如何在 Google Workspace 中检测高风险 AI 代理
一类新型身份已悄然进入 Google Workspace:非人类身份。AI 助手、自动化平台、副驾驶(copilot)和服务账户越来越多地拥有对你数据的常设访问权限,并以机器的速度自主行事——读取文档、移动文件、发送邮件、共享内容。它们很少出现在传统的用户访问审查中,也几乎从不被下线(off-board)。这种组合使其成为现代 Workspace 安全中最容易被忽视的风险之一。
本文将解释为什么 AI 代理与众不同、是什么使其变得高风险,以及如何检测和治理它们。
为什么非人类身份与众不同
人类身份天生带有制动机制。人们在白天工作,触及有限范围的文件,一旦行为异常就会引起怀疑。而非人类身份没有这些制动机制:
- 它能以规模和速度行动。 一个代理可以在几秒钟内读取或共享数百个文件。一个错误——或一次入侵——会迅速蔓延。
- 它拥有常设访问权限。 代理一旦被授予访问权限,便会无限期保留。没有人会审查“这个机器人是否仍需要完整的 Drive 访问权限?”
- 它在用户审查中不可见。 访问审查通常是逐一列举人员。服务账户和代理很容易被跳过,因为它们不在组织架构图上。
- 它模糊了责任归属。 当代理代表用户行事时,这究竟是谁的行为?这种模糊性使预防和调查都变得复杂。
结果是,一大批强大、持久且监管不足的身份,正驻扎在你最敏感的数据之上。
是什么让 AI 代理变得高风险
并非每一种自动化都是威胁。一个权限范围受限的定时备份服务是安全的。风险往往集中在以下几个因素同时出现的地方:
- 对敏感数据拥有广泛访问权限。 能够读取整个 Drive 或以用户身份发送邮件的代理,其影响范围很大。
- 来自外部或第三方。 由外部供应商运营的代理,会将信任延伸到你的边界之外。
- 权限范围相对于其职责过大。 一个会议记录机器人不需要对每个文件都拥有删除权限。权限过度是最常见、也是最容易修复的问题。
- 常设且无人监控的访问权限。 无人审查、无任何监控的访问权限,是没有任何补偿性控制的纯粹风险。
- 异常行为。 一个长期休眠的服务账户突然变得活跃,或者某个代理的活动量远远超出其基线水平,即便每项权限在技术上都合法,也值得关注。
如何找到你已有的代理
首先枚举有权访问你 Workspace 的非人类身份:
- 服务账户。 审查你 Google Cloud 和 Workspace 环境中的服务账户,以及每个账户能够访问的范围。许多账户是为一次性任务创建的,之后从未被停用。
- 自主行事的 OAuth 应用。 许多“AI”工具以拥有广泛权限范围的 OAuth 应用形式接入。对它们进行审计,与审计第三方 OAuth 应用高度重叠——要特别关注那些能够代表用户行事、而不仅仅是读取个人资料数据的应用。
- 自动化和集成平台。 iPaaS 工具、脚本和工作流自动化通常在单一身份下运行,且拥有广泛的访问权限。
针对每一个代理,记录三项内容:它能访问什么、它拥有哪些权限范围,以及它近期是否处于活跃状态。
从检测到治理
找到代理只是第一步,治理才是目标:
- 应用最小权限原则。 将每个代理的权限范围缩减到其工作所需的最低限度。这是杠杆效应最大的举措——它能一次性缩小每个代理的影响范围。
- 建立清单并明确所有者。 维护一份非人类身份的登记册,并为每一个身份指定所有者。没有所有者的代理,就是永远不会被停用的代理。
- 关注行为,而不仅仅是权限。 为每个代理建立正常活动的基线,并标记异常偏差——休眠账户突然苏醒、触及文件数量骤增、访问代理此前从未使用过的数据。
- 淘汰陈旧的代理。 数月未活跃的代理只有坏处没有好处,应予以下线。
- 对新访问权限设置门槛。 在新代理或服务账户被授予广泛权限范围之前,要求经过审批,从而防止这一群体不受控制地增长。
为什么这正成为 Workspace 安全的核心内容
几年前,治理非人类身份还是一个小众问题。如今,随着 AI 助手嵌入日常工作流程、自动化无处不在,典型 Workspace 环境中的非人类身份数量,在访问权限(即便不是数量)上已可与人类身份相媲美。把它当作事后补充的事项,会让一片庞大、快速移动的攻击面无人监控。
前进的方向,是把你已应用于人类访问的那套姿态管理纪律,延伸到机器身上:发现每一个能够访问你数据的身份,梳理它能做什么,判断这是否合适,并留意不符合常规的行为。这是 Google Workspace 安全以及数据安全态势管理(DSPM)在代理时代的自然延伸。
关于每个代理都应问的问题
当你遇到一个有权访问你 Workspace 的非人类身份时,一组简短的问题就能迅速区分出无害者与值得关注者:
- 它属于谁? 如果没有任何人能自称是所有者,那就是第一项发现结果。无人负责的自动化,就是无人管理的自动化。
- 它的职责是什么,实际需要什么? 将它所拥有的访问权限与其所承担的工作相比较。二者之间的差距,就是你需要削减的过度权限。
- 它是否仍在使用中? 数月未行动的代理,是被淘汰的候选者,而非续期的对象。
- 它在哪里运行,由谁运营? 由第三方运营的代理会将你的信任边界向外延伸;这并不必然是错误的,但应当是一个经过深思熟虑的决定。
- 一旦它被攻破,损害会有多大? 这是关于影响范围的问题。一个拥有完整 Drive 和邮件访问权限的代理,与一个只能读取单个日历的代理,风险截然不同。
如果你无法针对某个代理回答这些问题,那么你已经发现了本文所讨论的那类身份。
发展趋势:代理只会越来越多,不会减少
有必要对趋势保持清醒的认识。随着 AI 助手嵌入日常工具、自动化不断扩散,触及 Workspace 数据的非人类身份数量正在快速上升。治理缺口不会自行弥合——放任不管,它只会越来越大。那些趁这一群体规模尚可控制之时,及早建立清单并应用最小权限原则的组织,会发现这个问题是可以管理的。而那些等待观望的组织,日后将不得不在压力之下,逆向梳理一大批无人所有、权限过度的代理群。
这项工作并不光鲜亮丽,但却是基础性的:了解存在什么、限定它能做什么、观察它做了什么。持续应用这一原则,就能把一个快速移动的盲区,转变为你环境中受治理、可观察的一部分——而且它能顺畅地纳入你已经应用于人类访问的那套姿态管理纪律,因此这是你正在进行工作的延伸,而不是需要另起炉灶的独立项目。今天就把非人类身份视为 Google Workspace 安全中一等公民的组织,才不会在明天被它打个措手不及。
8200.dev 可检测有权访问你 Google Workspace 的 AI 代理和服务账户,梳理每个身份能够访问的范围,并标记出高风险者——权限过度、来自外部、先休眠后突然活跃——与你整体安全态势的其余部分一并呈现。请查看其工作原理。
想知道哪些代理能够访问你的数据? 立即开始免费安全审计,获取一份按风险排序的、涵盖有权访问你 Google Workspace 的人类与非人类身份的清单。