„Útočníci se dnes nelámou dovnitř – prostě se přihlásí.“ Šéf identity Microsoftu o tom, proč se budoucnost AI rozhoduje v Praze i v Redmondu

Nadim Abdo řídí jednu z nejcitlivějších oblastí celého byznysu v Microsoftu – identitu a přístup k datům pro stovky milionů uživatelů Microsoft Entra. Koncem dubna navštívil Prahu, aby se setkal s českými zákazníky a partnery v době, kdy se AI agenti posouvají z role asistentů do role operátorů – systémů, které jednají nezávisle napříč firemními aplikacemi a daty. Hovořili jsme o tom, proč se identita stává řídícím centrem AI a co by čeští CEO měli udělat jako první.

Česká ekonomika prochází zrychlenou digitalizací. Podle interních dat Microsoftu je míra adopce AI v České republice přibližně 28 procent, zatímco například v Norsku přesahuje 50 procent. Pro firmy to znamená jedno: příležitost získat náskok je obrovská – ale využijí ji jen ti, kdo pochopí nová rizika.

Asistenti se stávají operátory

Dosud byla AI „chytrým asistentem“. To se mění. „AI agenti se nyní přesouvají do role operátorů – systémů, které mohou autonomně jednat napříč obchodními aplikacemi, procesy a daty,“ vysvětluje Abdo. A protože potřebují přístup k firemním datům, aby byli užiteční, vrací se na stůl jedna z nejstarších obchodních otázek: kdo smí dělat co, kdo to řídí a kdo nese odpovědnost, když se něco pokazí.

S příchodem agentů se tato otázka dramaticky zvyšuje. „Pokud agent získá příliš široký nebo nesprávný přístup, může jednat velmi rychle a v rozsahu, na který lidé nejsou zvyklí. A jsou vystaveni novým typům hrozeb, které mohou způsobit škodu vašemu podnikání,“ varuje Abdo.

Dvě pasti, do kterých firmy padají

Při adopci AI dnes firmy obvykle končí v jednom ze dvou extrémů. Buď zcela zablokují přístup k agentům – což je lákavé, ale znamená to vzdát se obrovských přínosů produktivity. Nebo naopak nechají agenty běžet bez jakýchkoli kontrol, což je z hlediska bezpečnosti stejně vážné riziko.

„Správnou cestou je dát agentům přístup, ale prostřednictvím technologie, která to dokáže řídit,“ shrnuje. Pro tento účel Microsoft vyvinul Entra Agent ID a Agent 365 – vrstvu, která firmám umožňuje produktivně nasazovat agenty, ale s plnou kontrolou.

Identita jako řídicí rovina AI

Klíčový koncept, který Abdo vysvětlil českým lídrům v Praze, je identita jako řídicí rovina – kontrolní bod pro AI agenty. Identita už není jen o přihlašování. Je to autorita rozhodující o tom, jaké akce agent smí provádět a za jakých podmínek.

„Můžete nastavit pravidla – například, že agent má přístup k určitým datům, ale ne k důvěrným informacím. Nebo že smí pracovat pouze z konkrétní sítě, ale ne zvenčí,“ popisuje Abdo.

Zásadní rozdíl oproti zaměstnancům? „Lidé přijdou, pracují a odejdou. Agenti vznikají a mizí neustále – uživatel je vytvoří mrknutím oka, mohou vytvářet další agenty, dokonce se měnit v jiné typy. Nazýváme je polymorfními agenty.“ Stará pravidla přístupu pro ně prostě nestačí.

Útočníci se dnes nelámou dovnitř. Přihlásí se.

Než se firmy začnou zabývat agenty, musí zabezpečit samotné uživatele. „Útočníci se dnes obvykle nedobývají – prostě se přihlásí. K tomu používají phishing nebo útoky typu ‘password spray’,” říká Abdo. Řešením jsou passkeys – bezheslové přihlašování odolné vůči phishingu, vestavěné přímo do Microsoft Entra. „Bonusem je lepší uživatelská zkušenost, kterou lidé opravdu ocení.“

Kromě toho Abdo doporučuje spravovat zařízení prostřednictvím Microsoft Intune a nastavovat zásady přístupu pomocí Conditional Access v Entra – jasná pravidla o tom, kdo má přístup k čemu a za jakých podmínek.

Proč je to klíčové pro české firmy

České firmy a instituce často fungují v hybridním IT, outsourcingovém a poakvizičním prostředí. Z pohledu identity je to křehké prostředí. „Pokud nemáte jednotnou správu identit, jednotné zásady a přehled, vždy vám někde zůstane mezera. A tato mezera může být zneužita – bez ohledu na to, jak strukturovaná je vaše organizace,“ upozorňuje Abdo.

Není to jen otázka efektivity, ale přímé bezpečnostní riziko – zejména při práci s citlivými daty, ve veřejné správě nebo v průmyslových systémech.

Viditelnost je základem kontroly

V prostředí, kde agenti rostou rychleji, než je firmy dokážou sledovat, je první podmínkou kontroly přehled. „Chcete podporovat růst agentů, ale potřebujete k tomu technologii. Agent 365 vám poskytuje plnou viditelnost nad všemi agenty ve vašem prostředí, včetně těch nových. Nemůžete spravovat to, co nevidíte.“

S kompletním záznamem každé akce agenta mohou bezpečnostní týmy nastavovat pravidla a v případě incidentu vysledovat, co agent udělal a proč.