Skip to main content

      Tehnološka preobrazba, ki jo poganjata umetna inteligenca (AI) in avtomatizacija, prinaša večjo hitrost, boljše vpoglede in konkurenčno prednost. Z razvojem digitalnih platform in ekosistemov pa nečloveške identitete (Non-Human Identities – NHI) danes številčno že močno presegajo človeške uporabnike – razmerje znaša približno 82 proti 1. Te identitete delujejo avtonomno in do ključnih sistemov dostopajo s hitrostjo strojev, pogosto brez kakršnega koli človeškega posredovanja. Tak razvoj ustvarja nevidne in hitro rastoče površine za napade ter predstavlja izziv za tradicionalne varnostne modele in upravljanje identitet.

      Zato postaja nujno, da organizacije varnost in zasebnost vključijo v vse faze življenjskega cikla digitalnih rešitev, proaktivno upravljajo strojne identitete ter uporabljajo standarde in zaščitne mehanizme umetne inteligence (AI guardrails) za obvladovanje tveganj in ohranjanje zaupanja.

      Kaj so nečloveške identitete (NHI) in zakaj predstavljajo nove izzive?

      Spreminjajoče se okolje upravljanja identitet v podjetjih ter razvoj agentne umetne inteligence (agentic AI) povzročata izjemno hitro rast števila nečloveških identitet. Poleg zaposlenih in pogodbenih sodelavcev se organizacije danes zanašajo na obsežen in večinoma neviden sloj NHI, kot so:

      • API ključi,
      • servisni računi,
      • žetoni Open Authorization (OAuth),
      • poverilnice naprav,
      • avtonomni AI agenti.

      Te identitete omogočajo delovanje ključnih sistemov in poslovnih procesov ter neprekinjeno delujejo v okoljih SaaS, oblaku, lokalni infrastrukturi in pri integracijah s tretjimi ponudniki. Pogosto imajo privilegiran dostop, pri tem pa je nadzor nad njimi minimalen.

      Obseg problema je velik. Strojnih identitet je danes bistveno več kot človeških, kar ustvarja številne "slepe pege" in obsežno, pogosto neupravljano površino za napade. Posledica je nepregledna množica zahtevkov za avtorizacijo, kar povečuje tveganje, da bodo dostopi odobreni samodejno, brez ustreznega preverjanja.

      Za razliko od ljudi NHI nimajo namena, konteksta ali učinkovitega upravljanja skozi življenjski cikel, zato predstavljajo privlačno tarčo za krajo poverilnic, lateralno gibanje napadalcev po omrežju in množično odtekanje podatkov.

      Zakaj je treba ukrepati zdaj?

      Kompromitirane nečloveške identitete so že danes pomemben dejavnik številnih večjih varnostnih incidentov – od razkritih žetonov in bot računov v CI/CD (Continuous Integration/Continuous Delivery oziroma Deployment) procesih do preveč privilegiranih OAuth aplikacij, ki napadalcem omogočajo dostop do elektronske pošte in podatkov.

      Te izzive dodatno stopnjuje agentna umetna inteligenca, ki za razliko od klasične avtomatizacije deluje samostojno in s hitrostjo strojev. Takšni sistemi lahko brez človekovega posredovanja ustvarjajo, spreminjajo in uporabljajo poverilnice, ustvarjajo nove identitete, povezujejo različna orodja prek zaupanja vrednih domen ter izvajajo nepredvidljiva dejanja. Za doseganje poslovnih ciljev pogosto potrebujejo zelo široka dovoljenja.

      Takšna stopnja avtonomije odpira povsem nove napadalne poti in izzive pri upravljanju identitet, ki jih tradicionalni sistemi IAM (Identity and Access Management), zasnovani predvsem za človeške uporabnike, ne morejo učinkovito obvladovati. Poleg tega napadalcem bistveno olajša izvajanje kompleksnih, večplastnih napadov z veliko hitrostjo in natančnostjo.

      Ker se uporaba umetne inteligence hitro povečuje, se povečuje tudi vrzel pri nadzoru. Zato postajajo ključni:

      • neprekinjeno odkrivanje vseh NHI,
      • dosledno uveljavljanje načela najmanjših potrebnih privilegijev (least privilege),
      • skrbno upravljanje poverilnic in skrivnosti (secrets hygiene).

      S tem lahko organizacije nečloveške identitete spremenijo iz nevidnega tveganja v nadzorovano in varno upravljano poslovno sredstvo.

      Posledice neukrepanja presegajo tehnična tveganja. Organizacije se lahko soočijo z izgubo zaupanja, finančnimi sankcijami in dolgoročno škodo za ugled. Poleg tega upravljanje NHI postaja pomemben element skladnosti z zakonodajo, saj regulatorji in upravni odbori vse pogosteje zahtevajo odgovornost tudi za interakcije med sistemi in avtonomnimi AI agenti.



      Eksplozivna rast strojnih identitet ustvarja nova tveganja in izzive, ki jih tradicionalni varnostni modeli ne morejo več učinkovito obvladovati. V CyberArku je naša strategija omogočiti varnostnim ekipam samodejno odkrivanje vseh strojnih identitet, sprotno ocenjevanje njihovih tveganj in hitro avtomatizirano odzivanje na grožnje. Skupaj z vodilnimi globalnimi sistemskimi integratorji, kot je KPMG, našim strankam pomagamo nevidna tveganja spremeniti v nadzorovana sredstva ter jim omogočiti varne inovacije v velikem obsegu.

      Peter Beardmore

      Direktor produktnega marketinga, CyberArk

      Ključna vprašanja za vodje kibernetske varnosti

      Za učinkovitejše obvladovanje tega razvijajočega se tveganja si morajo vodje kibernetske varnosti zastaviti naslednja vprašanja:


      Ali imamo pregled nad vsemi nečloveškimi identitetami v naših okoljih?

      Kako upravljamo AI agente in njihov dostop do občutljivih sistemov?

      Ali sta naša sistema IAM in PAM (Privileged Access Management) pripravljena upravljati strojne identitete v velikem obsegu?

      Katere mehanizme imamo za zaznavanje in odpravljanje nenavadnega vedenja nečloveških identitet?

      Kako vključiti upravljanje NHI v strategijo upravljanja identitet

      Za krepitev upravljanja identitet morajo organizacije upravljanje nečloveških identitet vključiti kot temeljni del svoje strategije. Ključno je vzpostaviti okvir upravljanja, ki jasno določa pravila za ustvarjanje, uporabo in ukinitev NHI ter varnost teh identitet vključi med osrednje elemente upravljanja identitet, tveganj in skladnosti.

      Prvi korak predstavlja odkrivanje vseh NHI v vseh okoljih, nato ocena tveganj in dosledno uveljavljanje načela najmanjših privilegijev. Upravljanje NHI mora biti povezano tudi z drugimi kibernetskovarnostnimi rešitvami, kot so:

      • Identity and Access Management (IAM),
      • Security Information and Event Management (SIEM),
      • Security Orchestration, Automation and Response (SOAR),
      • Identity Threat Detection and Response (ITDR).

      S centraliziranim pregledom nad identitetami, poverilnicami in integracijami lahko organizacije odpravijo razdrobljenost med posameznimi okolji. Varnostne politike pa morajo biti povezane z merljivimi cilji, kot so:

      • zmanjšanje napadalne površine,
      • hitrejše odzivanje na incidente,
      • pripravljenost na revizije.

      V prihodnje mora upravljanje identitet upoštevati tudi vse večjo uporabo agentne umetne inteligence. To pomeni vzpostavitev ustreznih pravil in stalnega nadzora, ki zagotavljata, da AI agenti delujejo izključno znotraj dovoljenih okvirov. Dodatni zaščitni mehanizmi (AI guardrails) morajo preprečevati nepooblaščeno uporabo občutljivih podatkov in zagotavljati varno delovanje modelov umetne inteligence.

      S kombinacijo teh ukrepov lahko organizacije svojo strategijo upravljanja identitet pripravijo na prihodnost ter uravnotežijo inovacije, varnost in skladnost.

      Trije ključni koraki za učinkovito upravljanje nečloveških identitet

      1. Neprekinjeno odkrivanje in popis NHI

      • Redno pregledujte sisteme in oblačne platforme ter identificirajte vse AI agente in druge nečloveške identitete.
      • Vzpostavite celovit register identitet, ki vključuje lastništvo, raven privilegijev, stanje poverilnic in telemetrične podatke za spremljanje ter potrjevanje skladnosti. 

      2. Ocena in prednostna obravnava tveganj

      • Razvrstite NHI glede na raven dostopa, obseg pravic in potencialni vpliv.
      • Povežite podatke o identitetah in poverilnicah za odkrivanje tveganih, zapuščenih ali napačno konfiguriranih identitet.
      • Dosledno uveljavljajte načelo najmanjših privilegijev ter vzdržujte podrobne revizijske sledi za potrebe skladnosti in odzivanja na incidente

      3. Upravljanje in nadzor

      • Jasno ločujte dejanja AI agentov od dejanj uporabnikov z uporabo delegiranih pooblastil in mehanizmov »v imenu uporabnika«.
      • Avtomatizirajte ukinjanje identitet ter odstranite zastarele ali kompromitirane račune.
      • Uporabljajte tehnične zaščitne mehanizme, kot so policy-as-code, redna rotacija poverilnic in sprotno zaznavanje nepravilnosti. 

      Zaščita nečloveških identitet ni več zgolj priporočilo, temveč postaja eden ključnih stebrov sodobne kibernetske varnosti. Obravnava NHI kot enakovrednih identitet v okviru sistemov IAM je bistvena za vzpostavitev zaupanja vrednih avtonomnih sistemov, večjo odpornost organizacij ter ohranjanje konkurenčne prednosti v digitalnem gospodarstvu.


      Naši strokovnjaki

      Sonja Žnidarčič

      Partner, Poslovno svetovanje

      KPMG v Sloveniji


      Povežite se z nami

      KPMG združuje naš multidisciplinarni pristop z globokim, praktičnim znanjem industrije, da našim strankam pomagamo pri soočanju z izzivi in ​​odzivanju na priložnosti. Povežite se z našo ekipo.