Hiljutisel Veeami partnerite konverentsil tõstatati teema, millest varasematel aastatel pole räägitud: AI-agendid kui uus riskivektor, millega tuleb arvestada nii andmete kaitsmisel kui ka talitluspidevuse tagamisel.
1. Agent kui oht andmetele
Tavaline tarkvara teeb seda, milleks see on programmeeritud. AI-agent võib aga ise otsustada, milliseid tööriistu ja millise sisuga kasutada. Kui agendil on kirjutusõigus näiteks CRM-i, failiserverisse, andmebaasi, Microsoft 365 keskkonda või ERP-süsteemi, võib ta andmeid kustutada, üle kirjutada või rikkuda.
Põhjuseid võib olla mitu:
- Eksimus. Agent tõlgendab ülesannet valesti. Näiteks käsu „korista duplikaadid ära“ puhul võib ta kustutada ka õiged kirjed.
- Prompt injection. Pahatahtlik tekst e-kirjas, dokumendis või veebilehel annab agendile varjatud käsu, mida agent täidab kasutaja õigustes.
- Kiirus ja ulatus. Inimene võib rikkuda ühe faili, agent aga minutitega muuta tuhandeid kirjeid. Viga võidakse märgata alles mitme päeva pärast.
- Loogiline korruptsioon. Andmed ei kao, vaid muutuvad märkamatult valeks. Seda on raskem avastada kui näiteks lunavara põhjustatud kahju.
Sisuliselt kuulub see samasse riskiklassi nagu lunavara või pahatahtlik siseringi töötaja. Seetõttu kehtivad ka samad põhimõtted: muutumatud ehk immutable varukoopiad, piisavalt pikk säilitusaeg, et oleks võimalik taastada andmete seis enne vea tekkimist, ning granulaarne taaste üksikute kirjete, postkastide või failide tasemel.
2. Agent kui vara, mida ennast tuleb varundada
Lisaks sellele, et agent võib andmeid mõjutada, on ka agent ise vara, mille komponendid vajavad kaitsmist. Nende kadumine võib tähendada, et tehtud töö tuleb uuesti teha.
Varundamist võivad vajada:
- Konfiguratsioon: süsteemiprompt, tööriistade definitsioonid ja töövood, näiteks Copilot Studios, n8n-is või LangGraphis.
- Teadmusbaas: RAG-i allikdokumendid ja vektorandmebaas, näiteks Postgres + pgvector, Qdrant või Weaviate. Indeksi saab küll uuesti genereerida, kuid see võib olla aeglane ja kulukas.
- Agendi mälu ja olek: vestlusajalugu ja pikaajaline mälu, kui agent seda kasutab.
- Peenhäälestatud mudelid ja treeningandmed, kui neid kasutatakse.
- Logid ja auditijäljed: need on vajalikud selleks, et hiljem tuvastada, mida agent tegi ja millal. See on oluline ka EL-i AI määruse ja NIS2 kontekstis.
Mida saab Veeamiga teha?
Veeam katab hästi IT-infrastruktuuri, millel agendid töötavad. See hõlmab virtuaalmasinaid, andmebaase, objektsalvestust ja Kubernetest Veeam Kasteni abil, kuhu agendid on ise majutatud.
Veeam Backup for Microsoft 365 kaitseb omakorda andmeid, mida Copilot-agendid loevad ja muudavad: Exchange’i, SharePointi, OneDrive’i ja Teamsi andmeid.
Siin on siiski kaks võimalikku pimeala.
Esiteks ei ole Copilot Studio agentide konfiguratsioon üldjuhul kaetud tavapärase Microsoft 365 varundusega, sest see asub Power Platformi Dataverse’i keskkonnas, mitte Exchange’is, SharePointis, OneDrive’is või Teamsis. Agendi kasutatavad SharePointi dokumendid võivad olla kaitstud, agent ise aga mitte.
Teiseks ei ole veebiliideses seadistatud agentide (nt Custom GPT-d või muud no-code agendiplatvormid) konfiguratsioonile varundustarkvaral sageli üldse ligipääsu. Praktiline lahendus on hoida promptid ja seadistused koodina Gitis ning varundada ka see repositoorium. Samas katab see ainult konfiguratsiooni: teadmusfailidest peab olema koopia mujal, vestlusajalugu jääb platvormi hooleks ning API-võtmed kuuluvad saladuste haldurisse, mitte Gitti.
Mida varundus ei lahenda?
Varukoopia aitab olukorras, kus andmed on rikutud või kustutatud. See ei aita aga juhul, kui agent lekitab andmeid, näiteks saadab tundlikku infot väljapoole või teeb seda prompt injection’i kaudu.
Selliste riskide maandamiseks on vaja teisi meetmeid:
- Vähimate õiguste põhimõte: agent saab ainult need õigused, mida ülesanne tegelikult nõuab, ning võimaluse korral ainult lugemisõiguse.
- Eraldi identiteedid: igal agendil on oma teenusekonto, et selle tegevusi saaks jälgida ja vajadusel kiiresti blokeerida.
- Inimese kinnitus: kustutamiste, massmuudatuste ja väliste saatmiste puhul on vajalik inimese kinnitus.
- Varundusinfrastruktuuri isoleerimine: ükski agent ei tohi pääseda ligi Veeami serverile ega varukoopiatele.
- DLP ja monitooring: agentide tegevus peab olema logitud ning anomaaliad tuvastatavad.
AI-agente tasub riskianalüüsis käsitleda kui uut kõrgete õigustega kasutajat, kes võib eksida või olla manipuleeritud. Seetõttu tuleb läbi mõelda nii andmete kaitse agendi tegevuse eest kui ka agendi enda oluliste komponentide varundamine.
Varundus, sealhulgas Veeam, on selle riskivektori puhul oluline kaitsekiht. Samas ei asenda see õiguste piiramist, tegevuste monitoorimist ega teisi infoturbemeetmeid.
Kui soovid hinnata, kas sinu ettevõtte varunduslahendus arvestab ka AI-agentidega seotud riskidega, võta Datafoxiga ühendust. Aitame kaardistada võimalikud pimealad ja leida sobiva lahenduse andmete kaitseks.
Marko Külaots
Datafoxi müügijuht