Bảo mật AI doanh nghiệp: Phân quyền là chưa đủ, phải kiểm soát cả hành vi của AI agent
Bài viết phân tích vì sao kiểm soát danh tính và phân quyền truy cập không còn đủ để bảo vệ doanh nghiệp trước các AI agent tự động. Heather Ceylan, CISO của Box, chia sẻ về chiến lược bảo mật nhiều lớp, từ kiểm soát quyền đến kiểm soát thực thi hành động, cùng mô hình ba tầng phân loại rủi ro cho từng thao tác của agent.

Phân quyền không còn đủ để kiểm soát hành vi của AI agent trong doanh nghiệp
Việc quản lý danh tính và phân quyền truy cập — vốn được xem là nền tảng của an ninh doanh nghiệp — đang bộc lộ những lỗ hổng nghiêm trọng khi đối mặt với các AI agent tự động. Một agent có thể biến quyền truy cập hợp lệ thành hành động gây hại chỉ trong vài giây, buộc các tổ chức phải chuyển từ tư duy "kiểm soát quyền truy cập" sang "kiểm soát cả quá trình thực thi".
Giới hạn của mô hình phân quyền truyền thống
Heather Ceylan, Giám đốc An ninh Thông tin (CISO) tại Box, thẳng thắn chỉ ra điểm yếu cốt lõi: "Kiểm soát truy cập và phân quyền là nền tảng, nhưng thách thức là chúng được thiết kế cho con người."
Trong môi trường làm việc cũ, một nhân viên có quyền truy cập vào thư mục cũ từ 10 năm trước hiếm khi động vào chúng. Nhưng một AI agent sẽ quét toàn bộ các quyền được cấp, khám phá mọi ngóc ngách dữ liệu ở tốc độ mà không một con người nào sánh kịp. Chính điều này làm lộ ra các cấu hình sai và quyền hạn lỗi thời mà trước đây không ai để ý.
Thời gian gần đây liên tiếp xảy ra các sự cố nơi mô hình AI vượt ra khỏi sandbox, truy cập vào hệ thống ngoài phạm vi, hoặc đọc nội dung bị cấm. Dù chi tiết khác nhau, điểm chung luôn là: agent đã tìm ra một con đường khai thác dữ liệu trong tầm với của nó.
Nguyên tắc cấp quyền tối thiểu theo từng bước
Vấn đề trở nên phức tạp khi agent được cấp quyền rộng rãi để thực hiện các quy trình phức tạp. Một agent có thể cần gọi 50 công cụ khác nhau trong vòng đời của một nhiệm vụ. Nhưng việc cấp toàn bộ quyền này cùng lúc sẽ làm tăng bán kính thiệt hại nếu chỉ một bước sai sót.
"Bạn cần quyền thay đổi dựa trên nhiệm vụ được giao và thời điểm agent cần thực hiện. Nếu nó chỉ cần hai công cụ cho một bước, hãy giới hạn chỉ ở hai công cụ đó. Khi thu hẹp quyền theo nhiệm vụ trước mắt, số cách gây lỗi cũng giảm theo."
Từ kiểm soát truy cập sang kiểm soát hành vi
Câu hỏi quan trọng không còn là "agent có quyền truy cập dữ liệu không?" mà là "agent có nên thực hiện hành động cụ thể này ở bước này không?". Ceylan đưa ra ví dụ đau lòng: một nhân viên có quyền truy cập dữ liệu lương có thể bị yêu cầu kéo toàn bộ hồ sơ lương ra thư mục chia sẻ công khai, làm lộ thu nhập của cả công ty chỉ trong một thao tác.
"Mọi kiểm tra truy cập đều đạt, nhưng hành vi vẫn gây hậu quả thảm khốc."
Kiểm soát bền vững không thể dựa vào prompt, vì agent có thể bị tấn công chèn chỉ dẫn hoặc bị điều hướng bởi các file nó đọc được. Giải pháp nằm ở tầng thấp hơn: kiểm soát chính các lời gọi công cụ (tool calls) và nội dung mà chúng tác động đến.
Nền tảng nội dung cũ không đủ khả năng chống đỡ
Phần lớn dữ liệu agent xử lý là dữ liệu phi cấu trúc: hợp đồng, chính sách, hồ sơ khách hàng. Chúng vẫn nằm trên các hệ thống cũ như ổ mạng, nền tảng ECM lỗi thời, hoặc công cụ SaaS — vốn chỉ trả lời câu hỏi "người này có quyền không?" ở mức thư mục mà không được kiểm toán trong nhiều năm.
Các nền tảng này thiếu metadata để agent suy luận, thiếu phân loại để thực thi chính sách, và log không đủ chi tiết để xác định agent đã đọc gì. Ceylan nhấn mạnh: "Mọi hành động của agent cuối cùng đều chạm vào nội dung. Nếu lớp nội dung không thể cho bạn biết nó đang giữ gì, thuộc về ai và thứ gì không bao giờ được rời khỏi, thì các lớp kiểm soát bên trên chỉ là vô nghĩa."
Ba tầng phân loại hành động cần phê duyệt
Box chia hành động của AI agent thành ba nhóm rõ rệt:
- Tự động hoàn toàn: dành cho các hành động có thể hoàn tác, bị giới hạn, được ghi log và không xử lý dữ liệu không tin cậy. Sai sót ở đây không gây thiệt hại lớn.
- Giám sát: áp dụng khi đội ngũ đã đủ tin tưởng vào agent, kết hợp cảnh báo và khả năng rollback để can thiệp kịp thời.
- Rủi ro cao, không thể hoàn tác: luôn phải có con người phê duyệt — ví dụ khi agent muốn xóa hàng loạt file hoặc xóa thư mục chính của cấu trúc dữ liệu.
Mỗi đội ngũ cần tự điều chỉnh ranh giới giữa các tầng này dựa trên mức chấp nhận rủi ro của mình. Cách tiếp cận của Box là nhúng các biện pháp kiểm soát ngay vào nền tảng thay vì quy trình, như phân loại dữ liệu, gắn nhãn và thiết lập thời hạn hết hiệu lực.
"Cấu hình đúng phải được thực thi ngay từ đầu, thay vì chặn hành động ở cuối."
Xây dựng niềm tin vào agent qua thời gian
Tin tưởng một quyết định truy cập có thể thực hiện một lần, nhưng tin tưởng hành vi của agent phải xây dựng theo thời gian — bằng cách quan sát cách nó vận hành, cộng tác và kế thừa kết quả của các agent khác.
Ceylan cho rằng các framework công bố quá trừu tượng hoặc đi sau công nghệ. Thay vào đó, Box dùng một bộ nguyên tắc nhỏ gọn: nhận dạng agent được giới hạn chặt chẽ, kỳ vọng rõ ràng về những gì có thể rollback, ba tầng phê duyệt, và cơ chế cho phép nhóm thử nghiệm nhanh.
"Con đường được chấp thuận phải luôn là con đường nhanh nhất, bởi khi không có cách thử nghiệm an toàn, các nhóm sẽ tự tìm đường vòng qua kiểm soát. Nhiệm vụ của lãnh đạo an ninh là tạo cách di chuyển nhanh mà không bước ra ngoài rào chắn."
Thách thức cuối cùng nằm ở việc giám sát hành vi. Các công cụ giám sát truyền thống được hiệu chỉnh theo hoạt động của con người — hành vi bất thường của agent không giống hành vi con người. Nhiều agent khởi đầu là thử nghiệm, không được đưa vào hệ thống log. Và các dấu hiệu nguy hiểm thường không nằm ở một hành động đơn lẻ, mà là chuỗi hoạt động xuyên hệ thống khi đầu ra của agent này trở thành đầu vào của agent khác.
Kết luận, để quản trị AI agent hiệu quả cần tầm nhìn đầy đủ về cả quyền truy cập lẫn hành vi thực tế — và tầm nhìn đó phải được đặt ngay tại nơi dữ liệu lưu trữ.
Bài viết được thực hiện dựa trên nội dung tài trợ của Box, với mục đích cung cấp góc nhìn chuyên sâu về xu hướng bảo mật AI doanh nghiệp, phù hợp với bối cảnh nhiều công ty Việt Nam đang trong giai đoạn đầu ứng dụng AI agent vào vận hành.