AI ajanları, milyonlarca kurumsal kullanıcı adına kod yazıyor, veritabanlarına sorgu gönderiyor ve bulut API'lerini çağırıyor. CrowdStrike, bu ajanlardan birinin görevi sırasında ele geçirilmesi durumunda ne olacağını çözmek için bir çözüm bulduğunu düşünüyor.
Fal.Con 2026'da 1 Eylül'de şirket, kurumsal uç noktalarda çalışan AI agenterini izlemek ve denetlemek için özel olarak geliştirilmiş olan Falcon Guardian adlı bir çalışma zamanı güvenlik katmanını tanıttı. Ürün, CrowdStrike'in mevcut Falcon AI Tespit ve Yanıt çerçevesi içinde yer alıyor ve ilk halka açık testi, sahneleştirilmiş bir slayt gösterisi değil, canlı bir saldırı engelleme oldu.
Demo'da ne oldu
CrowdStrike'in incelediği senaryo, geliştiricilerin programlama görevlerini otomatikleştirmek için yerel olarak çalıştırdığı popüler bir AI kodlama asistanı olan Anthropic’ın Claude Code’u içeriyordu. Gösterim sırasında, ajan, ajanın bağlam penceresindeki gizli bir talimatla zararlı dolaylı girişim aldı, bu talimat ajanın operatörünün asla yetkilendirmemiş olduğu bir şey yapmasını istedi.
Bu yetkisiz şey, makinede saklanan AWS kimlik bilgilerini dışa aktarıyordu.
Falcon Guardian, kimlik bilgilerinin uç noktadan ayrılmadan önce saldırıyı engelledi. Sistem, olaya 90 kritik risk puanı atadı, anormal araç çağrısını işaretledi ve yürütme işlemini engelledi. Daha sonra da çalışmaya devam etti: Guardian, aynı ortamdaki diğer ajanlarda 12 benzer saldırı girişimini tespit ederek, hiçbir makineden kimlik bilgisi sızdırılmadan hepsini durdurdu.
Saldırı türü olan dolaylı yönlendirme enjeksiyonu, bir ajanın bir web sayfası, dosya veya kod yorumu gibi dış bir kaynaktan içerik okumasını içerir; bu içerik, meşru bağlam olarak gizlenmiş talimatlar içerir. Yardımcı olmaya yönelik programlamasını takip eden ajan, talimatı yürütür. İnsan operatörü bunun gerçekleştiğini asla görmez.
Falcon Guardian nasıl çalışır
Falcon Guardian, CrowdStrike'in uç nokta algılama ve yanıt prensiplerini AI ajan katmanına genişletir. Sistem, doğrudan bağları kullanarak zamanında teklifleri ve araç çağrılarını inceler. Bir ajan bir eylem gerçekleştirmeye çalıştığında, Guardian, çağrının yürütülmesinden önce politikaya göre kontrol eder. Çağrı, bir teklif enjeksiyonu, yetkisiz kimlik bilgisi erişimi veya kapsam dışındaki API isteği gibi görünürse, sistem bunu engeller ve olayı kaydeder.
Ayrıca keşfi de yönetir. CrowdStrike, kurumsal ağındaki 160 milyondan fazla ajan örneğini şu anda izliyor ve bu görünürlük sayesinde 1.800'den fazla farklı ajan uygulaması tespit etti. Bunların çoğu, resmi IT onayı olmadan bireysel geliştiriciler veya ekipler tarafından dağıtılan gölge ajanlar olarak nitelendiriliyor.
Ürün, ortamda çalışan bilinen ve bilinmeyen ajanların keşfi, bu ajanların ne yaptığını gerçek zamanlı olarak görünürlük ve politikaları uygulayan ve tehditleri engelleyen aktif kontroller olmak üzere üç temel işlevsel alana sahip olarak piyasaya sürüldü. CrowdStrike, mevcut AWS ve Anthropic ile olan ortaklıklarının mimari temel oluşturduğu ek entegrasyonları yakında özellik olarak duyurdu.
Falcon Guardian, ajan davranışlarını kullanıcı kimlikleri ve çalışma zamanı telemetrisiyle ilişkilendirir; bu sayede güvenlik ekipleri, anonim bir günlük girdisine bakmak yerine, hangi insan operatörün ajanının ne yaptığını ve tam olarak neyi denediğini sorusuna cevap verebilir.
Bu, kurumsal güvenlik ekipleri için neden önemli
Model katmanı savunmaları, AI sağlayıcılarının modellerine entegre ettiği güvenlik koruma sistemleri, kararlı bir saldırgan karşıtı son savunma hattı olarak tasarlanmamıştır. Bu sistemler, ince ayarlanmış veya açık kaynak modellerde atlanabilir, manipüle edilebilir veya tamamen bulunmayabilir. CrowdStrike, Falcon Guardian ile, uç nokta düzeyindeki çalışma zamanı kontrollerinin, model sağlayıcısının entegre ettiği herhangi bir şeyden bağımsız olarak var olması gerektiğini savunuyor.
Güvenlik operasyonu ekipleri için ürün, geleneksel EDR'de görülen bir görünürlük boşluğunu giderir; bu sistemler bir sürecin bir dosyaya eriştiğini söyleyebilir ancak bir AI aracısının, özetlemesi istenen bir markdown belgesinde gizlenmiş bir talimatla o dosyaya erişmeye zorlandığını söyleyemez.
