分和代理式身分。今年3月,RSA宣布推出RSA ID Plus Sovereign Deployment,這是市場上最安全的身分與存取管理(IAM)平台RSA ID Plus的下一代演進。RSA ID Plus Sovereign Deployment引進了「任意部署」能力,使企業能夠在私有雲端、多雲端、本地和氣隙隔離設定中對其身分基礎架構進行現代化改造,同時保持最高標準的安全性、可用性和法規遵循。
在一份名為《為高可信度企業建構代理式身分架構》的新白皮書中,RSA詳細闡述了高可信度企業應如何設計身分計畫,以滿足主權要求、保護敏感資訊並維持營運。
守護代理時代
RSA執行長Greg Nelson表示:「三股力量正同時衝擊我們的客戶:AI的發展速度快於負責監控它的團隊、將資料和決策留在本地的硬性要求,以及董事會如今直接對安全結果負責。對於政府、金融服務和關鍵基礎架構而言,代理式安全一旦出錯,帶來的不止是小麻煩,而是災難性的後果。僅憑希望無法控制代理,但RSA Agent ID可以。RSA Agent ID將代理納入RSA數十年來應用於人類存取控制的同一身分驗證體系,並將控制權牢牢掌握在客戶手中,置於客戶自身的環境中。」
RSA總裁兼產品與策略長Jim Taylor表示:「代理繞過了所有為人員設計的流程:沒有登記、沒有所有者、沒有問責。要保護代理,企業必須保護其身分。RSA Agent ID可在整個環境中發現已知和未知的代理,為每個代理分配具有明確所有者的一級身分,證明每一項重要行動背後的授權,並向稽核人員提供他們能夠輕鬆解讀的證據。這正是保護全球最嚴格企業的同一高標準身分體系,如今應用於一種新型行為體。」
RSA AI顧問、曾與RSA合作開發Agent ID之AI工程公司Korza的執行長Roy Singh表示:「AI在提升受監管機構的生產力和創造價值方面潛力龐大,但必須以負責任的方式部署。企業不能簡單地將代理治理和授權外包給雲端服務提供者;它們需要保留對自身代理可執行操作的掌控。這些決策應在企業的自有環境中做出,並由指定人員對產生實際影響的行動承擔責任。隨著政府和主管機關強化對資料、基礎架構和決策的控制,金融機構、公共機構及其他受監管企業應對其AI提出同等水準的控制要求。」
RSA AI顧問兼Korza執行長Roy Singh將於10月7日12:40發表標題為《如何治理和控制AI代理》的主題演講,並於當日14:40參加「歐洲的AI優勢」小組討論。RSA執行長Greg Nelson將於10月8日中歐夏令時12:15參加標題為「在分裂的世界中保護AI供應鏈」的世界AI高峰會小組討論。與會者可前往RSA的F43攤位體驗Agent ID示範,並有機會贏取250歐元的Amazon禮品卡。
產品優勢
RSA Agent ID可協助受監管企業發現、控制並治理其環境中運行的AI代理:
- 自主選擇Agent ID運行位置:AI/MCP閘道可選擇部署於雲端、混合環境或本地(具體按閘道分別選擇),決策在閘道運行位置執行。
- 可證明的人類授權:任何高風險操作都必須由經過身分驗證的指定人員核准,每項受治理操作均可追溯至授權人。
- 監管證據:每項受治理操作均被記錄,並映射至十個產業架構;證據在閘道運行位置生成,並串流傳輸至客戶的SIEM。
- 身分供應商獨立性:企業可獨立於任何單一身分生態系統治理代理,並繼續使用其現有身分服務提供者。
使用場景
- 在身分、雲端、端點和閘道來源中發現正在運行的代理,無論已知或未知,防止其演變為治理問題。
- 用統一的代理登記庫取代影子AI,每個代理均擁有明確所有者。
- 限制代理可執行的操作,確保許可權不會超出明確授予的範圍。
- 在工具和參數層級為每次調用建立策略,並為每項受治理操作保留可歸因的逐次調用記錄。
上市時間
RSA Agent ID Discover和Secure將於2026年11月16日正式推出。RSA Agent ID Govern計畫於2027年上半年正式推出。
相關資源
- 前往世界AI高峰會F43攤位預約RSA示範
- 瞭解RSA Agent ID
- 下載白皮書《為高可信度企業建構身分架構》
- 查閱RSA Agent ID解決方案簡報
- 閱讀RSA執行長Greg Nelson的部落格文章
關於RSA
RSA是政府機構、金融產業和高可信度企業的身分安全標準。RSA提供防範威脅、保護存取權限、維持營運和超越法規遵循所需的身分智能、身分驗證、存取、治理和生命週期功能。9000多家安全優先的企業仰賴RSA在本地、混合和多雲端環境中管理超過6000萬個身分。如欲瞭解更多資訊,請造訪我們的網站以聯絡銷售人員、尋找合作夥伴或進一步瞭解RSA。
免責聲明:本公告之原文版本乃官方授權版本。譯文僅供方便瞭解之用,煩請參照原文,原文版本乃唯一具法律效力之版本。

