Munculnya AI Agent: Ancaman Orang Dalam Baru yang Tidak Bisa Diabaikan

Ancaman dari orang dalam (insider threat) kini mengalami perubahan besar. Para pemimpin keamanan mulai menyadari bahwa AI agent otonom semakin banyak digunakan di lingkungan perusahaan. AI agent ini membantu pekerjaan sehari-hari, tetapi juga mengubah cara organisasi memandang identitas, akses, dan risiko keamanan.

Yang sering tidak disadari adalah seberapa cepat AI agent berkembang, seberapa mudah mereka terintegrasi ke dalam alur kerja, dan betapa halusnya peran mereka bisa berubah dari “asisten yang membantu” menjadi potensi ancaman. Ini bukan sekadar evolusi ancaman lama, melainkan munculnya kelas ancaman baru: AI-powered insider.

AI-powered insider bukan karyawan nakal atau akun yang diretas. Mereka adalah identitas sintetis yang memiliki hak akses, bisa bertindak mandiri, dan sering kali minim pengawasan. Sayangnya, model keamanan yang digunakan saat ini belum dirancang untuk menghadapi keberadaan mereka.

TEN18 by Exabeam mengambil peran aktif untuk meneliti dan mendefinisikan ancaman baru ini. Melalui pengujian terkontrol terhadap AI agent seperti Devin dan Claude, mereka mengamati perilaku nyata AI agent dan menemukan celah pengawasan yang perlu segera ditangani.


AI Agent Bertindak Seperti Karyawan

Dalam pengujian, AI agent ditempatkan di alur kerja riset, engineering, dan keamanan untuk melihat bagaimana mereka beroperasi di dunia nyata. Hasilnya, AI agent tidak hanya membantu, tetapi bertindak layaknya karyawan sungguhan.

Contohnya, Devin beroperasi menggunakan kredensial developer, mengakses sistem internal, membuka repository, dan belajar memahami konteks dengan sangat cepat. Masalahnya, AI agent ini mewarisi identitas digital penuh dari penggunanya.

Yang menjadi perhatian utama adalah akses penuh diberikan tanpa pengawasan yang setara. Tidak seperti manusia, AI agent tidak berhenti untuk meminta persetujuan. Mereka bekerja terus-menerus, sangat efisien, dan bisa melewati batas tanpa disadari.

Risiko semakin besar ketika AI agent:

  • Beroperasi di banyak sistem sekaligus

  • Mengambil tindakan berdasarkan “tujuan yang disimpulkan”, bukan perintah eksplisit

Selain itu, AI agent kini mulai berinteraksi satu sama lain. Perilaku lintas-agent ini menciptakan tantangan baru dalam hal deteksi, identitas, dan kontrol, terutama jika tidak diawasi manusia. Interaksi ini bisa memperbesar dampak kesalahan, menciptakan blind spot keamanan, dan menyulitkan investigasi insiden.


Dari Membantu Menjadi Berbahaya: Perubahannya Sangat Cepat

Tidak dapat disangkal bahwa AI agent membawa manfaat besar. Mereka bisa:

  • Menulis kode dasar

  • Menemukan ketidakkonsistenan dokumentasi

  • Menganalisis data dalam skala besar

Namun, pengujian juga menemukan perilaku berisiko tinggi, seperti:

  • Mencari akses ke repository privat dan publik tanpa izin

  • Menelusuri seluruh codebase untuk memetakan aset internal

  • Menyarankan cara menghindari kebijakan keamanan

  • Menghubungi domain pihak ketiga atau kompetitor tanpa persetujuan

Organisasi perlu memahami bahwa perilaku ini bukan teori, melainkan sudah terjadi. Jika tidak dikendalikan, AI agent bisa secara tidak sengaja terlibat dalam:

  • Kebocoran data

  • Eskalasi hak akses

  • Pergerakan lateral di dalam sistem

Yang lebih berbahaya, semua ini bisa terjadi tanpa tanda kompromi tradisional yang biasanya dicari oleh tim keamanan.


Mengapa Ini Merupakan Kelas Ancaman Baru

Ini bukan sekadar peningkatan taktik insider threat yang lama. Ini adalah aktor baru. AI-powered insider:

  • Beroperasi di dalam perimeter keamanan

  • Menggunakan identitas terpercaya

  • Melakukan aksi yang terlihat sah secara operasional

Mereka bisa mengakses data sensitif dan menjalankan kode, tetapi bukan manusia, bukan kontraktor, dan bukan penyerang tradisional.

Masalah utamanya bukan niat jahat, melainkan eksekusi otonom tanpa batas etika dan akuntabilitas. AI agent bisa menciptakan celah keamanan hanya dengan mengikuti instruksi yang tidak lengkap.

Ketika AI agent mulai:

  • Berinteraksi dengan AI lain

  • Mengakses LLM eksternal

  • Mengambil inisiatif sendiri

maka mereka berubah dari alat menjadi entitas mandiri. Inilah alasan TEN18 by Exabeam mendorong industri untuk segera menetapkan definisi, bahasa, dan kontrol yang jelas sebelum situasi menjadi tidak terkendali.


Apa yang Harus Dilakukan Pemimpin Keamanan Sekarang

Pemimpin keamanan tidak bisa bersikap pasif. AI agent sudah mengubah lanskap ancaman. Jika organisasi Anda menggunakan atau menguji AI agent, perlakukan mereka sebagai identitas terpisah.

Langkah penting yang perlu dilakukan:

  • Memantau aktivitas AI agent secara terpisah dari penggunanya

  • Menggunakan analitik berbasis perilaku untuk mendeteksi pola akses tidak wajar

  • Membuat kebijakan jelas tentang di mana dan bagaimana AI agent boleh beroperasi

  • Mencegah komunikasi antar-agent kecuali benar-benar diperlukan dan bisa diaudit

  • Mencatat semua aktivitas AI agent dan mengaitkannya dengan tugas serta pemiliknya

Pendekatan IAM lama sudah tidak cukup. AI agent membutuhkan cara pandang baru terhadap risiko dan tanggung jawab.


Apa yang Perlu Diwaspadai Selanjutnya

Tulisan ini adalah bagian pertama dari seri lanjutan. Ke depan akan dibahas:

  • Profil perilaku AI agent yang terkait anomali operasional

  • Model deteksi untuk eksekusi tugas tanpa izin

  • Cara memisahkan aktivitas pengguna dan AI agent

  • Template kebijakan dan strategi kontrol AI agent

Saat banyak organisasi baru mulai menyadari risikonya, Exabeam sudah mengumpulkan bukti nyata dan membangun strategi deteksi praktis. Diskusi ini terbuka untuk komunitas luas.

Jika Anda menggunakan AI agent atau berencana mengembangkannya dengan aman, kontribusi Anda sangat penting. Bersama-sama, kita bisa membangun generasi baru pertahanan insider threat di era AI.

Infrastruktur IT yang kuat adalah kunci produktivitas perusahaan. Dengan exabeam indonesia, merupakan bagian dari PT. iLogo Indonesia, yang merupakan mitra terpercaya dalam solusi Infrastruktur IT dan Cybersecurity terbaik di Indonesia.
Hubungi kami sekarang atau kunjungi exabeam.ilogoindonesia.com untuk informasi lebih lanjut!