Telset.id – Kerangka kerja identity and access management (IAM) tradisional dinilai tidak lagi memadai untuk mengamankan agentic enterprise. Russ Kirby, CISO dari Ping Identity, menyatakan bahwa sistem keamanan yang dibangun berdasarkan asumsi satu pengguna manusia di balik layar kini menghadapi tantangan besar seiring munculnya agen perangkat lunak otonom, asisten coding, dan alur kerja otomatis yang beroperasi di lingkungan cloud, repositori kode, API, serta sistem internal.
Selama lebih dari satu dekade, keamanan siber enterprise dibangun dengan asumsi sederhana: seorang pengguna manusia duduk di depan layar, melakukan autentikasi, dan menjalankan tugas dalam sebuah sesi. Kerangka IAM tradisional memvalidasi kredensial saat login, menetapkan perimeter tepercaya selama sesi berlangsung, dan memantau aktivitas setelahnya. Namun, kemunculan agentic enterprise menggugurkan asumsi tersebut.
Masalah yang dihadapi operasi keamanan internet modern bukan lagi sekadar apakah identitas telah diverifikasi saat akses awal. Ketika agen perangkat lunak otonom mulai beroperasi di berbagai lingkungan, persoalan bergeser pada apakah organisasi dapat melihat, mengatur, dan mengendalikan apa yang terjadi setelah akses diberikan, terutama ketika aktornya adalah perangkat lunak yang mengambil keputusan secara real time.
Penyerang kini semakin sering mengeksploitasi sistem melalui jalur dengan hambatan paling rendah, bukan dengan mencari kerentanan teknis yang kompleks. Hal ini menjadikan kredensial login yang dicuri atau dikompromikan sebagai target utama, memungkinkan penyerang tampak legitimate saat mendapatkan akses tanpa memerlukan metode serangan yang canggih. Di saat yang sama, shadow AI, kredensial berumur pendek, dan aksi yang digerakkan mesin memperluas attack surface.

Keterbatasan IAM Tradisional
Salah satu tantangan terbesar dalam mengamankan agentic enterprise adalah kontrol identitas tradisional yang terlalu statis untuk mesin yang beroperasi secara kontinu. Alat IAM legacy dan privileged access memang efektif memvalidasi akses pada satu titik waktu. Namun, sistem AI tidak melakukan autentikasi lalu berhenti. Mereka membuat pilihan, memanggil alat, dan mengubah sistem setelah login awal dipicu. Hal ini menciptakan kebutuhan akan kontrol identitas yang mengevaluasi perilaku dalam konteks saat aksi terjadi, bukan hanya saat login.
Visibilitas yang buruk di seluruh sistem agentic menjadi hambatan lain. Banyak organisasi masih belum memiliki inventaris yang jelas mengenai agen AI mana yang ada, data apa yang dapat mereka akses, siapa yang menyetujuinya, dan tindakan apa yang mereka lakukan atas nama siapa. Ketika agen tersebar di lingkungan cloud dan SaaS yang terfragmentasi, pertanyaan-pertanyaan tersebut menjadi lebih sulit dijawab dan blind spot keamanan tumbuh dengan cepat.
Terakhir, eksposur kredensial menghadirkan risiko signifikan. Dalam sistem yang dipimpin manusia, secret berumur panjang, kredensial bersama, dan akses terdelegasi yang luas sudah menjadi masalah. Kondisi ini menjadi lebih berisiko ketika diserahkan kepada alat otonom atau semi-otonom yang beroperasi pada kecepatan mesin. Pemimpin keamanan membutuhkan model yang mengurangi eksposur tersebut, meningkatkan atribusi, dan mempertahankan rantai akuntabilitas yang jelas kembali ke pemilik manusia atau keputusan kebijakan.
Baca Juga:

Mengamankan Identitas pada Kecepatan Mesin
Menavigasi lanskap ancaman baru ini berarti mengevolusikan keamanan enterprise dari sistem yang dirancang terutama untuk administrator manusia menjadi infrastruktur yang dapat mendukung manusia dan identitas artifisial secara bersamaan. Inilah pergeseran yang mendasari IAM infrastructure for the agentic enterprise: membuat identitas lebih mudah dioperasikan secara programatik, mengatur agen AI di seluruh siklus hidupnya, dan mengevaluasi kepercayaan secara kontinu saat aksi terjadi.
Salah satu bagian dari pergeseran tersebut adalah governance. Organisasi perlu mengidentifikasi agen AI, menetapkan kepemilikan, mendefinisikan batasan, dan memahami apa yang boleh dilakukan agen tersebut. Pergeseran lain yang diperlukan adalah runtime trust: memastikan akses dievaluasi dalam konteks dan perilaku berisiko dapat ditahan dengan cepat tanpa mengandalkan kredensial statis atau blind trust.
Bagian terakhir dari perubahan ini adalah operability. Seiring lebih banyak pekerjaan berpindah ke API, terminal, lapisan orkestrasi, dan alur kerja berbantuan AI, sistem manajemen identitas perlu lebih mudah digunakan di luar admin console. Organisasi perlu memperlakukan hal ini sebagai masalah desain operasional utama, bergerak melampaui pertanyaan siapa yang login dan mulai bertanya apa yang bertindak di lingkungan tersebut, apa yang diotorisasi untuk dilakukannya, dan apakah tim dapat melakukan intervensi ketika risiko berubah.

Agentic enterprise bukan lagi sekadar teori. Sistem AI sudah memengaruhi operasi dan pengambilan keputusan di seluruh bisnis. Tantangan bagi pemimpin keamanan siber bukanlah melarang secara langsung apa yang dapat dilakukan sistem ini, melainkan memastikan mereka beroperasi dengan aman, akuntabel, dan dalam guardrail enterprise yang jelas.
Meskipun terkesan tidak menarik, governance akan menjadi salah satu faktor terpenting dalam menentukan apakah sebuah perusahaan berhasil atau gagal dalam jangka panjang dengan program AI-nya. Organisasi yang dapat mengoperasikan dan mengamankan AI secara efektif adalah mereka yang membangun identitas, akuntabilitas, dan kontrol runtime ke dalam fabric operasional enterprise sejak awal. Inovasi harus dapat diatur tanpa dikekang, dan organisasi yang melakukannya dengan benar akan lebih siap menggunakan AI dengan percaya diri.

Pandangan ini disampaikan Russ Kirby, CISO dari Ping Identity, sebagai bagian dari TechRadar Pro Perspectives, kanal yang menampilkan pemikiran terbaik di industri teknologi saat ini. Pernyataan tersebut menegaskan bahwa pendekatan keamanan identitas perlu beradaptasi dengan lanskap ancaman yang terus berubah seiring adopsi AI yang semakin luas di lingkungan enterprise.





Komentar
Belum ada komentar.