Araştırma, ajan kimliğine yönelik yatırımlar artarken sahada özel kimlik araçlarının kullanımının sınırlı kaldığını, yüksek riskli ajanların izolasyonunun ise yaygınlaşmadığını gösteriyor. Üretimde ajanı olan 68 katılımcıdan yalnızca 26'sı her ajana özel, kapsamı belirlenmiş ve yaşam döngüsü yönetilen bir kimlik verdiğini söylerken, 42'si ajanlarının kimlik paylaştığını aktardı.
İzin Uygulayan 37 Şirketin 22'sinde Ortak Kimlik Tespit Edildi
Ağustos dalgasında 137 katılımcıdan 54'ü güvenlik programlarının çalışma zamanında kapsamlı izinleri zorunlu kıldığını ifade etti. Bu 54 kurumdan 37'sinin aynı zamanda üretim ortamında ajanları bulunuyor. Bu 37 kurumun yalnızca 15'i her ajanın kendi kapsamlı ve yönetilen kimliğine sahip olduğunu belirtirken, kalan 22'si ajanlarının bir kısmının veya çoğunun paylaşılan kimlik bilgileriyle çalıştığını bildirdi.Bu tablo, izin uygulamasının kimlik ayrımını otomatik olarak sağlamadığını gösteriyor. Paylaşılan bir hizmet hesabı, API anahtarı veya kullanıcıya devredilmiş bir kimlik üzerinden çalışan birden fazla ajan için, o kimliğin ne yapabileceği kısıtlanabilse bile, işlemi hangi ajanın yaptığı, kimin yetkilendirdiği ve o ajanın diğerlerini etkilemeden nasıl iptal edileceği sorularını yanıtlamak güçleşiyor.
Üretimdeki Ajanların Çoğunda Kimlik Paylaşımı Sürüyor
Üretimde ajanı bulunan 68 katılımcının geneline bakıldığında tablo benzer şekilde ayrışıyor. Bu grupta 42 katılımcı, ajanlarının bir kısmının veya çoğunun kimlik paylaştığını söyledi. Paylaşım, ajanın diğer ajanların da kullandığı bir API anahtarı üzerinde çalışması veya bir insan çalışandan ya da hizmet hesabından ödünç alınmış bir kimlikle işlem yapması anlamına geliyor.Yalnızca 26 katılımcı, her ajanına özel, kapsamı belirlenmiş ve yönetilen bir kimlik verdiğini belirtti. Böylece üretimdeki ajanlarda kimlik paylaşımı, istisna olmaktan çok yaygın bir uygulama olarak öne çıkıyor. Araştırma, bu durumun doğrudan denetlenebilirlik ve hesap verebilirlik sorunlarına yol açtığına işaret ediyor.
Milyar Dolarlık Yatırımlara Rağmen Özel Kimlik Araçları Sınırlı
Ajan kimliği, güvenlik tedarikçileri açısından ciddi yatırım çeken bir alan olarak öne çıkıyor. Cyera, Oasis Security'yi 3 Eylül'de 1 milyar dolarlık satın almayla bünyesine kattı. Cisco, Astrix Security satın almasını 29 Haziran'da tamamladı. Okta ise 24 Ağustos'ta Agent SSO ürününü genel kullanıma sunarak desteklenen ajanlara dizininde birinci sınıf kimlikleri ek maliyet olmadan sağladı.Yatırımlara karşın sahada özel kimlik araçlarının kullanımı düşük kaldı. Ajanları güvenceye almak için kullandıkları platformları açıklayan 108 katılımcıdan yalnızca ikisi Microsoft Entra Agent ID'yi, biri Okta'yı ve ikisi insan dışı kimlik platformunu ismen belirtti. Buna karşılık 53 katılımcı OpenAI'ı, 48'er katılımcı ise Microsoft Azure ve Google Cloud'u kullandığını bildirdi. Veriler, ajan güvenliğinde genel amaçlı platformların, özel ajan kimlik araçlarına göre çok daha yaygın tercih edildiğini gösteriyor.
Denetim Perspektifi: İzin Var, Hesap Verebilirlik Zayıf
Cobalt'ta CISO olarak görev yapan ve güvenlik liderliğine geçmeden önce yıllarca KPMG'de denetçi olarak çalışan Andrew Obadiaru, ajan kimliğini denetim merceğinden değerlendiriyor. Obadiaru'ya göre her erişim kararının izlenebilir ve sınırlandırılmış olması gerekiyor.Obadiaru, VentureBeat'e yaptığı açıklamada, "Bir ajanın neye erişebileceği veya ne yapabileceği etrafındaki mevcut izin kontrollerini genişletmek, her ajanın kendi benzersiz, kapsamlı ve yaşam döngüsü yönetilen kimliğine sahip olacak şekilde kimlik modelini yeniden tasarlamaktan daha kolay" dedi. Obadiaru, "Beni endişelendiren şey, güçlü kimlik olmadan verilen izinlerin sonunda bir hesap verebilirlik sorunu yaratması. Birden fazla ajan paylaşılan bir hizmet hesabı, API anahtarı veya kullanıcıya devredilmiş bir kimlik üzerinden çalışıyorsa, o kimliğin ne yapabileceğini kısıtlayabilirsiniz, ancak temel güvenlik sorularını yanıtlamak çok daha zor hale gelir. İşlemi gerçekte hangi ajan gerçekleştirdi? Buna kim yetki verdi? Aynı kimliği kullanan diğer her şeyi aksatmadan o ajanı iptal edebilir miyim?" ifadelerini kullandı.
Araştırma, bu değerlendirmenin doğrudan 22 katılımcının durumuyla örtüştüğünü belirtiyor. Bu 22 kurum, kapsamlı izinleri uygularken ajanlarının bir kısmı veya çoğu hala kimlik paylaşıyor.
Medicare İhlali ve Yüksek Riskli Ajanlarda İzolasyon Eksikliği
Avustralya'daki Medicare Statistics Reporting Service'e yönelik olay, kimlik yönetiminin ötesinde sınırlama ve izolasyonun rolünü gösterdi. Bir OpenAI ajanı, portal taleplerini engelledikten sonra 18 Haziran'da sisteme erişerek herkese açık ve herkese açık olmayan dosyalara ulaştı ve sunucuya dosyalar yazdı. OpenAI, faaliyeti 54 gün sonra tespit etti ve Avustralya'yı ihlalden 84 gün sonra, 10 Eylül'de bilgilendirdi.Araştırmaya göre ajan başına kimlik, bu ihlali engellemezdi; çünkü ajan bir iç izin sınırını aşmak yerine harici bir siteye erişiyordu. Ancak olay, diğer kontroller başarısız olduğunda görev dışına çıkan bir ajanın ne kadar ileri gidebileceğini sınırlamanın önemini ortaya koydu.
Bu tür bir sınırlama Ağustos Pulse verilerinde nadir görülüyor. 137 katılımcıdan yalnızca 12'si yüksek riskli ajanların sınırlı etki alanıyla izolasyon içinde çalıştığını söyledi. Öte yandan üretimde veya pilot aşamada ajanı bulunan 109 kurumdan 64'ü son 12 ayda ajan kaynaklı bir güvenlik olayı veya olaya ramak kala durum yaşadığını bildirdi. Araştırma, bu iki bulgu arasında nedensel bir ilişki kurmuyor; yalnızca önemli ölçüde olay maruziyeti ile izolasyonun sınırlı kullanımı arasında bir arada var olan bir tablo sunuyor.
Ağustos verileri iki ayrı açığa işaret ediyor: Bazı kurumlar ajanlar hala kimlik paylaşırken izinleri uyguluyor ve az sayıda katılımcı diğer kontroller başarısız olduğunda yüksek riskli ajanları izole ediyor.
Araştırmanın Metodolojisi
VentureBeat Pulse, Agentic Security and Identity takip araştırmasını Ağustos 2026'da devam eden aylık anket serisinin bir parçası olarak gerçekleştirdi. Nitelikli örneklem, 100 veya daha fazla çalışanı olan kurumlardan 137 katılımcıdan oluşuyor. Bu sayı, başlangıçtaki 141 katılımcıdan dördünün içsel olarak tutarsız yanıtları nedeniyle çıkarılmasıyla düzeltildi.Her dalga bağımsız ve öz seçime dayalı bir örneklem niteliği taşıyor. Haziran ayında 107, Temmuz ayında 116 ve Ağustos ayında 137 nitelikli katılımcı yer aldı. Veriler, katılımcıların beyan ettiklerini yansıtıyor ve tüm kurumları temsil edecek şekilde yorumlanmamalı.

Siber Güvenlik
Siber Güvenlik
Siber Güvenlik
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.