Hacker News 中文摘要

RSS订阅

谷歌超越零信任:AI时代的企业安全 -- Google's Beyond Zero: Enterprise Security for the AI Era

文章摘要

本文提出“超越零信任”安全新范式,针对AI时代自主智能体与高频数据访问需求,将信任边界从应用层收缩至单次操作,结合静态授权与AI动态推理,实现每秒数千次决策的机器级防护,并呼吁行业合作制定标准。

文章总结

好的,作为一名专业的中文编辑,我已将您提供的英文文章内容进行中文重述,保留了核心细节,并删减了与主题无关的冗余信息。以下是重述后的内容:

标题:超越零信任:面向AI时代的企业安全新范式

核心摘要

随着自主AI代理的兴起和企业数据访问速度的激增,传统的以应用为中心的零信任安全模型已不堪重负。本文提出了一种面向AI时代的新安全范式——“超越零信任”(Beyond Zero)。该架构能以机器速度,为人类和AI代理的每一次资源访问做出决策。它将信任边界从应用层面缩小到单个操作,并将静态授权保证与动态的AI驱动推理相结合,从而构建一个能够每秒处理数千次人类与机器决策的“自防御”企业。文章还概述了谷歌对这一访问模型的未来愿景,并呼吁行业合作与标准制定。

核心问题:以机器速度保障数据安全

当前环境发生了三大根本性变化,迫使安全模型必须向“超越零信任”转型:

  1. AI代理驱动访问量指数级增长:从以人为中心的工作模式转向代理化工作模式,从根本上改变了访问请求的频率。AI代理(无论是自主运行还是作为“副驾驶”)访问企业资源的速率远超传统人类活动。传统基础设施难以承受每秒对数千万次并发机器驱动操作进行授权的压力。
  2. 前所未有的数据流速与规模:不仅是访问频率,数据消费量也呈指数级增长。AI代理的工作流会聚合和推理海量非结构化数据,导致数据量“几何级激增”。这使得更多敏感的知识产权和用户数据暴露在高速访问之下,其处理速度远超人工监控和事后安全运营审查的能力。
  3. 日益复杂的威胁环境:即使是最低级的攻击者也已利用AI来加速其攻击手法。他们使用大语言模型按需重写恶意代码,使静态检测方法失效。此外,代理化基础设施引入了新的攻击向量,例如利用“环境权限”(即代理被授予其人类用户的全部、通常过度配置的权限)。机器速度的攻击与非确定性代理行为相结合,要求我们转向动态的、基于意图的防御。

解决方案:引入“超越零信任”模型

“超越零信任”将信任边界从应用层面转移到对数据执行的实时操作上,并将事后调查转变为实时评估与遏制。它在BeyondCorp模型的身份基础上,增加了一个能够实时推理请求上下文和意图的“大脑”。

该模型的关键特性包括:

  • 基于资源/操作的安全:授权决策针对单个资源上的单个操作,而非对工具、应用或应用内功能的访问。
  • 静态与动态安全融合:在细粒度静态策略基础上,叠加完全动态的控制,以在风险或复杂场景中施加更强的安全措施。
  • 自动丰富的上下文:决策系统可获取关于用户、其工作内容、目标数据、操作意图及可用风险缓解措施等上下文信息。
  • 自动化深度调查:风险信号可触发自主调查,进而激活挑战或遏制措施,并立即应用于用户的访问流。
  • 挑战与遏制:可直接从安全策略触发挑战和遏制,要求访问者按需提供额外的风险信息。

“超越零信任”架构

该架构由四个协同组件构成,形成一个持续反馈循环:

  1. 自主治理:构建企业世界模型。通过整合HR、项目管理等数据源,利用AI生成并维护一个包含“谁”(访问者信息)、“什么”(数据敏感性语义理解)、“如何”(访问者任务与工作方式)的实时企业世界模型。预处理是关键,它能在访问时提供低延迟的准确属性。
  2. 事件接收:连接代理与人类活动。系统从服务器端、客户端和代理活动日志中摄取事件流,以构建对用户行为和风险的全景理解。
  3. 推理引擎:做出静态与动态决策。这是系统的核心,是一个分层AI系统。它能进行快速的策略评估(如基于属性的访问控制)和慢速的推理(如检测复杂异常),最终输出“允许”、“拒绝”或“挑战”的裁决。
  4. 挑战基础设施:管理异常情况。当推理引擎检测到歧义或高风险时,会触发挑战(如要求解释、验证、审批、生物识别)以收集更多上下文。遏制措施则是更持久的“停止标志”,用于阻止攻击,其强度可根据挑战结果动态调整。

一个端到端示例:“恶意”代理

假设一个名为SalesGenie的内部AI代理被授权读取销售报告。当它尝试查询Google Drive中一份高度机密的战略规划文档时:

  • 传统BeyondCorp检查:代理和提示它的用户都有有效证书,且被授权访问销售报告,因此访问被允许。
  • “超越零信任”检查
    • 访问者上下文:推理引擎发现提示用户仅负责东北地区的金融服务账户,且其近期风险评分较高。
    • 数据上下文:被访问的数据是高度机密的公司级战略数据,通常只有战略和财务团队访问。
    • 决策:策略规定,访问高度机密数据必须具有有效的工作分配。由于当前工作分配不匹配,访问者被要求完成两个挑战:1)人类用户必须确认代理的访问意图;2)请求数据所属团队的批准。若挑战失败,用户将被遏制。

行业展望

向“超越零信任”模型的转变需要行业层面的广泛协同,包括:开放架构以增强访问透明度、制定代理身份标准、以及建立允许推理引擎安全做出访问决策的框架。美国国家标准与技术研究院(NIST)已启动相关安全研究,有望加速这一进程。

结论

应用边界模型已走到尽头。随着AI代理加入劳动力大军,我们需要一个能以机器速度运行的安全模型。“超越零信任”代表了企业防御的下一次重大演进,它将访问管理与安全运营融合成一个高频反馈循环,能够实时推断和中断威胁。这一转变是代理化时代的战略必需,确保企业数据在人与机器行为界限日益模糊的环境中依然安全。

评论总结

根据评论内容,总结如下:

主要观点与论据:

  1. 对AI安全方案的质疑(评分:无,认可度较高)

    • 评论1指出,以收集和出售数据为商业模式的公司(如Google)声称能帮助用户保护数据,这具有讽刺意味。关键引用:"a company whose business model is taking everyone’s data and selling it is going to help me secure my data."
    • 评论3认为,让AI基于动态推理、身份、意图等易被操纵的信号来决定资源访问权限,是“糟糕的主意”。关键引用:"The idea is to have ultimately an AI decide if I can have access to a resource based on dynamic inference... this seems like a terrible idea."
  2. 零信任与AI的非确定性冲突(评分:无,认可度较高)

    • 评论4强调,零信任是确定性的,而AI是非确定性的,将非确定性用于访问控制是“糟糕的主意”。关键引用:"Zero trust is deterministic. AI is non-deterministic. Non-deterministic access controls is Terrible idea."
  3. AI安全方案可能引入新攻击向量(评分:无,认可度中等)

    • 评论6认为,将信任边界从应用转移到实时动作,只是将攻击向量转移到“大脑”本身。关键引用:"Doesn't this simply shift the attack vector? Compromising this overlord brain now becomes a new target."
  4. AI安全是必要但需谨慎(评分:无,认可度中等)

    • 评论5指出,Google收购Wiz后,AI时代安全不可妥协。关键引用:"Security is non-negotiable in AI Era."
    • 评论2建议,除了权限边界转移,还应增加“故障安全”机制,如删除操作保留回滚窗口、发送邮件保留事件日志。关键引用:"Preparing for AI agents means expanding auditability and reversibility in software."
  5. 对AI安全商业动机的怀疑(评分:无,认可度较低)

    • 评论8认为,大科技公司推广AI安全,是为了让用户依赖其防护措施。关键引用:"It's because it threatens security... so that you'll HAVE to rely on them for countermeasures."

平衡性总结: - 支持方:认为AI时代安全不可妥协,Google等公司的收购和方案有其合理性(评论5)。 - 反对方:质疑数据收集公司的动机(评论1)、AI非确定性与零信任的冲突(评论4)、新方案可能引入新攻击向量(评论6),以及商业动机的怀疑(评论8)。 - 中立/建设性:建议增加故障安全机制(评论2),并指出需谨慎对待动态推理的易操纵性(评论3)。