Google Beyond Zero:AI 时代的企业安全
Google Beyond Zero:AI 时代的企业安全
Google 推出了 Beyond Zero,一种旨在应对自主 AI 代理产生的漏洞以及企业数据访问指数级增长的新安全架构。Beyond Zero 将信任边界从应用层转移到单个操作和资源层,使得对人类和 AI 代理都能进行实时、机器速度的授权决策。
从 BeyondCorp 到 Beyond Zero 的转变
Beyond Zero 对 Google 2014 年的 BeyondCorp 模型进行演进,以满足“代理时代”的需求。BeyondCorp 侧重于基于身份和设备的应用访问,而 Beyond Zero 认识到 AI 代理访问数据的速率远高于人类,并且常常在庞大、非结构化的数据集上进行推理。
根本区别在于控制的粒度。BeyondCorp 以“人类速度”在以应用为中心的边界上运行;Beyond Zero 以“机器速度”运行,通过评估对特定数据执行的具体操作,每秒调解数千个决策。
核心架构组件
Beyond Zero 使用由四个主要组件组成的持续反馈回路,以实时判断特定操作是否安全。
1. 自主治理
该组件构建一个“企业世界模型”,为访问决策提供必要的上下文。它使用 AI 将非结构化数据预处理为跨三个维度的静态属性:
- Who(谁):身份、角色、资历以及任何 AI 代理的控制人类。
- What(什么):对数据敏感性(例如“皇冠上的宝石”)和数据类型的语义理解。
- How(如何):历史使用模式、团队成员关系以及当前工作分配。
2. 事件摄取
为了对风险进行推理,系统从多个来源摄取高保真事件流:
- Server-side(服务器端):来自 API、代理和生产力应用的访问日志。
- Client-side(客户端):设备上的信号、浏览器状态以及 DLP(数据泄露防护)日志。
- Agent activity(代理活动):提示输入、执行计划和工具调用,以确保代理与用户意图保持一致。
3. 推理引擎
推理引擎是中心决策枢纽。它采用分层 AI 系统提供两种评估速度:
- Fast Path(快速路径,策略评估):执行细粒度基于属性的访问控制,立即阻止高风险操作。
- Slow Path(慢速路径,推断):在更长的活动窗口内检测复杂异常(例如用户访问的文件量是同伴的 500%)。
4. 挑战基础设施
当推理引擎检测到模糊或风险时,它会触发响应,而不是二元的“允许/拒绝”:
- Challenges(挑战):基于上下文的更多信息请求,例如说明、密钥验证、经理批准或生物特征检查。
- Containments(遏制):持久的“止停标志”,撤销访问以阻止正在进行的攻击,可能需要人工安全团队介入才能解除。
对比:BeyondCorp 与 Beyond Zero
| 特性 | BeyondCorp(传统) | Beyond Zero(新) |
|---|---|---|
| 信任边界 | 应用 / 工具 | 单个操作 / 资源 |
| 决策速度 | 人类速度 | 机器速度 |
| 策略类型 | 静态(允许/拒绝) | 静态与动态(推断 & 中断) |
| 上下文 | 身份 + 设备 | 身份 + 设备 + 行为 + 数据上下文 |
| 意图 | 简单静态评估 | 用户 + 代理意图 vs. 策略意图 |
| 调查 | 事后 | 近实时集成授权 |
批判性分析与行业视角
虽然 Google 将 Beyond Zero 视为 AI 安全的战略必需,但技术社区对非确定性安全模型的实现提出了多项担忧。
非确定性与信任
批评者认为,用 AI 驱动的推断取代确定性的零信任规则会引入不可预测性。
“零信任是确定性的。AI 是非确定性的。非确定性访问控制是糟糕的想法”
新的攻击向量
人们担心“推理引擎”本身会成为高价值目标。如果管理所有访问的中心“大脑”被攻破,整个企业将面临风险。此外,一些观察者指出,安全层的复杂性增加可能超过其所保护的应用的复杂性。
“笨拙”代理的风险
一些分析师认为,该模型过度关注恶意意图,而对 AI “反射”或幻觉导致的意外数据丢失权重不足。这表明需要在实时授权的同时,扩展可审计性和可逆性(例如删除操作的回滚窗口)。
未来行业需求
Google 呼吁行业范围的标准化,以使 Beyond Zero 模型在不同平台上可行,具体请求包括:
- Standardized APIs(标准化 API):用于代理自省以及对思路链/工具使用的实时分析。
- Agentic Identity Standards(代理身份标准):确保所有操作可归属到特定的代理、用户和任务。
- Pluggable Policy Frameworks(可插拔策略框架):允许 SaaS 产品集成外部、企业运营的决策点。