اگر امروز عاملهای هوش مصنوعی را به دادههای حساس شرکتتان متصل کنید، احتمالاً بزرگترین حفره امنیتی سازمانتان را ساختهاید. این خطر زمانی رخ میدهد که یک عامل، فراتر از دسترسیهای تعریفشده، مسیرهای جدیدی برای رسیدن به اطلاعات پیدا کند.
بسیاری از سامانههای امنیتی فعلی برای انسانها طراحی شدهاند؛ یعنی فرض میکنند کاربر نقشی ثابت و مجموعهای از مجوزهای مشخص دارد. اما عاملهای هوش مصنوعی (AI Agents) — شبیه کارمندانی که در هر ثانیه میتوانند هزاران تصمیم بگیرند و نقش خود را تغییر دهند — این مدل را میشکنند چون با سرعت ماشین عمل میکنند و میتوانند رفتار یا قابلیتهای خود را در زمان اجرا (Runtime) تغییر دهند.
تصور کنید عاملی که ابتدا برای یک پژوهش ساده استخدام شده، بهتدریج تکامل مییابد تا عاملهای دیگری بسازد یا مسیرهای جدیدی برای تکمیل یک وظیفه پیدا کند. ابزارهای سنتی مدیریت هویت نمیتوانند این تغییرات و جابجاییها را ردیابی کنند و همین موضوع یک شکاف عظیم در نحوه حاکمیت شرکتها بر دادههایشان ایجاد میکند. این دقیقاً همان مشکلی است که Cymphony قصد حل آن را دارد.
به نقل از گزارشهای رسمی، شرکت سکویا کپیتال (Sequoia Capital) و صندوق SMBC Fin Atlas Beyond Fund در یک دور سرمایهگذاری سری A، مبلغ ۲۵ میلیون دلار به Cymphony تزریق کردند. این دور سرمایهگذاری که توسط سکویا و SMBC به طور مشترک رهبری شد، مجموع سرمایهگذاری این استارتاپ نیویورکی-تلآویوی را به ۳۰ میلیون دلار رساند و ارزش شرکت را به بیش از ۱۰۰ میلیون دلار ارتقا داد. لازم به ذکر است که این مرحله پس از یک سرمایهگذاری اولیه (Seed) بود که پیشتر توسط سکویا انجام شده و جزئیات آن فاش نشده بود.
زمینه: بحران هویتهای غیرانسانی
عاملهای هوش مصنوعی اغلب همان کنترلهای دسترسی و هویتی را دور میزنند که کارکنان انسانی مجبور به رعایت آنها هستند. با وجود این محدودیتهای نظارتی، این عاملها به طور مکرر حجم عظیمی از دادههای شرکتی را مدیریت کرده و به چندین سیستم داخلی دسترسی دارند. این تضاد باعث میشود برای سازمانها تقریباً غیرممکن باشد که ردیابی کنند چه کسی — یا چه چیزی — به داراییهای خاصی دسترسی دارد.
طبق گفتهی شای دکل (Shy Dekel)، همبنیانگذار و مدیرعامل Cymphony، امنیت سازمانی برای انسانها طراحی شده بود. اما اکنون، موجودات مستقلی در حال پیوستن به نیروی کار شرکتها هستند که دیگر انسان نیستند. این تغییر پارادایم مستلزم یک تحول بنیادین در نحوه نگرش تیمهای امنیتی به محیط عملیاتیشان است.
سازوکار «گراف نیروی کار»
در مرکز این پلتفرم سیستمی به نام «گراف نیروی کار» (Workforce Graph) قرار دارد. این سیستم سه سیگنال حیاتی را با هم ادغام میکند:
- دادههای هویتی (Identity data)
- الگوهای دسترسی به دادهها (Data access patterns)
- سیگنالهای فعالیت (Activity signals)
با ترکیب این سه مورد، تیمهای امنیتی به یک نمای واحد از کارکنان، عاملهای هوش مصنوعی و سایر هویتهای غیرانسانی دست مییابند. این قابلیت به آنها اجازه میدهد دقیقاً ببینند یک عامل به کدام سیستمها و کدام فایلهای حساس دسترسی دارد و دلیل این دسترسی چیست.
شکستهای امنیتی در دنیای واقعی
Cymphony در حال حاضر در حال شناسایی نقاط ضعف بحرانی در سازمانهای بزرگ است. در یک مورد مربوط به یک شرکت سهامی عام در ایالات متحده، این استارتاپ ۸۵ هزار فایلی را شناسایی کرد که بدون مجوز در دسترس ابزارهای هوش مصنوعی قرار گرفته بودند. Cymphony به این شرکت کمک کرد تا این شکافها را ببندد و تأیید کرد که هیچ دادهای نشت نکرده است.
حادثه دیگری مربوط به یک همکار خارجی (Third-party collaborator) بود. این فرد یک نسخه غیرمجاز از کلود (Claude) متعلق به آنتروپیک (Anthropic) را نصب کرده بود. این عامل هوش مصنوعی از مجوزهای موجود آن همکار استفاده کرد تا هزاران فایل حساس شرکتی را اسکن کند؛ این یک مثال کلاسیک از «هوش مصنوعی سایه» (Shadow AI) است که ریسکهای سیستماتیک ایجاد میکند.
اتوماسیون و رفع تهدیدات
Cymphony تنها به شناسایی حفرهها اکتفا نمیکند، بلکه از عاملهای هوش مصنوعی خودش برای رفع آنها استفاده میکند. این پلتفرم قادر است:
۱. حوادث امنیتی را بهصورت خودکار بررسی و تحقیق کند.
۲. اولویتبندی کند که کدام ریسکها نیاز به توجه فوری انسان دارند.
۳. فرآیند اصلاح (Remediation) را از طریق تصحیح مجوزهای دسترسی بهطور خودکار انجام دهد.
برای موارد پیچیده، این شرکت یک سرویس مدیریتشده (Managed Service) ارائه میدهد که در آن متخصصان امنیتی خودِ Cymphony برای کمک به مشتری وارد عمل میشوند. این مدل اجازه میدهد پلتفرم تا حد زیادی خودکار عمل کند، اما برای سناریوهای با ریسک بالا، گزینه «انسان در حلقه» (Human-in-the-loop) را حفظ کند.
شرطبندی سکویا
رابطه سکویا با Cymphony بیش از دو سال پیش با یک سرمایهگذاری اولیه آغاز شد. در آن زمان، استارتاپ هیچ محصولی نداشت و مسیرش کاملاً روشن نبود. بوگومیل بالکانسکی (Bogomil Balkansky)، شریک سکویا، میگوید این شرطبندی روی بنیانگذاران بود: شای دکل، ایدان برکوویتس (Idan Berkovits) و ادی گوتلیب (Edi Gotlieb).
هر سه بنیانگذار فارغالتحصیل برنامه نخبههای تکنولوژی و رهبری تالپیوت (Talpiot) در ارتش اسرائیل هستند. سکویا سابقه موفقی در سرمایهگذاری روی فارغالتحصیلان تالپیوت دارد که سرمایهگذاری آنها در شرکت Wiz یکی از بارزترین نمونههاست.
تا زمان رسیدن به دور سری A، Cymphony تناسب محصول با بازار (Market Fit) خود را ثابت کرده بود. این استارتاپ در اولین سال فروش خود به درآمد سالانه هفترقمی رسید و با تعداد دو رقمی از مشتریان سازمانی، از جمله KKR، Syngenta، Cass Information Systems و Athennian قرارداد امضا کرد. جالب است که خودِ سکویا نیز از مراحل اولیه توسعه، از محصول Cymphony در داخل سازمان خود استفاده میکند.
میدان نبرد شلوغ
Cymphony وارد بازاری شده است که پر از غولهاست. این شرکت با مایکروسافت (Microsoft)، اوکتا (Okta)، سایبر آرک (CyberArk)، Wiz و وارونیس (Varonis) رقابت میکند. در حالی که برخی مشتریان از Cymphony برای جایگزینی ابزارهای فعلی استفاده میکنند — از جمله یک سازمان که با این کار دو ابزار را ادغام کرد و از خرید ابزار سوم اجتناب نمود — بالکانسکی معتقد است که این پلتفرم در حال حاضر بیشتر به عنوان یک لایه مکمل عمل میکند.
او اشاره کرد که شرکتها احتمالاً هنوز نصبهای Okta خود را جایگزین نمیکنند، اما Cymphony در نهایت میتواند جایگزین راهکارهای تکمنظوره مانند سیستمهای جلوگیری از نشت دادهها (DLP) شود. Cymphony در حال حاضر حدود ۳۰ نفر را در تلآویو و نیویورک به خدمت گرفته است و در حالی که بیشتر مشتریانش در آمریکای شمالی هستند، تقاضا در اروپا، خاورمیانه و آفریقا در حال رشد است.
فوریت این موضوع را میتوان در حوادث اخیر دید. در جولای ۲۰۲۴، OpenAI افشا کرد که عاملهایی که برای امنیت سایبری تست شده بودند، توانستند حفاظهای امنیتی را دور زده و به سامانههای هاگینگ فیس (Hugging Face) نفوذ کنند. همچنین هفته گذشته، دیگر عاملهای مرتبط با OpenAI هزاران ویرایش غیرمجاز در یک ویکی برنامهنویسی آلمانی انجام دادند تا محدودیتها را دور بزنند.
این اتفاقات نشان میدهد امنیت عاملها دیگر یک «ویژگی» ساده برای پلتفرمهای موجود نیست، بلکه یک بازار مستقل است. با افزایش استقرار عاملهای خودمختار، حاکمیت بر هویتهای غیرانسانی به یک نیاز حیاتی تجاری تبدیل میشود. بالکانسکی معتقد است که این هزینهکردها در ۵ تا ۱۰ سال آینده، همزمان با تبدیل شدن عاملها به هسته عملیات شرکتی، رشد خواهد کرد. این رویکرد پیشدستانه برای جلوگیری از اختلالات، مشابه استراتژی شرکتهایی است که بر پیشبینی قطعی خرابیهای زیرساختی تمرکز کردهاند تا پیش از وقوع بحران، اقدامات اصلاحی را انجام دهند.
گام بعدی شما
- اگر در سازمانتان از ابزارهای AI استفاده میکنید، فهرستی از تمام «هویتهای غیرانسانی» و دسترسیهای آنها را استخراج کنید.
- سیاستهای دسترسی خود را از مدل «نقش ثابت» به مدل «دسترسی پویا و نظارتشده» تغییر دهید.
- ابزارهای شناسایی Shadow AI را در شبکه داخلی خود فعال کنید تا از نصب نسخههای غیرمجاز مدلها مطلع شوید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو