Trong một bài viết được công bố ngày 26/08/2025, ông Igor Sakhnov, Phó Chủ tịch và Phó Giám đốc An ninh Thông tin (CISO) mảng Danh tính của Microsoft, đã chia sẻ những góc nhìn quan trọng về việc bảo mật và quản trị các agent AI tự hành (autonomous AI agent). Khi số lượng agent này được dự báo sẽ sớm vượt qua số người dùng trong doanh nghiệp, việc xây dựng một khung quản trị vững chắc trở thành yêu cầu cấp thiết. Microsoft nhấn mạnh rằng nền tảng của chiến lược này phải bắt đầu từ khả năng quan sát (visibility) và quản lý danh tính chuyên biệt cho agent.
Sự trỗi dậy của AI Agent: Từ thử nghiệm đến thực thi
Năm 2024 là giai đoạn các tổ chức tìm hiểu và thử nghiệm AI tạo sinh. Sang năm 2025, xu hướng đã chuyển dịch sang triển khai thực tế. Các agent AI tự hành không còn là lý thuyết mà đã được áp dụng vào các quy trình phát triển, vận hành và kinh doanh.
Sự thay đổi này được thúc đẩy bởi các nền tảng như Microsoft Copilot Studio và Azure AI Foundry, cùng với các mô hình tương tác như Model Context Protocol (MCP) và Agent-to-Agent (A2A). Các agent này đang phát triển từ những công cụ đơn thuần thành các “tác nhân kỹ thuật số” có khả năng tự suy luận, hành động và hợp tác. Sự tiến hóa này mang lại giá trị to lớn nhưng cũng đi kèm với một loại rủi ro mới và những trách nhiệm mới cho doanh nghiệp.
Bối cảnh rủi ro mới: Tại sao AI agent khác biệt?
Mặc dù mang lại hiệu quả, khả năng mở rộng và vận hành liên tục, các agent tự hành cũng tạo ra một hồ sơ rủi ro hoàn toàn khác biệt:
- Tự khởi xướng (Self-initiating): Agent có thể hành động mà không cần lệnh trực tiếp từ con người, nhưng điều này cũng có nghĩa là chúng có thể thực hiện các hành động ngoài ý muốn.
- Bền bỉ (Persistent): Hoạt động liên tục với quyền truy cập dài hạn làm tăng nguy cơ cấp quyền thừa, sai lệch vòng đời và lạm dụng không bị phát hiện.
- Thiếu minh bạch (Opaque): Hoạt động như những “hộp đen” khiến chúng khó kiểm toán, giải thích hay khắc phục sự cố, đặc biệt khi được xây dựng trên các mô hình ngôn ngữ lớn (LLM).
- Dễ dàng tạo ra (Prolific): Việc người dùng không chuyên về kỹ thuật cũng có thể tạo agent làm tăng nguy cơ xuất hiện các “agent bóng tối” (shadow agents), sự bùng nổ không kiểm soát và quản trị không nhất quán.
- Kết nối liên thông (Interconnected): Khả năng gọi các agent và dịch vụ khác tạo ra các phụ thuộc phức tạp và bề mặt tấn công mới.
Với hồ sơ rủi ro này, Microsoft nhấn mạnh rằng các agent tự hành phải được xem là một workload mới, không chỉ là phần mở rộng của quản trị danh tính hay ứng dụng hiện có.
Các điểm yếu thường gặp và cách tiếp cận
Agent AI vẫn có thể mắc lỗi, đặc biệt trong các tác vụ dài hạn khi hiện tượng task drift (trôi tác vụ) có thể xảy ra, hoặc khi gặp phải đầu vào độc hại như tấn công Cross Prompt Injection Attacks (XPIA). Trong những trường hợp này, agent có thể đi chệch hướng hoặc bị thao túng.
Microsoft đề xuất cách tiếp cận bảo mật cho agent tương tự như khi làm việc với một nhân viên mới: thiết lập các rào chắn (guardrails) rõ ràng, giám sát hành vi và có các biện pháp bảo vệ mạnh mẽ. Microsoft đang giải quyết XPIA bằng các công cụ như prompt shields và các thực hành tốt nhất được phát triển liên tục.
Nền tảng quản trị: Bảy năng lực cốt lõi
Thách thức đầu tiên mà các doanh nghiệp gặp phải là: “Làm sao để biết tôi đang có những agent nào?”. Trước khi có thể quản trị hiệu quả, doanh nghiệp phải đạt được khả năng quan sát (observability). Một danh sách kiểm kê rõ ràng về tất cả các agent (trên SaaS, PaaS, IaaS và môi trường cục bộ) là nền tảng cho mọi hoạt động tiếp theo.
Sau khi có được khả năng quan sát, việc bảo mật và quản trị agent đòi hỏi một cách tiếp cận theo lớp, xây dựng trên bảy năng lực cốt lõi:
- Quản lý danh tính (Identity management): Mỗi agent phải có danh tính duy nhất, có thể truy vết và được quản lý trong suốt vòng đời.
- Kiểm soát truy cập (Access control): Agent chỉ hoạt động với quyền hạn tối thiểu cần thiết, có giới hạn thời gian và có thể bị thu hồi.
- Bảo mật dữ liệu (Data security): Triển khai các biện pháp ngăn ngừa mất dữ liệu (DLP) và các chính sách thích ứng để bảo vệ dữ liệu nhạy cảm.
- Quản lý trạng thái bảo mật (Posture management): Liên tục đánh giá để xác định các cấu hình sai, quyền hạn thừa và các thành phần dễ bị tấn công.
- Bảo vệ khỏi mối đe dọa (Threat protection): Phát hiện sớm các hành vi bất thường, lạm dụng và tấn công chèn prompt (prompt injection). Tích hợp tín hiệu vào các nền tảng XDR hiện có.
- Bảo mật mạng (Network security): Kiểm soát truy cập mạng của agent, kiểm tra lưu lượng và chặn các đích đến độc hại.
- Tuân thủ (Compliance): Kiểm toán các tương tác của agent và thực thi các chính sách lưu giữ để đảm bảo tuân thủ quy định.
Giải pháp của Microsoft cho kỷ nguyên AI agent
Để đáp ứng nhu cầu quản trị agent, Microsoft đã mở rộng bộ sản phẩm bảo mật của mình dựa trên nền tảng Zero Trust.
Hãng đã giới thiệu Entra Agent ID, một loại danh tính mới được thiết kế riêng cho agent AI, tương tự như danh tính được quản lý (managed identities – MSIs) nhưng không có quyền mặc định. Các danh tính này có thể được kiểm toán và dễ dàng sử dụng cho lập trình viên.
Microsoft cũng đề xuất khái niệm Agent Registry (sổ đăng ký agent) như một kho lưu trữ chính thức cho siêu dữ liệu của agent, hoạt động như một phần mở rộng tự nhiên của Microsoft Entra ID.
Các sản phẩm hiện có như Microsoft Entra, Microsoft Purview, và Microsoft Defender đều được mở rộng để hỗ trợ agent AI, giúp doanh nghiệp quản lý danh tính, kiểm soát truy cập, bảo mật dữ liệu và phát hiện mối đe dọa một cách nhất quán. Đây không phải là một silo bảo mật riêng cho AI, mà là sự tích hợp vào các khoản đầu tư bảo mật mà khách hàng đã tin tưởng.

Lời kêu gọi hành động
Kỷ nguyên của agent AI đã đến, mang theo cả cơ hội và rủi ro. Để tiến nhanh mà không ảnh hưởng đến sự tin cậy, các doanh nghiệp cần tích hợp quản trị vào cốt lõi của thiết kế agent ngay từ đầu. Hãy cùng xây dựng một tương lai nơi các agent không chỉ mạnh mẽ mà còn đáng tin cậy ngay từ thiết kế.


