Tekoälyagentti tarvitsee identiteetin. Kuka valvoo, mitä se sillä tekee?

Tekoäly ei enää vain tuota vastauksia. Yhä useammin se toimii agenttina, joka käyttää järjestelmiä, käsittelee tietoa ja suorittaa tehtäviä ihmisen puolesta. Samalla yrityksiin syntyy uudenlaisia digitaalisia identiteettejä, joille annetaan käyttöoikeuksia ja pääsy liiketoiminnan kannalta tärkeään tietoon.
Tekoälystä puhutaan usein tehokkuuden näkökulmasta, mutta myös viranomaiset ovat alkaneet kiinnittää huomiota sen turvalliseen käyttöön. Traficomin ohjeistuksen mukaan tekoälyagenttien mahdollisuudet ja riskit perustuvat pitkälti niille annettuihin oikeuksiin.
Jotta agentti voi toimia itsenäisesti, se tarvitsee identiteetin siinä missä työntekijäkin. Tämä muuttaa tapaa, jolla yritysten täytyy ajatella käyttöoikeuksia, valvontaa ja tietoturvaa.
Tekoälyagentista voi tulla uusi hyökkäysrajapinta
Kun yritykset hyödyntävät tekoälyä yhä laajemmin, myös kyberrikolliset kiinnostuvat sen käyttömahdollisuuksista. Lounean palvelujohtaja Mikko Komin mukaan identiteetinhallinnan piiriin on tuotava myös tekoälyratkaisut ja niitä hyödyntävät automaatiot.
-

”Identiteetin hallintaan pitää ottaa mukaan koneet ja AI-agentit. Se on uusi hyökkäysrajapinta, jonka kautta rikolliset pyrkivät pääsemään sisälle yritykseen.”
– Mikko Komi
Perinteisesti tietoturvassa on huolehdittu siitä, että käyttäjä tunnistetaan luotettavasti ja hänellä on tehtävänsä mukaiset käyttöoikeudet. Tekoälyä hyödyntävät ratkaisut voivat kuitenkin käyttää samanaikaisesti useita järjestelmiä ja suuria tietomääriä. Siksi organisaatioiden on tiedettävä, mitä oikeuksia niille on myönnetty, mitä tietoja ne voivat käyttää ja vastaavatko oikeudet niiden tarkoitusta.
Tekoälyä ei hallita työkalulla vaan hallintamallilla
Yritys saattaa ajatella ratkaisseensa tekoälyn tietoturvan hankkimalla maksullisen ja tunnetun tekoälypalvelun. Palvelun valinta on tärkeä osa kokonaisuutta, mutta se ei itsessään ratkaise sitä, miten tekoälyä yrityksen sisällä käytetään.
Mikko Komi painottaa, että kyse on ennen kaikkea hallintamallista.
Käytännössä hallintamallin rakentaminen alkaa usein nykytilan ymmärtämisestä. Monessa organisaatiossa ei vielä ole täyttä näkyvyyttä siihen, mitä tekoälypalveluita käytetään, millaisia tietoja niissä käsitellään tai millaisia käyttöoikeuksia niillä on käytettävissään.
Ensimmäinen askel on tunnistaa käytössä olevat tekoälyratkaisut, niihin liittyvät tietovirrat sekä ne henkilöt, jotka vastaavat niiden käytöstä. Samalla kannattaa arvioida, vastaavatko käyttöoikeudet todellista tarvetta, miten tietoja luokitellaan ja millaisilla toimintamalleilla tekoälyn käyttöä ohjataan organisaatiossa.
Organisaatiolle on hyödyllistä dokumentoida nämä linjaukset selkeästi. Se tukee sekä turvallista käyttöönottoa että auttaa osoittamaan viranomaisille ja sidosryhmille, miten tekoälyyn liittyviä riskejä hallitaan osana muuta tietoturvatyötä.
Hyvä hallintamalli ei tarkoita innovaation pysäyttämistä tai kaikkeen kieltävästi suhtautumista. Päinvastoin: selkeät rajat voivat mahdollistaa tekoälyn laajemman ja rohkeamman hyödyntämisen.
Yrityksen olisi hyvä vähintään:
- Tunnistaa käytössä olevat tekoälyratkaisut ja niiden käyttötarkoitukset.
- Nimetä vastuuhenkilö jokaiselle liiketoimintaa tukevalla tavalla toimivalle tekoälyratkaisulle.
- Rajata käyttöoikeudet vain tehtävän kannalta välttämättömään tietoon.
- Määrittää tilanteet, joissa päätös kuuluu edelleen ihmiselle.
- Seurata tekoälyn käyttöä, toimintaa ja tietojen käsittelyä.
- Varmistaa, että toiminnasta jää riittävä loki ja jäljitettävyys myöhempää tarkastelua varten.
Kun tekoäly toimii minuuteissa, myös valvonnan on toimittava koneen nopeudella
Tekoäly muuttaa kyberhyökkäyksien nopeutta merkittävästi. Komin mukaan hyökkäysketju voi edetä sisäänpääsystä tiedon etsimiseen, tiedon siirtämiseen ja jälkien häivyttämiseen minuuteissa. Samalla tekoäly tehostaa haavoittuvuuksien etsimistä laitteista, järjestelmistä ja ohjelmistoista. Kun uusi haavoittuvuus löydetään, sen hyväksikäyttö voi alkaa lähes välittömästi.
Ihminen ei yksin pysty seuraamaan ympäristöä samalla nopeudella. Siksi tietoturvassa tarvitaan koneellista havainnointia, joka tunnistaa poikkeavan toiminnan ja nostaa olennaiset tapaukset asiantuntijan arvioitaviksi.
”Havaitsemisen täytyy olla ennakoivaa ja se täytyy olla myös koneella tehtyä, koska ei ihminen kerkeä tuohon tahtiin mukaan.”
Tämä koskee päätelaitteiden lisäksi identiteettejä. Jos tunnus tai agentti alkaa käyttää tietoa eri tavalla kuin tavallisesti, poikkeama pitäisi pystyä tunnistamaan ennen kuin koko tapahtumaketju on jo päättynyt.
Komin mukaan kyse on ennen kaikkea ennakoinnista. Organisaation pitäisi tietää, mitä laitteita, järjestelmiä, sovelluksia ja identiteettejä sen ympäristössä on, millaisia haavoittuvuuksia niihin liittyy ja miten niihin varaudutaan etukäteen.
Kun hyökkäykset tapahtuvat minuuteissa, pelkkä jälkikäteinen reagointi ei enää riitä. Yritysten täytyy pystyä tunnistamaan riskit, havainnoimaan poikkeamat ja tekemään päätöksiä nopeammin kuin koskaan aikaisemmin.

Onko yrityksessänne kartoitettu tekoälyn käyttöön liittyvät riskit ja käyttöoikeudet?
Tekoälyn turvallinen hyödyntäminen alkaa näkyvyydestä. Organisaation on tärkeää tietää, mitä tekoälyratkaisuja käytetään, miten tietoa käsitellään ja millaisia käyttöoikeuksia eri järjestelmillä on.
Lounean tietoturva- ja hallintamallityöpajoissa IT-ympäristö käydään läpi kokonaisuutena. Työpajan avulla tunnistetaan mahdolliset riskit, tarkastellaan käyttöoikeuksia ja tietojen käsittelyä sekä muodostetaan selkeä näkemys tarvittavista kehitystoimista. Lopputuloksena organisaatio saa konkreettisia suosituksia ja dokumentoidun katsauksen ympäristönsä nykytilaan.
