详细内容或原文请订阅后点击阅览
无人计划的身份危机:治理企业规模的非人类代理
十年来,身份和访问管理意味着一件事:管理登录人员。员工加入、获得配置、获得经理、获得离职日期、离职。这个循环很好理解。发生的变化是,企业环境中增长最快的人口不再是人类,而为人编写的治理手册 [...]
来源:O'Reilly Media _AI & ML十年来,身份和访问管理意味着一件事:管理登录人员。员工加入、获得配置、获得经理、获得离职日期、离职。这个循环很好理解。改变的是,企业环境中增长最快的人口不再是人类,为人类编写的治理手册也不再适用。
Oasis Security 和云安全联盟于 2026 年 1 月对 383 名安全领导者进行的一项调查发现,92% 的人不相信传统 IAM 工具能够管理人工智能和非人类身份风险。在同一项研究中,78% 的人表示没有正式采用创建或删除人工智能身份的政策。管它是什么:治理真空,在自治代理在企业规模部署的同时形成。
这并不是另一个争论非人类身份重要的概述。这个案子已经成立了。 2026 年上半年发生的变化是,治理真空不再是风险登记条目,而是开始产生真实事件,具有特定的漏洞利用链、可衡量的时间表和量化的暴露数据。 “不受管理的身份”和“被利用的身份”之间的差距缩小的速度比大多数组织预期的要快。
数字因环境而异,但方向在任何地方都是一致的。Rubrik Zero Labs 估计一般企业环境中非人类身份 (NHI) 与人类的比例约为 45:1。CyberArk 的 2025 年身份安全格局研究表明该比例接近 82:1。这种差距归结于曝光度。传统企业和云原生、DevOps 密集型企业以截然不同的速度铸造机器凭证。
仅这个比率并不足以让安全领导彻夜难眠。真正的原因是,大多数这些身份都是由已经转到不同团队或完全离开公司的人创建的。数以千计的有效凭证仍然存在,但没有人记得它们为何存在。
