Akamain pääviesti on, että autonomisten tekoälyagenttien valvonnassa ei riitä pelkkä käyttäjän tai palvelun tunnistaminen: on hallittava sitä, mitä agentti tekee, mihin se pääsee käsiksi ja missä tilanteessa. Käytännön toimia ovat agenttien, API yhteyksien ja MCP työkalujen kartoitus, vähimpien oikeuksien periaate,...
JulkaisijaMuokattu mallilla GPT-5.6 TerraKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Akamain raportin Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape keskeinen viesti on selvä: tekoälyagentit eivät enää vain vastaa kysymyksiin. Ne voivat hakea tietoa, käyttää työkaluja, kutsua rajapintoja eli API-rajapintoja ja toteuttaa monivaiheisia tehtäviä. Siksi perinteinen kirjautumiseen ja staattisiin käyttöoikeuksiin nojaava tietoturva ei yksin riitä. Yritysten on kyettävä hallitsemaan sitä, mitä ihmisistä riippumattomat digitaaliset toimijat tekevät, missä yhteydessä ja reaaliajassa. 1
17
Autonominen agentti yhdistää kielimallin päättelykyvyn yrityksen järjestelmiin. Riski syntyy hetkellä, jolloin agentti voi tehdä jotakin: siirtää tietoa, käyttää selainta, muodostaa API-yhteyden tai käynnistää työnkulun.
Akamai käsittelee tätä ei-inhimillisten identiteettien ongelmana. Toimintaa arvioitaessa ei riitä, että tiedetään työntekijä tai palvelu, jonka taustalla se on. Yrityksen pitää nähdä myös agentti, sen käytettävissä olevat työkalut, sen tavoittamat tiedot ja se, onko toiminta tehtävän kannalta asianmukaista. 1
2
Akamain mukaan yli 6 % yrityslaitteilla käydyistä AI-chatbot-keskusteluista sisältää arkaluonteista tietoa. Kehotteet, ladatut tiedostot ja keskusteluhistoria on siis nähtävä osana organisaation tietoturvarajaa, ei vain tuottavuustyökalun sivuvaikutuksena. 1
Riski kasvaa, jos työntekijät käyttävät henkilökohtaisia tai muuten valvomattomia tekoälytilejä. Tällainen käyttö voi jäädä yrityksen näkyvyyden ja käytäntöjen ulkopuolelle, jolloin on vaikeampi selvittää, mitä yritystietoa on jaettu ja minne se on päätynyt. Akamai nostaa varjotekoälyn laajenevan hyökkäyspinnan osaksi. 12
Selain on vaikea valvontapiste: siellä tehdään työtä, kirjaudutaan palveluihin, käsitellään luottamuksellista tietoa ja käytetään yhä useammin tekoälyavustajia. Akamain mukaan yli 40 % yrityskäyttäjistä on asentanut tekoälyä hyödyntäviä selainlaajennuksia. Näistä laajennuksista 25 % oli muuttanut käyttöoikeuksiaan edeltävän 12 kuukauden aikana. 1
2
Kyse ei ole siitä, että jokainen laajennus olisi haitallinen. Huoli liittyy siihen, että käyttöoikeudet, pääsy tietoihin ja laajennuksen toiminta voivat muuttua työympäristössä, jota ei välttämättä arvioida yhtä tarkasti kuin hallittuja yrityssovelluksia.
Model Context Protocol eli MCP antaa agenteille mahdollisuuden käyttää työkaluja ja API-rajapintoja. Akamai kuvaa sitä agenttitekoälyn käytännön “käsiksi”, mutta samalla se hämärtää datan ja suoritettavan koodin välistä rajaa. Haitallinen tai vaarantunut MCP-palvelin voi pyrkiä ohjaamaan kielimallin toimintaa esimerkiksi kehoteinjektion tai palvelinten välisten hyökkäysten avulla. 2
Tämä tekee näkyvyydestä ja valtuutuksista olennaisia: organisaation on tiedettävä, mihin MCP-palveluihin agentti voi muodostaa yhteyden, mitä tunnuksia ja oikeuksia sillä on käytettävissään sekä mitä se tosiasiassa tekee ajon aikana.
Akamai yhdistää agenttien yleistymisen laajempaan bottien ja API-turvallisuuden haasteeseen. Automatisoidut järjestelmät voivat jäljitellä asiakkaiden käyttäytymistä ja kasvattaa niiden vuorovaikutusten määrää, joiden tarkoitus ja mahdollinen väärinkäyttö on arvioitava. Kaupassa AI-bottiliikenne kasvoi Akamain mukaan 19 % vuodentakaisesta vuonna 2025, etenkin vähittäiskaupan vetämänä. 20
Kaikki tekoälybotit eivät ole haitallisia. Hyödyllisiä ovat esimerkiksi indeksoijat, hakubotit, noutopalvelut ja käyttäjän puolesta toimivat agentit. Tietoturvan tehtävä on erottaa sallittu ja odotettu liikenne poikkeavasta tai vahingollisesta toiminnasta. 18
27
Varoitus ulottuu myös verkkopalveluihin. Akamain havaintoihin pohjautuvassa selvityksessä vahvistetut AI-indeksoijat, ChatGPT mukaan lukien, tekivät tiheästi POST-pyyntöjä pelkkien sivuja hakevien GET-pyyntöjen sijaan. POST-pyyntö voi lähettää tietoa tai käynnistää toiminnon, kuten kirjautumisen, tuotteen lisäämisen ostoskoriin tai kassalle siirtymisen. 19
30 päivän tarkastelussa verkkokaupan osuus AI-bottien POST-tapahtumista oli 44,8 %, ja matkailualan osuus nousi yhdessä kuukaudessa 30 %:iin. Tämä ei tarkoita, että POST-pyyntö olisi itsessään haitallinen. Se kuitenkin osoittaa, että tekoälylähtöinen liikenne voi yhä useammin päästä työnkulkuihin, joissa petosten torjunta, valtuutusten tarkistus ja tapahtumien seuranta ovat ratkaisevia. 19
Akamain suosituksen ydin on siirtyä perinteisestä identiteetinhallinnasta ihmisten ja ei-inhimillisten toimijoiden käyttäytymisen hallintaan. Ajatus voidaan tiivistää neljään käytännön painopisteeseen. 1
17
Tunnista käyttäjät, palvelut ja agentit, mutta arvioi myös, mitä ne yrittävät tehdä. Valvonnassa on huomioitava agentin pyytämä toimenpide, kohdejärjestelmä, työkalujen käyttö, tietojen käyttöoikeudet sekä poikkeava käyttäytyminen työnkuluissa ja API-rajapinnoissa. 1
17
Organisaatio tarvitsee ajantasaisen näkyvyyden käytössä oleviin agentteihin, palvelutileihin, selainlaajennuksiin, MCP-palvelimiin, niihin liitettyihin API-rajapintoihin ja käyttöoikeuksiin. Tuntemattomia yhteyksiä ja liian laajoja oikeuksia on vaikea suojata, jos niiden vaikutuksia ei pystytä luotettavasti arvioimaan. 2
Jokaiselle agentille ja siihen kytketylle työkalulle on annettava vain sen määriteltyyn tehtävään välttämättömät tiedot, järjestelmät ja toimintaoikeudet. Samalla chatbotien käyttöä, selainpohjaisia AI-työkaluja ja arkaluonteisen tiedon liikkumista on seurattava niin, että käytännöt ottavat huomioon tiedon asiayhteyden ja määränpään – eivät vain sitä, onnistuiko kirjautuminen. 1
2
Koneen nopeudella toimiva automaatio vaatii suojauksia, jotka voivat arvioida toimintaa sen tapahtuessa. Vähäriskisiä ja helposti peruttavia tehtäviä voidaan automatisoida laajemmin. Sen sijaan vaikutuksiltaan merkittävät, arkaluonteiset tai poikkeavat toimet tarvitsevat tiukempaa valvontaa tai ihmisen hyväksynnän. Tämä vastaa Akamain painotusta ei-inhimillisen käyttäytymisen ja API-liikenteen reaaliaikaisesta hallinnasta. 17
Akamai ei käsittele tekoälyagentteja vain uutena käyttäjä- tai bottiryhmänä. Ne ovat toimijoita, jotka voivat yhdistää tiedon, työkalut ja transaktiot. Siksi tietoturvan ensisijainen tehtävä on tehdä nämä yhteydet näkyviksi, rajata oikeudet, seurata toimintaa jatkuvasti ja suhteuttaa agentin autonomia sen aiheuttamaan riskiin. 1
2
17
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Akamain pääviesti on, että autonomisten tekoälyagenttien valvonnassa ei riitä pelkkä käyttäjän tai palvelun tunnistaminen: on hallittava sitä, mitä agentti tekee, mihin se pääsee käsiksi ja missä tilanteessa.
Akamain pääviesti on, että autonomisten tekoälyagenttien valvonnassa ei riitä pelkkä käyttäjän tai palvelun tunnistaminen: on hallittava sitä, mitä agentti tekee, mihin se pääsee käsiksi ja missä tilanteessa. Käytännön toimia ovat agenttien, API yhteyksien ja MCP työkalujen kartoitus, vähimpien oikeuksien periaate, datavirtojen seuranta sekä reaaliaikainen ja riskiin suhteutettu valvonta.