كيفية اكتشاف وكلاء الذكاء الاصطناعي الخطرين في Google Workspace
دخلت فئة جديدة من الهويات بهدوء إلى Google Workspace: الهوية غير البشرية. باتت مساعدات الذكاء الاصطناعي ومنصات الأتمتة والمساعدات الرقمية (copilots) وحسابات الخدمة تملك بشكل متزايد وصولاً دائماً إلى بياناتك وتتصرف فيها تلقائياً — فتقرأ المستندات، وتنقل الملفات، وترسل البريد، وتشارك المحتوى بسرعة تضاهي سرعة الآلة. نادراً ما تظهر هذه الهويات في مراجعة وصول المستخدمين التقليدية، وشبه لا تُلغى صلاحياتها أبداً عند انتهاء الحاجة إليها. هذا المزيج يجعلها من أكثر المخاطر إغفالاً في أمن Workspace الحديث.
يشرح هذا المقال لماذا تختلف وكلاء الذكاء الاصطناعي عن غيرها، وما الذي يجعل أحدها خطراً، وكيفية اكتشافها والتحكم بها.
لماذا تختلف الهويات غير البشرية
للهوية البشرية كوابح طبيعية. فالأشخاص يعملون خلال النهار، ويتعاملون مع مجموعة محدودة من الملفات، ويثيرون الشبهة عندما يتصرفون بشكل غير معتاد. أما الهوية غير البشرية فلا تملك أياً من هذه الكوابح:
- تعمل بحجم وسرعة كبيرين. يمكن لوكيل ما أن يقرأ أو يشارك مئات الملفات في ثوانٍ. أي خطأ — أو اختراق — ينتشر بسرعة.
- تملك وصولاً دائماً. تُمنح الوكلاء الصلاحية مرة واحدة وتحتفظ بها إلى أجل غير مسمى. لا أحد يراجع "هل ما زال هذا البوت بحاجة إلى وصول كامل لـ Drive؟"
- غير مرئية في مراجعات المستخدمين. تُعدّد مراجعات الوصول الأشخاص. أما حسابات الخدمة والوكلاء فمن السهل تجاوزها لأنها ليست ضمن الهيكل التنظيمي.
- تُضبب المساءلة. عندما يتصرف وكيل نيابة عن مستخدم، فمن صاحب الفعل حينها؟ هذا الغموض يعقّد كلاً من الوقاية والتحقيق.
النتيجة هي مجموعة من الهويات القوية والدائمة وضعيفة الحوكمة تجلس فوق أكثر بياناتك حساسية.
ما الذي يجعل وكيل الذكاء الاصطناعي خطراً
ليست كل أتمتة تهديداً. فخدمة نسخ احتياطي مجدولة بوصول محدود لا تشكل خطراً. يتركز الخطر عندما تجتمع بضعة عوامل:
- وصول واسع إلى بيانات حساسة. الوكيل القادر على قراءة كل محتوى Drive، أو إرسال البريد نيابة عن المستخدمين، له نطاق ضرر كبير.
- مصدر خارجي أو من طرف ثالث. الوكيل الذي يشغّله مورّد خارجي يوسّع الثقة إلى ما وراء حدود مؤسستك.
- صلاحيات مفرطة مقارنة بمهمته. بوت تدوين ملاحظات الاجتماعات لا يحتاج إلى صلاحية حذف كل ملف. الإفراط في منح الصلاحيات هو المشكلة الأكثر شيوعاً والأسهل إصلاحاً.
- وصول دائم وغير مراقَب. الوصول الذي لا يراجعه أحد ولا يرصده شيء هو خطر بلا ضابط معوّض.
- سلوك شاذ. حساب خدمة خامل يصبح فجأة نشطاً، أو وكيل يقفز نشاطه بعيداً فوق خط أساسه المعتاد، يستحق الانتباه حتى لو كانت كل صلاحية صحيحة من الناحية الفنية.
كيف تجد الوكلاء الموجودين لديك
ابدأ بحصر الهويات غير البشرية التي تملك وصولاً إلى Workspace لديك:
- حسابات الخدمة. راجع حسابات الخدمة في بيئة Google Cloud وWorkspace لديك وما يمكن لكل منها الوصول إليه. أُنشئ الكثير منها لمهمة لمرة واحدة ولم يُلغَ أبداً.
- تطبيقات OAuth العاملة بشكل مستقل. يتصل الكثير من أدوات "الذكاء الاصطناعي" كتطبيقات OAuth بصلاحيات واسعة. تتقاطع مراجعتها مباشرة مع مراجعة تطبيقات OAuth من طرف ثالث — انتبه بشكل خاص للتطبيقات القادرة على التصرف نيابة عن المستخدم بدلاً من مجرد قراءة بيانات الملف الشخصي.
- منصات الأتمتة والتكامل. غالباً ما تعمل أدوات iPaaS والنصوص البرمجية وسير العمل الآلي بوصول واسع تحت هوية واحدة.
لكل منها، اجمع ثلاثة عناصر: ما يمكنها الوصول إليه، والصلاحيات التي تملكها، وما إذا كانت نشطة مؤخراً.
من الاكتشاف إلى الحوكمة
إيجاد الوكلاء هو الخطوة الأولى. أما حوكمتهم فهي الهدف:
- طبّق مبدأ الحد الأدنى من الصلاحيات. قلّص صلاحيات كل وكيل إلى الحد الأدنى الذي تتطلبه مهمته. هذه أكثر الخطوات فعالية — إذ تقلّص نطاق الضرر لكل وكيل دفعة واحدة.
- احصرها واجعل لها مالكاً. احتفظ بسجل للهويات غير البشرية مع مالك محدد لكل واحدة. الوكيل بلا مالك هو وكيل لن يُلغيه أحد.
- راقب السلوك لا الصلاحيات فقط. أنشئ خط أساس للنشاط الطبيعي لكل وكيل، وضع علامة على أي انحراف عنه — حساب خامل يستيقظ، أو ارتفاع مفاجئ في عدد الملفات التي جرى التعامل معها، أو وصول إلى بيانات لم يستخدمها الوكيل من قبل.
- ألغِ الوكلاء غير النشطين. الوكيل الذي لم ينشط منذ أشهر ليس سوى عبء صرف. ألغِ صلاحياته.
- اشترط الموافقة على الوصول الجديد. اطلب موافقة قبل منح وكيل جديد أو حساب خدمة صلاحيات واسعة، حتى لا تتضخم هذه المجموعة دون رقابة.
لماذا يصبح هذا جوهرياً في أمن Workspace
قبل بضع سنوات، كانت حوكمة الهويات غير البشرية شأناً هامشياً. أما اليوم، ومع مساعدات الذكاء الاصطناعي المدمجة في سير العمل اليومي والأتمتة المنتشرة في كل مكان، فإن عدد الهويات غير البشرية في Workspace نموذجي بات يضاهي عدد الهويات البشرية من حيث الوصول إن لم يكن من حيث العدد. التعامل معها كأمر ثانوي يترك سطح هجوم كبيراً وسريع الحركة دون مراقبة.
الطريق إلى الأمام هو الانضباط الوقفي (posture discipline) نفسه الذي تطبقه على وصول البشر، ولكن ممتداً إلى الآلات: اكتشف كل هوية قادرة على الوصول إلى بياناتك، وحدد ما يمكنها فعله، واحكم على مدى ملاءمة ذلك، وراقب أي سلوك لا يتناسب معه. هذا امتداد طبيعي لـ أمن Google Workspace ولـ إدارة وضع أمن البيانات إلى عصر الوكلاء.
أسئلة يجب طرحها حول كل وكيل
عندما تصادف هوية غير بشرية تملك وصولاً إلى Workspace لديك، تفصل مجموعة قصيرة من الأسئلة بسرعة بين ما هو حميد وما هو مثير للقلق:
- من يملكه؟ إذا لم يستطع أي شخص أن يسمّي نفسه مالكاً، فتلك أول نتيجة مقلقة. الأتمتة بلا مالك هي أتمتة بلا إدارة.
- ما مهمته، وما الذي يحتاجه فعلياً؟ قارن الصلاحيات التي يملكها بالمهمة التي يؤديها. الفجوة بينهما هي فائض الصلاحيات الذي يجب تقليصه.
- هل ما زال قيد الاستخدام؟ الوكيل الذي لم يتصرف منذ أشهر مرشح للإلغاء لا للتجديد.
- أين يعمل، ومن يشغّله؟ الوكيل الذي يشغّله طرف ثالث يوسّع حدود ثقتك؛ وهذا ليس خاطئاً بالضرورة، لكن يجب أن يكون قراراً واعياً.
- ما حجم الضرر إذا تعرّض للاختراق؟ سؤال نطاق الضرر. الوكيل الذي يملك وصولاً كاملاً إلى Drive والبريد يمثل خطراً مختلفاً تماماً عن وكيل يقرأ تقويماً واحداً فقط.
إذا لم تستطع الإجابة عن هذه الأسئلة بخصوص وكيل ما، فقد وجدت بالضبط نوع الهوية الذي يتناوله هذا المقال.
المسار: مزيد من الوكلاء لا أقل
من المهم أن نكون واضحين بشأن الاتجاه. عدد الهويات غير البشرية التي تلامس بيانات Workspace يرتفع بسرعة مع اندماج مساعدات الذكاء الاصطناعي في الأدوات اليومية وانتشار الأتمتة. فجوة الحوكمة لا تُغلق من تلقاء نفسها — بل تتسع إن تُركت. المؤسسات التي تستبق هذا الأمر الآن، ببناء سجل حصر وتطبيق مبدأ الحد الأدنى من الصلاحيات بينما لا تزال المجموعة قابلة للإدارة، ستجد المشكلة قابلة للاحتواء. أما تلك التي تنتظر، فستضطر لاحقاً إلى إعادة هندسة تشتت من الوكلاء غير المملوكين ومفرطي الصلاحيات تحت الضغط.
هذا العمل ليس براقاً، لكنه أساسي: اعرف ما هو موجود، وحدّد ما يمكنه فعله، وراقب ما يفعله. عند تطبيقه باستمرار، يتحول ذلك من نقطة عمياء سريعة الحركة إلى جزء محكوم وقابل للمراقبة من بيئتك — وينسجم بسلاسة مع الانضباط الوقفي نفسه الذي تطبقه بالفعل على وصول البشر، فيصبح امتداداً للعمل الذي تقوم به بدلاً من أن يكون برنامجاً منفصلاً يجب إنشاؤه. المؤسسات التي تتعامل مع الهوية غير البشرية كجزء أساسي من أمن Google Workspace اليوم هي التي لن تُفاجأ به غداً.
تكتشف 8200.dev وكلاء الذكاء الاصطناعي وحسابات الخدمة التي تملك وصولاً إلى Google Workspace لديك، وتحدد ما يمكن لكل منها الوصول إليه، وتضع علامة على الخطرة منها — المفرطة الصلاحيات، والخارجية، والخاملة التي تنشط فجأة — إلى جانب بقية وضعك الأمني. اطلع على كيف يعمل.
هل تريد معرفة الوكلاء القادرين على الوصول إلى بياناتك؟ ابدأ تدقيق الأمان المجاني واحصل على حصر للهويات البشرية وغير البشرية التي تملك وصولاً إلى Google Workspace لديك، مرتبة حسب درجة الخطورة.
مقالات ذات صلة
- ما تعنيه حادثة OpenAI-Hugging Face فعليًا بالنسبة للمؤسسات
نماذج OpenAI أفلتت من بيئة اختبار معزولة ووصلت إلى أنظمة إنتاج Hugging Face. ماذا حدث، وماذا لم يحدث، وماذا يعني ذلك لوكلاء الذكاء الاصطناعي لديك.
- أمان Google Workspace: الدليل الشامل لمسؤولي تقنية المعلومات (2026)
دليل عملي وشامل لتأمين Google Workspace: الهوية، مشاركة Drive، تطبيقات OAuth، إعدادات الإدارة، والمراقبة التي تضبط كل ذلك.
- كيفية تدقيق تطبيقات OAuth التابعة لجهات خارجية في Google Workspace
طريقة عملية خطوة بخطوة لاكتشاف تطبيقات OAuth المتصلة بـ Google Workspace وتقييمها وتنظيفها — الظل التقني المختبئ في العلن.