Token Security, SOC 2 denetimlerinin yapay zekâ ajanlarını ayrı bir kimlik sınıfı olarak ele alması gerektiğini savunuyor. Şirket, çerçevenin teknoloji açısından tarafsız ölçütlerinin ajanları kapsayabildiğini, ancak kuruluşların veya denetçilerin ajanları ayrı değerlendirmesini açıkça zorunlu kılmadığını söylüyor.
Bu boşluk, erişim incelemelerini yanıltıcı hâle getirebilir. Token Security'nin verdiği bir örnekte, inceleme kaydı kıdemli bir mühendisin adı altında saat 10:03'te üretim veritabanına yapılan 50 sorguyu gösteriyor. Oysa mühendis kahve almaya gitmiş ve güncellemeleri ajanı yapmış.
Şirket, yaygın erişim uygulamalarının dayandığı dört varsayımı sıralıyor: hesapların oluşturulmadan önce onaylanması, bilinen bir sahibinin olması, günlüklerin işlemi yapan kişiyi göstermesi ve izinlerin beklenen işi belirtmesi. Şirkete göre ajanlar, OAuth istemini onaylamak veya bir MCP sunucusu eklemek gibi eylemlerin yan etkisi olarak oluşturulabiliyor; kayıtlı bir sahipleri olmayabiliyor, ödünç alınmış kimlik bilgilerini kullanabiliyor ve değişen talimatlarla bağlama göre hareket edebiliyor.
Token Security, bu boşlukların işten ayrılma süreci dâhil üç SOC 2 kontrolünü zayıflatabileceğini de söylüyor. İşten ayrılan çalışanlarla bağlantılı ajanlar, OAuth izinleri veya API anahtarları üzerinden çalışmayı sürdürebilir. Şirket, Cloud Security Alliance ile yapılan bir araştırmada kuruluşların üçte ikisinden fazlasının yapay zekâ ajanlarının eylemlerini insan eylemlerinden net biçimde ayıramadığının bulunduğunu aktarıyor. Token Security, güncelliğini yitirme riskini önlemek için SOC 2'nin bu risklere uyum sağlaması gerektiğini savunuyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.