Artikel ini merangkum wawasan penting dari wawancara dengan Max Romanenko, Chief Engineering Officer di penyedia database multi-model EDB. Diskusi ini berfokus pada bagaimana perusahaan yang teregulasi dapat menghilangkan risiko agen AI termasuk kebocoran data sensitif dan tindakan melampaui batas yang tidak patuh melalui kontrol lapisan data dan infrastruktur yang kuat.
Perbedaan Inti Antara Agen AI, Pengguna Manusia, dan Aplikasi Tradisional
Agen AI pada dasarnya berbeda dari operator manusia dan aplikasi konvensional. Beroperasi 24/7 dengan kecepatan dan ketepatan eksekusi yang jauh lebih tinggi, agen AI akan memperluas tenaga kerja digital global sebesar lebih dari 34% dalam waktu tiga tahun — sebuah skala pertumbuhan yang membutuhkan waktu puluhan tahun untuk mencapai pertumbuhan tenaga kerja manusia. Adopsi yang cepat ini menuntut kerangka kerja baru untuk pengendalian akses, tata kelola keputusan, dan desain infrastruktur.
Aplikasi tradisional beroperasi dalam parameter yang tetap dan dapat diprediksi, sementara pengguna manusia bertindak dengan konteks bisnis berbasis peran yang jelas. Sebaliknya, agen AI berfungsi tanpa batasan yang telah ditentukan sebelumnya: mereka secara mandiri menafsirkan tugas, menentukan data kontekstual yang diperlukan, dan mengambil informasi langsung tanpa persetujuan manusia selangkah demi selangkah. Validasi kredensial tradisional tidak lagi memadai. Sistem TI juga harus memverifikasiapakah perilaku agen cocok dengan cakupan tugas yang ditetapkannya. Misalnya, agen pendeteksi penipuan bank hanya boleh mengakses catatan nasabah yang relevan dengan kasus yang sedang berlangsung, dengan tata kelola data in-line yang ketat memblokir akses lintas data yang tidak terkait.
Identitas Khusus Agen dan Manajemen Akses (Berbeda dari IAM Manusia)
Agen AI memerlukan identitas khusus dan sistem kontrol akses kontekstual dan tidak dapat mengandalkan kerangka kerja IAM manusia yang konvensional. Agen sering kali menjalankan ratusan tugas berbeda setiap jamnya, yang memerlukan izin kontekstual dan disesuaikan secara dinamiskhusus tugasdan presisi akses berbasis skenario.
Jebakan keamanan perusahaan yang meluas adalah memberikan hak istimewa akun layanan yang luas kepada agen atau izin penuh pengguna manusia yang diwariskan, sehingga hanya memvalidasi kredensial dan bukan legitimasi akses data berbasis tugas. Agen dengan fungsi bisnis yang berbeda – seperti analisis penipuan bank dan layanan pelanggan – harus diberi identitas yang terisolasi dan batasan izin yang disesuaikan untuk membangun pagar keamanan data yang ketat.
Mendefinisikan dan Menegakkan Batasan Izin untuk Agen AI Lintas Sistem
Dibutuhkan agen AI yang beroperasi di berbagai sistembatas akses yang bersifat preemptif dan terikat tujuan. Agen hanya boleh mengakses data penting untuk tugas langsungnya, meskipun pengguna atau aplikasi yang meminta memiliki hak istimewa yang lebih luas. Izin harus dibatasi secara ketat pada kebutuhan tugas waktu nyata dan habis masa berlakunya setelah tugas selesai.
Kebijakan lapisan aplikasi umum gagal mengatur aktivitas agen yang mencakup API, sistem pengambilan, dan database. Penegakan keamanan harus beralih ke lapisan data, tempat catatan sensitif berada dan keputusan akses akhir dibuat. EDB memanfaatkan izin berbasis peran asli PostgreSQL dan keamanan tingkat baris (RLS) untuk menegakkan tata kelola agen di tingkat basis data, daripada mengandalkan sarana kendali purnajual. Pendekatan ini menyeimbangkan keamanan dan kinerja, dengan lapisan tata kelola agen komprehensif yang dijadwalkan untuk rilis di masa mendatang.
Mengurangi Risiko Kepatuhan dari Izin Warisan Manusia
Arsitektur izin perusahaan lama dirancang untuk karyawan manusia yang tepercaya dan aplikasi deterministik, bukan agen AI yang otonom dan berperilaku dinamis. Hal ini menciptakan risiko kepatuhan yang parah bagi industri yang diatur: agen layanan kesehatan dan keuangan mungkin secara legal mengakses data sensitif pasien atau pelanggan melalui kredensial yang valid namun melampaui cakupan bisnis yang diizinkan, sehingga memicu pelanggaran kepatuhan.
Solusi definitifnya adalah dengan menyediakan identitas independen yang unik, hak istimewa yang dikunci untuk setiap agen AI, dan izin baca/tulis terpisah untuk setiap agen AI. Kontrol tingkat baris di tingkat basis data menegakkan visibilitas data yang tepat, mencegah agen menjadi pihak yang tidak diatur dalam sistem kepatuhan perusahaan.
Audit, Kontrol Tingkat Baris, dan Standar Kebijakan untuk Lingkungan AI yang Diatur
Audit agen tingkat kepatuhan memerlukan keterlacakan end-to-end, identitas agen pencatatan sepenuhnya, sumber pemanggilan, data yang diakses, kebijakan otorisasi, dan tindakan selanjutnya untuk merekonstruksi konteks bisnis yang lengkap — suatu kemampuan yang tidak dapat disediakan oleh log akses dasar. Tata kelola yang efektif bergantung padapenegakan lapisan data aslimelalui kontrol bawaan PostgreSQL, bukan audit retrospektif.
Sistem juga harus membedakan tingkat risiko antara tindakan baca dan tulis agen dengan izin yang disesuaikan dengan skenario. Misalnya, akses data pelanggan untuk penyelidikan penipuan berbeda dari pertanyaan layanan pelanggan rutin, seperti halnya akses data pasien klinis dan administratif yang diisolasi dalam layanan kesehatan. Keamanan tingkat baris memblokir akses di luar cakupan pada sumbernya, membatasi agen hanya pada catatan yang sesuai dengan tugas dan menghilangkan risiko paparan data sensitif dalam jumlah besar.
Mengamankan Adopsi AI untuk Industri yang Diatur melalui Infrastruktur Data Negara
Organisasi keuangan, telekomunikasi, dan layanan kesehatan harus mematuhi prinsip inti:membawa AI ke data, bukan data ke AI. Data sensitif yang diatur tidak boleh dimigrasikan ke platform eksternal yang tidak terkontrol, yang melanggar batas-batas tata kelola kedaulatan dan menimbulkan risiko paparan.
Perusahaan harus menerapkan AI dan analitik di atas fondasi data mereka yang tepercaya dan terkelola. Menyatukan data transaksional, beban kerja analitis, dan AI agen pada satu arsitektur yang sesuai akan menghilangkan platform yang terfragmentasi dan model kontrol yang tidak konsisten, menghindari migrasi data yang dipaksakan dan penguncian vendor.
Kedaulatan Data: Dari Ketentuan Hukum hingga Penegakan Teknis
Kedaulatan data tidak bisa hanya sekedar persyaratan hukum atau kontrak — kedaulatan data harus tertanam dalam logika sistem runtime. Perjanjian hukum tidak dapat membatasi perilaku agen, seperti agregasi data yang tidak sah, kueri lintas domain, atau kebocoran data yang diatur. Perusahaan yang teregulasi harus menerapkan kontrol kedaulatan pada lapisan data melalui izin database asli dan keamanan tingkat baris untuk memberikan batasan keamanan wajib yang real-time.
Peran Agen AI dalam Tata Kelola Kedaulatan
Agen AI dapat membantu pengelolaan kedaulatan datatidak boleh menjadi otoritas terakhir. Mereka secara efektif mengidentifikasi pola akses yang tidak wajar, menandai penggunaan data yang tidak selaras, dan mendeteksi konfigurasi yang ketinggalan jaman, sehingga mengurangi beban pemeriksaan manual untuk lingkungan data modern yang kompleks.
Namun, aturan inti kedaulatan dan batas keamanan harus ditentukan dan dikendalikan oleh administrator manusia. Agen AI beroperasi secara ketat dalam kerangka tata kelola yang ditetapkan perusahaan dan tidak memiliki wewenang untuk mengesampingkan atau mengabaikan kebijakan kepatuhan dan kedaulatan yang telah ditetapkan.
Beijing Qianxing Jietong Technology Co, Ltd.
Sandy Yang/Direktur Strategi Global
WhatsApp / WeChat: +86 13426366826
Surel: yangyd@qianxingdata.com
Situs web: www.qianxingdata.com/www.storagesserver.com
Fokus Bisnis:
Distribusi Produk TIK/Integrasi Sistem & Layanan/Solusi Infrastruktur
Dengan pengalaman distribusi TI selama lebih dari 20 tahun, kami bermitra dengan merek global terkemuka untuk menghadirkan produk yang andal dan layanan profesional.
“Menggunakan Teknologi untuk Membangun Dunia Cerdas”Penyedia Layanan Produk TIK Tepercaya Anda!