CISO chạy đua kiểm soát AI agent mà không đánh mất giá trị của chúng
Các nhà lãnh đạo an ninh mạng đang vật lộn để hiện đại hóa quy trình vệ sinh an ninh mạng và ngăn chặn các AI agent được cấp quá nhiều quyền gây ra hậu quả ngoài ý muốn. Khảo sát của Team8 cho thấy 78% CISO coi an ninh AI và agent là nỗi đau lớn nhất hiện nay, gấp đôi so với vấn đề xếp thứ hai.

CISO chạy đua kiểm soát AI agent mà không đánh mất giá trị của chúng
Các nhà lãnh đạo an ninh mạng thảo luận về kiểm soát AI agent
Hai nỗi đau lớn nhất của các nhà lãnh đạo an ninh mạng hiện nay xoay quanh AI: thích ứng với những yêu cầu mới về vệ sinh an ninh mạng, và ngăn chặn hậu quả ngoài ý muốn từ các AI agent được cấp quá nhiều quyền. Khảo sát mới nhất của Team8 cho thấy mức độ ưu tiên dành cho vấn đề này đang tăng vọt.
Bối cảnh: AI đang "ăn" thế giới doanh nghiệp
Team8 là một quỹ đầu tư mạo hiểm và vốn cổ phần tư nhân chuyên rót vốn vào các công ty công nghệ doanh nghiệp, an ninh mạng, AI, fintech và y tế số. Để đầu tư hiệu quả, quỹ này cần hiểu tường tận công nghệ hiện tại cùng các vấn đề đi kèm, từ đó chọn đúng doanh nghiệp có khả năng cung cấp giải pháp.
Để phục vụ mục tiêu đó, Team8 đã xây dựng "CISO Village" – một cộng đồng toàn cầu chỉ dành cho khách mời, quy tụ các nhà lãnh đạo an ninh mạng đến từ những tập đoàn lớn nhất thế giới. Mỗi năm, Team8 công bố một báo cáo khảo sát dựa trên ý kiến mới nhất từ cộng đồng này. Năm nay, báo cáo tập trung vào kỷ nguyên AI, và kết quả xác nhận rằng chính phần mềm AI đang "ăn" thế giới.
- 71% CISO đang thử nghiệm hoặc mở rộng các công cụ bảo mật hiện có bằng năng lực AI agent.
- Bề mặt tấn công đang mở rộng nhanh hơn tốc độ của lớp kiểm soát.
- Các CISO đang hành động trước khi cảm thấy thực sự sẵn sàng, đầu tư vào nền tảng, kỹ năng và cơ chế kiểm soát mới.
- An ninh AI và agent là nỗi đau lớn nhất (78%), đúng gấp đôi so với nỗi đau xếp thứ hai (39%).
Vì sao an ninh agent lại là vấn đề nan giải?
SecurityWeek đã trao đổi với Tim Brown, CISO của Team8, để hiểu vì sao an ninh agent lại khó nhằn đến vậy.
"Khi nhìn vào AI, có hai khía cạnh cần cân nhắc. Thứ nhất là bề mặt tấn công của chính chúng ta khi bị đối thủ sử dụng AI nhắm vào. Những gì được coi là vệ sinh an ninh mạng tốt trong 10 đến 20 năm qua nay không còn đủ. Chúng ta từng tin rằng dùng MFA, tường lửa và bảo vệ endpoint tốt sẽ giúp không trở thành nạn nhân của một cuộc tấn công cơ hội. Không còn như vậy nữa. Các cuộc tấn công và bề mặt tấn công của chúng ta đã thay đổi."
Nỗi đau đầu tiên của CISO là cuộc vật lộn để thay đổi quan điểm của doanh nghiệp về vệ sinh an ninh mạng cho phù hợp với thực tế mới của AI.
Nỗi đau thứ hai, theo ông Brown, là tìm ra sự cân bằng đúng giữa việc dùng AI để hỗ trợ kinh doanh và những mối đe dọa mới mà agentic AI mang lại. Nếu cân bằng sai, chúng ta sẽ gặp hậu quả ngoài ý muốn.
Hậu quả ngoài ý muốn: khi agent hiểu sai mệnh lệnh
Biểu tượng SecurityWeek
Các doanh nghiệp đang dùng AI agent cho nhiều mục đích khác nhau, từ đơn giản đến phức tạp, và chúng thường do chính nhân viên tạo ra thông qua những công cụ lập trình dễ tiếp cận như Claude Code, Cursor và Codex. Một agent có thể đơn giản như "tóm tắt email mỗi ngày cho tôi và báo nếu có gì cần phản hồi", hoặc phức tạp hơn: "tôi sẽ tái cấu trúc quy trình bán hàng, dùng dữ liệu doanh nghiệp để tạo khuyến nghị về cách tập trung đội ngũ".
Agent càng phức tạp thì càng chạm vào những phần quan trọng của hệ thống mạng. Điều này làm lộ ra điểm yếu của con người: thiếu chính xác trong diễn đạt bằng văn bản. Người ta thường không nói rõ chính xác điều mình muốn xảy ra. Agent sẽ cố làm đúng những gì nó hiểu là mệnh lệnh – và điều đó có thể không phải là điều bạn muốn.
Hãy nghĩ đến trải nghiệm dùng một chatbot thông thường. Bạn đặt câu hỏi và nhận về câu trả lời, đôi khi rõ ràng là vô nghĩa. Nhận ra điều đó, bạn quay lại xem câu hỏi của mình và thấy chính sự thiếu rõ ràng của bạn đã dẫn đến phản hồi kém cỏi của chatbot. AI cố làm đúng những gì nó tin là được chỉ dẫn, nhưng kèm theo yếu tố xác suất phi tất định vốn có trong mọi mô hình AI. Xu hướng tương tự cũng xảy ra khi phát triển một AI agent, chỉ khác là người viết không bao giờ nhìn thấy thứ gì đó mà họ nhận ra là vô nghĩa.
"Một AI agent không chỉ là một nhân viên bình thường – nó là một nhân viên cực kỳ tháo vát, sẵn sàng làm mọi thứ để hoàn thành nhiệm vụ mà nó tin là được giao."
Ông Brown đưa ra ví dụ: nếu bạn có một agent được thiết kế để thu thập thông tin nền về một hệ thống nào đó từ bất cứ nguồn nào, dù công khai hay riêng tư, nó có thể đi khắp nơi và tìm mọi thứ – thậm chí lục lọi trong một hệ thống production ở bất kỳ đâu trên internet thay vì một hệ thống kiểm thử.
Tìm điểm cân bằng giữa hữu ích và an toàn
Vấn đề thứ hai với agent chính là hậu quả ngoài ý muốn. Thách thức cho các nhà lãnh đạo an ninh là tạo ra mức rào chắn (guardrail) phù hợp quanh các agent để ngăn hậu quả có hại mà không phá hủy mục đích kinh doanh.
"Thật dễ để tạo ra rào chắn thành công 100%. Tôi lấy hệ thống, rút phích cắm, ném xuống biển. Thế là an toàn. Vô dụng, nhưng an toàn."
Tìm được sự cân bằng đúng giữa tính hữu ích và bảo mật mới là điều khó. Những rào chắn này nên được xây dựng ngay trong quá trình phát triển agent, giới hạn nơi agent có thể truy cập và những gì nó có thể làm. Khi đó, nếu nó diễn giải mục đích của mình theo cách có hại, nó cũng không thể thực hiện được.
Ông Brown có một khuyến nghị cụ thể để giúp các nhà lãnh đạo an ninh xử lý những vấn đề mới từ AI: tăng cường minh bạch và chia sẻ kinh nghiệm với những nhà lãnh đạo an ninh khác, những người đã từng gặp – và có thể đã giải quyết – cùng vấn đề.
"Hãy chia sẻ thường xuyên hơn. Tại sao tôi phải học lại mọi thứ từ đầu khi đồng nghiệp ở công ty X đã làm điều này rồi? Chúng ta nên cùng nhau đứng về phía phòng thủ. Với sự minh bạch và chia sẻ nhiều hơn, chúng ta sẽ tạo ra AI tốt hơn, khiến đối thủ khó thực hiện hành vi của họ hơn, và giúp doanh nghiệp thành công mà không gặp những hậu quả ngoài ý muốn từ agent."
Góc nhìn cho doanh nghiệp Việt Nam
Với các doanh nghiệp Việt Nam đang bắt đầu ứng dụng AI agent vào vận hành – từ chăm sóc khách hàng, phân tích dữ liệu đến tự động hóa quy trình – bài học từ CISO Village là lời cảnh báo đáng lưu tâm. Việc nhân viên tự tạo agent bằng các công cụ lập trình AI dễ tiếp cận đang diễn ra phổ biến, nhưng nếu thiếu cơ chế kiểm soát quyền hạn và phạm vi truy cập, rủi ro bảo mật có thể vượt xa lợi ích thu được.
Các tổ chức nên xây dựng chính sách quản trị AI agent ngay từ đầu, xác định rõ agent được phép truy cập dữ liệu và hệ thống nào, đồng thời coi mỗi agent như một danh tính có đặc quyền cao cần được giám sát chặt chẽ.

