Компании дают AI-агентам всё больше свободы: те сами планируют, решают и действуют в разных системах, без человека на каждом шаге. Вместе с этим в центр любой архитектурной ревизии выходит вопрос: что именно остановит агента, когда он попытается сделать то, на что прав у него нет?

Ответ, который даёт EDB, звучит так: правила должны работать в момент действия, на уровне операционных данных, а не жить отдельным документом с политиками.

Почему защита «над агентом» не держит удар

Обычный ход - навесить вокруг агента инструкции, политики и мониторинг. Эти механизмы нужны, но у них общий предел: они надёжны ровно настолько, насколько предсказуем вывод модели. А автономность как раз и делает вывод непредсказуемым. Контроль, который предполагает проверку действия до его выполнения, не успевает за системой, работающей за миллисекунды и сразу в десятке сервисов.

«Объявленная цель - вот что меняет картину. Она становится атрибутом, который слой доступа уже понимает и оценивает в том же контуре политик, что роль и построчную безопасность. Механизм проверки не меняется. Меняется то, что цель агента теперь часть оценки и часть доказательства после события.»

- Приянка Джайн, вице-президент по продукту, управление данными и ИИ, EDB

Данные как точка принуждения

Агент приносит пользу, когда трогает данные: читает, выбирает, преобразует и всё чаще меняет. Правило «агент не должен доходить до этого класса данных» работает только тогда, когда система способна отказать в доступе прямо в момент запроса. То же с принципом аудита: он имеет смысл, если компания может восстановить, что агент сделал, каких данных коснулся, за какого пользователя действовал и чем это закончилось.

Когда управление живёт в слое данных, оно держится независимо от того, как агент собран и как себя ведёт. Контроль становится свойством самой базы, а не обещанием агента.

🔥 Главное в подходе

Поведение агента может быть вероятностным. Управление - нет. Политику принуждает система, а не сама модель, которая «согласилась» её соблюдать.

Девять контролей в трёх группах

Механизмы, которые это обеспечивают, давно есть в базах данных: ролевой и атрибутный доступ, безопасность на уровне строк и столбцов, классификация и маскирование, политика как код, полные журналы аудита. Агенты меняют не механизм, а список тех, кого механизм обязан узнавать.

Принуждай. Ролевой и атрибутный доступ проверяется в момент запроса - и для агентов тоже. Динамическое маскирование столбцов идёт по тому же контуру политик. Агент получает идентичность первого класса: цель объявляется при открытии сессии, а пользователь, от имени которого он работает, сохраняется в записи.

Видь и доказывай. Классификация и теги питают политику. Аудит на уровне сессии фиксирует, какой агент действовал, за кого и с какой заявленной целью. Происхождение данных по пайплайнам позволяет вернуться от результата к запросу, который его породил.

Объединяй и укрепляй. Централизованное переносимое управление политиками, шифрование при хранении и передаче, одинаковая проверка на своих серверах, в облаке и в изолированных контурах.

Что это даёт бизнесу

Цель не в том, чтобы запретить агентам делать полезную работу. Цель - задать, как далеко агент может зайти, чего может коснуться, что изменить, где нужен человек и как компания восстановит события, если что-то пошло не так. В такой схеме агенты опознаны, ограничены по зонам, под наблюдением и под аудитом.

Для внедрения искусственного интеллекта это ускоряет запуск, а не тормозит его. Служба безопасности, риск-менеджмент и руководство доверяют рабочей модели снизу, поэтому агенты уходят в продакшн быстрее. Наш опыт в проектах по внедрению ИИ во Владивостоке и на Дальнем Востоке показывает то же: чем раньше компания описывает границы доступа и аудит, тем спокойнее масштабирует агентов.

Агентные системы будут становиться всё автономнее. Это повод внимательно выбрать, где живёт контроль, а не повод притормозить.


Вам может быть интересно: разбор о том, как безопасность ИИ и приватность данных влияют на выбор инструментов. Подпишитесь на Telegram-канал AG Branding, чтобы не пропускать дайджесты.