
SailPoint最新研究显示,大多数企业在生产环境中运行AI智能体(AI agents)时,并未配备专为它们设计的安全工具,凸显了AI采用率与身份安全准备度之间的巨大鸿沟。
这项涵盖北美、欧洲、亚太和拉丁美洲340名高级身份管理、IT及网络安全领导者的调查发现,79%的组织已在生产环境部署AI智能体,但仅有2%使用了专门用于管理和治理这些智能体的身份安全工具。SailPoint将此现象描述为40比1的安全差距。
报告聚焦于“身份安全”,即管理人类及机器、软件账户、AI智能体等非人类实体的访问控制。目前,AI智能体占所有非人类账户的22%,但85%的组织仍依赖并非为智能体身份设计的旧有工具。
成熟度断层:人类与非人类的巨大落差
SailPoint的成熟度模型将组织分为从“地平线1”(无正式计划)到“地平线5”(身份安全整合至生态系统)五个阶段。约60%的组织仍处于地平线1和2阶段,不足1%达到地平线5。
主要弱点集中在非人类身份管理。虽然87%的受访者认为其人类身份和访问管理能力达到“合格”或更高水平,但仅43%拥有成熟的智能体访问管理流程。数据显示,处于地平线1的人类安全组织比例已从2022年的45%降至23%,而54%的组织在智能体身份管理方面仍停留在地平线1。
认知偏差与运营短板
报告指出高管信心与运营准备度严重错配。80%的高管认为当前工具存在的差距适中或更小,但仅15%的组织能够实时配置非人类访问权限。在合规方面,57%的受访者有信心满足监管要求,但仅43%准备好在涉及AI的审计中提供可验证证据。
凭证生命周期管理、影子AI发现及实时监控被确定为严重的运营障碍。SailPoint首席营销官Wendy Wu表示:“将五年成熟度曲线压缩至一年带来巨大挑战,核心在于认知差距。许多组织未意识到缺乏专为智能体构建的工具。无法通过加速人类工具来弥补这一缺口,安全必须从底层为机器速度构建,实现实时发现与决策。等待智能体项目像人类项目那样逐步成熟的企业,将付出惨痛代价。”
亚太地区风险与机遇
亚太地区在身份安全成熟度上相对滞后,37%的组织仍处于最早期阶段。SailPoint亚太及新西兰集团副总裁Nam Lam指出,澳新地区组织虽迅速拥抱AI,但全球79%仍用传统措施管理非人类身份,这构成重大业务风险。领导者亟需扩展策略,以治理和保护每一个身份。
强化非人类实体身份控制不仅降低风险,亦带来运营收益。在投资保护非人类身份的组织中,62%报告生产力提高,46%称AI部署更安全快速。此外,76%的高管预计更强的身份治理将改善其获得网络保险的资格或条款。SailPoint建议,企业应从独立方法转向涵盖人、机器和AI系统的单一身份框架,高成熟度组织实现生产力提升和安全部署的可能性分别是低成熟度组织的两倍和三倍。