Google Beyond Zero:AI 时代的企业安全

Google Beyond Zero:AI 时代的企业安全

Google 推出了 Beyond Zero,一种旨在应对自主 AI 代理产生的漏洞以及企业数据访问指数级增长的新安全架构。Beyond Zero 将信任边界从应用层转移到单个操作和资源层,使得对人类和 AI 代理都能进行实时、机器速度的授权决策。

从 BeyondCorp 到 Beyond Zero 的转变

Beyond Zero 对 Google 2014 年的 BeyondCorp 模型进行演进,以满足“代理时代”的需求。BeyondCorp 侧重于基于身份和设备的应用访问,而 Beyond Zero 认识到 AI 代理访问数据的速率远高于人类,并且常常在庞大、非结构化的数据集上进行推理。

根本区别在于控制的粒度。BeyondCorp 以“人类速度”在以应用为中心的边界上运行;Beyond Zero 以“机器速度”运行,通过评估对特定数据执行的具体操作,每秒调解数千个决策。

核心架构组件

Beyond Zero 使用由四个主要组件组成的持续反馈回路,以实时判断特定操作是否安全。

1. 自主治理

该组件构建一个“企业世界模型”,为访问决策提供必要的上下文。它使用 AI 将非结构化数据预处理为跨三个维度的静态属性:

  • Who(谁):身份、角色、资历以及任何 AI 代理的控制人类。
  • What(什么):对数据敏感性(例如“皇冠上的宝石”)和数据类型的语义理解。
  • How(如何):历史使用模式、团队成员关系以及当前工作分配。

2. 事件摄取

为了对风险进行推理,系统从多个来源摄取高保真事件流:

  • Server-side(服务器端):来自 API、代理和生产力应用的访问日志。
  • Client-side(客户端):设备上的信号、浏览器状态以及 DLP(数据泄露防护)日志。
  • Agent activity(代理活动):提示输入、执行计划和工具调用,以确保代理与用户意图保持一致。

3. 推理引擎

推理引擎是中心决策枢纽。它采用分层 AI 系统提供两种评估速度:

  • Fast Path(快速路径,策略评估):执行细粒度基于属性的访问控制,立即阻止高风险操作。
  • Slow Path(慢速路径,推断):在更长的活动窗口内检测复杂异常(例如用户访问的文件量是同伴的 500%)。

4. 挑战基础设施

当推理引擎检测到模糊或风险时,它会触发响应,而不是二元的“允许/拒绝”:

  • Challenges(挑战):基于上下文的更多信息请求,例如说明、密钥验证、经理批准或生物特征检查。
  • Containments(遏制):持久的“止停标志”,撤销访问以阻止正在进行的攻击,可能需要人工安全团队介入才能解除。

对比:BeyondCorp 与 Beyond Zero

特性 BeyondCorp(传统) Beyond Zero(新)
信任边界 应用 / 工具 单个操作 / 资源
决策速度 人类速度 机器速度
策略类型 静态(允许/拒绝) 静态与动态(推断 & 中断)
上下文 身份 + 设备 身份 + 设备 + 行为 + 数据上下文
意图 简单静态评估 用户 + 代理意图 vs. 策略意图
调查 事后 近实时集成授权

批判性分析与行业视角

虽然 Google 将 Beyond Zero 视为 AI 安全的战略必需,但技术社区对非确定性安全模型的实现提出了多项担忧。

非确定性与信任

批评者认为,用 AI 驱动的推断取代确定性的零信任规则会引入不可预测性。

“零信任是确定性的。AI 是非确定性的。非确定性访问控制是糟糕的想法”

新的攻击向量

人们担心“推理引擎”本身会成为高价值目标。如果管理所有访问的中心“大脑”被攻破,整个企业将面临风险。此外,一些观察者指出,安全层的复杂性增加可能超过其所保护的应用的复杂性。

“笨拙”代理的风险

一些分析师认为,该模型过度关注恶意意图,而对 AI “反射”或幻觉导致的意外数据丢失权重不足。这表明需要在实时授权的同时,扩展可审计性和可逆性(例如删除操作的回滚窗口)。

未来行业需求

Google 呼吁行业范围的标准化,以使 Beyond Zero 模型在不同平台上可行,具体请求包括:

  • Standardized APIs(标准化 API):用于代理自省以及对思路链/工具使用的实时分析。
  • Agentic Identity Standards(代理身份标准):确保所有操作可归属到特定的代理、用户和任务。
  • Pluggable Policy Frameworks(可插拔策略框架):允许 SaaS 产品集成外部、企业运营的决策点。

Sources