RSA เปิดตัว Agent ID คุมเข้ม Shadow AI กว่า 4,000 ตัวในองค์กร

AI Agent กำลังถูกนำมาใช้งานในภาคการผลิตเร็วกว่าที่ทีมรักษาความปลอดภัยจะติดตามได้ทัน โดยพวกมันถือครองทั้งข้อมูลระบุตัวตน (credentials) และสิทธิ์การเข้าถึงระบบสำคัญ แต่ทว่าองค์กรส่วนใหญ่กลับไม่สามารถระบุได้ว่ามี Agent ตัวใดทำงานอยู่บ้าง ใครเป็นเจ้าของ หรือจะหยุดพวกมันได้อย่างไร
Gartner คาดการณ์ว่าองค์กรในกลุ่ม Global Fortune 500 จะมี AI Agent ทำงานรวมกันกว่า 150,000 ตัวภายในปี 2028 ซึ่งก้าวกระโดดจากปี 2025 ที่มีไม่ถึง 15 ตัว ในขณะที่มีเพียง 13% ขององค์กรเท่านั้นที่เชื่อมั่นว่าพวกเขามีการกำกับดูแล Agent ที่เหมาะสมในขณะนี้
ล่าสุดในงาน The AI Conference ที่ซานฟรานซิสโก RSA announced RSA Agent ID ซึ่งเป็นแพลตฟอร์มความปลอดภัยด้านอัตลักษณ์แบบ Agentic สำหรับอุตสาหกรรมที่มีการควบคุม เช่น การเงิน รัฐบาล สาธารณสุข และโครงสร้างพื้นฐานสำคัญ โดย Jim Taylor ประธานและหัวหน้าฝ่ายผลิตภัณฑ์ของ RSA ได้มาร่วมเจาะลึกวิธีการทำงานของระบบนี้
ทำไม Agent ถึงทำลายรูปแบบ Identity เดิมๆ
"ทุกอย่างเปลี่ยนไปเมื่อมี Agent ครับ เพราะพวกมันไม่ใช่แค่บัญชีบริการ (service account) ทั่วไป แต่มีความคล่องตัวสูง" Taylor อธิบาย หากมีการมอบหมายงานด้วยคำสั่งที่ไม่รัดกุมพอ Agent จะทำทุกวิถีทางเพื่อให้งานสำเร็จโดยไม่รู้จักเหน็ดเหนื่อย ซึ่งอาจนำไปสู่ความเสี่ยงที่คาดไม่ถึง
นอกจากนี้ Agent ยังมักสะสมสิทธิ์การเข้าถึงข้อมูลและระบบต่างๆ มากขึ้นตามกาลเวลาโดยไม่มีการตรวจสอบ พนักงานมักสร้าง Agent ขึ้นมาเพื่อให้งานเสร็จทันกำหนด แต่เมื่อภารกิจจบลงกลับไม่มีการลบหรือปิดการใช้งานสิทธิ์เหล่านั้นทิ้ง
ปัญหา Shadow AI นี้รุนแรงกว่าที่คิด Taylor ยกตัวอย่างธนาคารระดับโลกแห่งหนึ่งที่ยืนยันว่าไม่มี Agent ในระบบเลยเพราะมีนโยบายสั่งห้าม แต่เมื่อ RSA เข้าไปตรวจสอบกลับพบ Agent กว่า 4,000 ตัวแอบทำงานอยู่ ข้อมูลจาก IBM ระบุว่าเหตุการณ์ที่เกี่ยวข้องกับ Shadow AI มีค่าใช้จ่ายสูงกว่าเหตุการณ์ปกติเฉลี่ยถึง 670,000 ดอลลาร์
เมื่อ Prompt กลายเป็นการโจมตีแบบ Denial-of-Service
ความล้มเหลวที่น่าตกใจบางครั้งไม่ได้เกิดจากแฮกเกอร์ แต่เกิดจากพนักงานทั่วไป Taylor ยกตัวอย่างกรณีบริษัทแห่งหนึ่งที่พนักงานฝ่ายบริการลูกค้าสั่งให้ Agent "ดึงข้อมูลทั้งหมด" จาก Salesforce เพื่อทำรายงาน ส่งผลให้ Agent เริ่มดาวน์โหลดฐานข้อมูลทั้งหมดจนระบบป้องกันของ Salesforce เข้าใจว่าเป็นโจมตีแบบ Denial-of-Service (DoS) และสั่งปิดระบบของทั้งบริษัททันที
Discover, Secure, Govern: 3 โมดูลหลักเพื่อความปลอดภัย
RSA Agent ID วางจำหน่ายในรูปแบบ 3 โมดูลบน RSA Unified Identity Platform เพื่อการจัดการที่ครบวงจร:

Discover ทำหน้าที่สแกนหา Agent และ MCP Server ทั้งหมดในระบบแบบเรียลไทม์ พร้อมระบุเจ้าของและระดับความเสี่ยง โดยจะเชื่อมโยง Agent ทุกตัวเข้ากับอัตลักษณ์ของมนุษย์เพื่อให้มีผู้รับผิดชอบที่ชัดเจน
Secure ทำหน้าที่เป็น AI/MCP Gateway ตรวจสอบการเรียกใช้เครื่องมือ (tool call) ทุกครั้งตามนโยบาย หากพบการทำงานที่มีความเสี่ยงสูง ระบบจะส่งต่อไปยังเจ้าของเพื่ออนุมัติผ่านช่องทางที่แยกต่างหาก (out-of-band) ซึ่งมีความปลอดภัยสูงและ Agent ไม่สามารถเข้าถึงได้
Govern บันทึกทุกการกระทำเพื่อใช้เป็นหลักฐานตามกรอบข้อบังคับทางกฎหมาย 10 แห่งทันที "หน่วยงานกำกับดูแลต้องการทราบว่าคุณมีนโยบายบังคับใช้จริงหรือไม่ ใครเป็นคนอนุมัติ และต้องการเห็นบันทึกที่แก้ไขไม่ได้" Taylor กล่าว
การป้องกันหลายชั้นและการสืบทอดสิทธิ์
Taylor เน้นย้ำว่า RSA Agent ID ไม่ใช่ "กระสุนเงิน" ที่แก้ได้ทุกปัญหา แต่เป็นชั้นความปลอดภัยที่ต้องวางทับซ้อนลงบนระบบเดิมที่มีประสิทธิภาพอยู่แล้ว เช่น API Gateway หรือ Firewall นอกจากนี้ ระบบยังช่วยปิดเส้นทางการยกระดับสิทธิ์ (privilege escalation) โดยกำหนดให้ Agent ที่สร้าง Sub-agent ขึ้นมา จะสามารถมอบสิทธิ์ได้เท่าที่ตนเองได้รับมาเท่านั้น
สำหรับผู้บริหารที่ต้องการทดสอบระบบ Taylor แนะนำให้เริ่มจากการตั้งคำถาม 3 ข้อ: มี Agent อะไรทำงานอยู่บ้าง? ใครเป็นเจ้าของ? และคุณสามารถสั่งปิดมันได้ทันทีหรือไม่? ซึ่งการทดสอบนำร่องเพียง 30 วันมักจะเผยให้เห็นผลลัพธ์ที่น่าประหลาดใจเสมอ
RSA Agent ID ในโมดูล Discover และ Secure จะเริ่มวางจำหน่ายวันที่ 16 พฤศจิกายน 2026 ส่วนโมดูล Govern จะตามมาในช่วงครึ่งแรกของปี 2027
ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
