AI כמזרז וכאיום בעולם ניהול הסיסמאות
חברת 1Password, אחת מהמובילות בתחום אבטחת המידע, מוצאת עצמה במצב מורכב: מצד אחד, הבינה המלאכותית (AI) מהווה כלי רב עוצמה לפיתוח מהיר וזיהוי נקודות תורפה, אך מצד שני, היא מעלה חששות חדשים בנוגע לאבטחת נתונים. מנכ"לית הטכנולוגיה של החברה, ננסי וונג, מסבירה כי ההחלטה כיצד להתמודד עם AI דומה יותר לזריקת קובייה בעלת 20 פאות מאשר לתהליך אנליטי מסודר.
האתגרים: מהירות מול סיכון
AI יכול לסייע בפיתוח קוד ובזיהוי פגיעויות במהירות רבה, אך הוא גם מאפשר ללקוחות לשחרר אפליקציות לא מאובטחות המכילות סיסמאות חשופות. בנוסף, סוכני AI, למרות היעילות שלהם, עלולים לטעות עקב "הזיות" (hallucinations) או מתקפות הזרקת פרומפטים, ולגרום לנזקים בקנה מידה רחב ובמהירות גבוהה יותר מאדם אנושי.
"אתה חייב להתחיל בלעזור ללקוחות שלך להבין את טווח הפגיעות שלהם ואת היקף האיום הזה בתוך האקוסיסטם שלהם."
ננסי וונג, מנכ"לית טכנולוגיה, 1Password
אסטרטגיית האבטחה של 1Password מול AI
החברה מפתחת אסטרטגיה המתמקדת במניעת תקלות מצד הלקוחות עצמם. היא משתמשת בסוכן מקומי (on-device agent) שסורק את השימוש במודלי AI ומזהיר את הנהלת הארגון מפני סיכונים פוטנציאליים. לדוגמה, הסוכן יכול לאתר שמפתחים בארגון משתמשים במודל DeepSeek המפותח בסין, אשר עורר חששות בנוגע לאבטחה.
וונג מספרת: "היינו צריכים להעלות את המודעות שלהם לנושא. אמרנו להם: 'גברת CISO, האם ידעת שהמפתחים שלך משתמשים במודל DeepSeek בענף מסוים של בסיס הקוד?' זה קרה בפועל." לאחר מכן, התקיימו שיחות בנושא נוהלי האבטחה הטובים ביותר עם המפתחים המעורבים.
סריקות אוטומטיות ומניעת חשיפת סיסמאות
הסוכן המקומי של 1Password סורק גם עדכוני תוכנה וסימנים אחרים לבריאות המכשיר, ומסייע באיתור סיסמאות לא מוגנות או לא מוצפנות על הדיסק. כאשר הסוכן מאתר נתונים כאלה, הוא מעביר אותם באופן אוטומטי לכספת המוצפנת והמאובטחת של החברה. חשוב לציין כי 1Password מצפינה את כל הסיסמאות באופן מקצה לקצה, כך שאפילו החברה עצמה אינה יכולה לגשת אליהן.
וונג מוסיפה כי התוכנה של החברה תוכננה כך שגם סוכני AI לא יוכלו לראות את הסיסמאות הגלויות, גם כאשר הן ממולאות באופן אוטומטי באתר.
התמודדות עם מכשירים אישיים והתאימות
חברות יכולות להנחות את עובדיהן להתקין את סוכן האמון של המכשירים (Device Trust agent) של 1Password גם על מכשירים אישיים, ובכך לצמצם אחת מנקודות התורפה הנפוצות ביותר להתקפות. עם זאת, ההתאמה לשימוש בסוכן עשויה להיות לא אחידה, בדומה לחשבונות המשפחתיים של 1Password המוצעים כחלק מתוכניות עסקיות ונשארים לא מנוצלים לעיתים קרובות במחשבי העובדים.
מניעת תקלות של סוכני AI באמצעות ניטור שיטתי
סוכני AI יכולים לבצע משימות שגרתיות באופן אוטומטי, אך בשל אופיים הלא דטרמיניסטי, הם דורשים ניטור שיטתי כדי להבטיח שהם יישארו ממוקדים במשימתם. וונג רואה בכך "הזדמנות ירוקה" עבור 1Password ללמוד בקנה מידה רחב מהתנהגות הסוכנים. היא מסבירה: "מה היה הפרומפט? מה הסוכן עשה עם הפרומפט? האם הפלט היה תקין?"
קובצי היומן המתקבלים משמשים כמנגנון למידה עבור הסוכן והמודל, ומאפשרים להם להשתפר בהתאם. בפברואר האחרון, 1Password הודיעה על יצירת מדד חדש לבחינת התנהגות סוכני AI – המדד למדידת מודעות והבנה בביטחון (SCAM).
סיכום: AI ככלי דו-פני
AI מציב בפני עולם אבטחת המידע אתגרים חדשים, אך גם הזדמנויות לשיפור התהליכים. 1Password, באמצעות כלים מתקדמים ומודעות עצמית, מנסה לצמצם את הסיכונים תוך ניצול היתרונות של הטכנולוגיה. המטרה היא להבטיח שהלקוחות יוכלו ליהנות מהיתרונות של AI מבלי לסכן את נתוניהם הרגישים.