Skip to main content

      Tehnološka transformacija, potaknuta umjetnom inteligencijom i automatizacijom, donosi brzinu, vrijedne informacije i konkurentsku prednost. Kako se digitalne platforme i ekosustavi šire, automatizirani identiteti (NHI) danas višestruko nadmašuju broj ljudskih korisnika (u omjeru 82 prema 11). Ovi identiteti djeluju autonomno i pristupaju ključnim sustavima brzinom strojeva, često bez ljudske intervencije. Takav razvoj stvara teško uočljive i brzo rastuće sigurnosne rizike, dovodeći u pitanje tradicionalne sigurnosne modele i upravljačke prakse.

      Zbog toga je nužno sigurnost i zaštitu privatnosti integrirati u sve faze životnog ciklusa, proaktivno upravljati automatiziranim identitetima te koristiti standarde i AI zaštitne mehanizme za upravljanje rizicima i očuvanje povjerenja.

      Što su automatizirani identiteti i zašto postaju sigurnosni izazov?

      Razvoj upravljanja identitetima u organizacijama, uz razvoj AI agenata, ubrzano povećava broj automatiziranih identiteta. Osim zaposlenika i vanjskih suradnika, organizacije se danas oslanjaju na velik, uglavnom teško uočljiv skup takvih pristupa i vjerodajnica - poput API ključeva, servisnih računa, OAuth tokena, tehničkih vjerodajnica i autonomnih AI agenata koji omogućuju funkcioniranje ključnih sustava i poslovnih procesa.

      Ti identiteti kontinuirano djeluju u SaaS, cloud i lokalnim sustavima te kroz integracije s trećim stranama, često s visokim razinama ovlasti i uz ograničenu razinu nadzora.

      Opseg izazova je značajan - broj automatiziranih identiteta daleko nadmašuje broj korisničkih, što otežava potpun uvid u sigurnosne rizike i njihovo pravodobno prepoznavanje. Posljedica je velik broj zahtjeva za pristupom te povećan rizik zbog automatiziranog odobravanja.

      Za razliku od ljudi, takvi identiteti nemaju kontekst niti jasno uređeno upravljanje tijekom cijelog životnog ciklusa, što ih čini posebno ranjivima na krađu vjerodajnica, neovlašteno kretanje unutar sustava i masovno izvlačenje podataka.

      Zašto je nužno djelovati odmah?

      Kompromitirani NHI već su čest uzrok velikih sigurnosnih incidenata - od izloženih tokena i bot računa u CI/CD procesima do preširoko ovlaštenih OAuth aplikacija koje omogućuju pristup e-mailu i podacima.

      Ovaj problem dodatno pojačavaju AI agenti, koji, za razliku od klasične automatizacije, djeluju autonomno - stvaraju, mijenjaju i koriste vjerodajnice bez ljudske intervencije. Takvi sustavi mogu generirati nove identitete, povezivati alate kroz različite domene povjerenja i izvršavati nepredvidive akcije, često uz široke ovlasti.

      Takva autonomija donosi nove sigurnosne izazove koje tradicionalni IAM sustavi (upravljanje identitetima i pristupom), dizajnirani za korisnike, ne mogu adekvatno pokriti. Istovremeno se smanjuju prepreke za napadače koji mogu brzo i precizno izvoditi složene napade.

      Kako primjena umjetne inteligencije raste, jaz u nadzoru postaje sve veći, što čini proaktivne mjere nužnima. Kontinuirano otkrivanje identiteta, primjena načela minimalnih ovlasti i pravilno upravljanje vjerodajnicama omogućuju pretvaranje NHI-ja iz nevidljivog rizika u kontroliranu imovinu.

      Izostanak pravodobnog djelovanja ima posljedice koje nadilaze tehničke rizike - uključuje gubitak povjerenja, financijske kazne i reputacijsku štetu. Proaktivno upravljanje NHI-jem postaje ključno i za regulatornu usklađenost.


      Ključna pitanja za cyber lidere

      Za izgradnju otpornosti na ovaj sve razvijeniji rizik, kibernetički lideri mogu započeti postavljanjem pravih pitanja.


      Imamo li potpunu vidljivost svih NHI-ja u našem okruženju?

      Kako upravljamo AI agentima i njihovim pristupom osjetljivim sustavima?

      Jesu li naši IAM i PAM sustavi spremni za upravljanje automatiziranim identitetima u velikom opsegu?

      Postoje li mehanizmi za otkrivanje i saniranje neuobičajenog ponašanja NHI-ja?

      Kako pristupiti problemu - Organizacije trebaju integrirati upravljanje NHI-jem u svoju strategiju upravljanja identitetima:

      • uspostaviti jasna pravila za stvaranje, korištenje i ukidanje NHI-ja
      • otkriti sve NHI-je u sustavima i procijeniti njihove rizike
      • primjenjivati princip minimalnih ovlasti
      • povezati upravljanje identitetima s drugim sigurnosnim sustavima (IAM, SIEM, SOAR, ITDR)
      • objediniti pregled identiteta i podataka na jednom mjestu
      • politike treba usmjeriti prema mjerljivim ciljevima poput smanjenja površine napada i bržeg odgovora na incidente.

      Pogled unaprijed

      Upravljanje mora pratiti rast agentičke umjetne inteligencije kroz:

      • kontinuirani nadzor
      • jasne kontrolne politike
      • zaštitne mehanizme za AI (npr. ograničenje pristupa i zaštitu osjetljivih podataka)

      Tri ključna koraka

      1. Kontinuirano otkrivanje i evidencija NHI-ja

      • pregled sustava i cloud platformi
      • izrada potpunog registra identiteta i njihovih ovlasti

      2. Procjena i prioritizacija rizika

      • rangiranje prema razini pristupa i utjecaju
      • identificiranje rizičnih i neaktivnih identiteta
      • primjena načela minimalnih ovlasti

      3. Upravljanje i kontrola

      • razlikovanje aktivnosti agenata
      • automatizirano uklanjanje zastarjelih identiteta
      • korištenje tehničkih kontrola i pravila

      Zaštita automatiziranih identiteta više nije opcija, ona postaje ključni stup kibernetičke sigurnosti.

      Tretiranje NHI-ja ( non-human identities) kao ravnopravnih identiteta unutar IAM sustava presudno je za izgradnju pouzdanih autonomnih sustava, jačanje otpornosti organizacija te očuvanje konkurentske prednosti u digitalnom gospodarstvu.


      Naš tim

      Daniel Lenardić

      Partner, Usluge poslovnog savjetovanja

      KPMG u Hrvatskoj


      1 CyberArk, „Strojni identiteti brojčano nadmašuju ljudske za više od 80 prema 1: Novo izvješće otkriva eksponencijalne prijetnje fragmentirane sigurnosti identiteta”, 2025


      Povežite se s nama

      Kombiniramo naš multidisciplinarni pristup sa stručnim znanjem o pojedinim industrijskim sektorima kako bismo klijentima pomogli u suočavanju s izazovima i realizaciji potencijalnih prilika. 

      Povežite se s našim timom kako biste otkrili kako možemo dodati vrijednost vašem poslovanju.