Jake Williams, een securityonderzoeker, onthulde deze week het CUSTODY-framework, waarmee ondernemingen een manier krijgen om expliciete runtime-permissies en grenzen in te stellen voor AI-agents die binnen bedrijfsnetwerken opereren. De tool is belangrijk omdat AI-agents, in tegenstelling tot traditionele software, dynamisch gegevens kunnen ophalen, services kunnen aanroepen en modellen kunnen wijzigen — allemaal zonder een duidelijk, afdwingbaar beleid — wat een gat achterlaat dat aanvallers al zijn gaan exploiteren.
Waarom AI-agents een omheining nodig hebben
Enterprise AI-stacks bevatten nu chatbots, aanbevelingsmotoren, autonome besluitvormers en tientallen achtergrond-agents die gegevens ophalen uit interne API's of diensten van derden. Bestaande security-suites richten zich op perimeter firewalls, endpoint protection en netwerksegmentatie, maar ze missen een standaardmethode om te zeggen: "deze agent mag klantgegevens lezen, maar mag niet schrijven naar de financiële database." Het ontbreken van dergelijke runtime-controles heeft al geleid tot incidenten waarbij gecompromitteerde agents werden gebruikt om gegevens te exfiltreren of modelgewichten te corrumperen.
Hoe CUSTODY het gat opvult
CUSTODY introduceert een regelgebaseerde taal die beschrijft wat een AI-agent mag doen zodra deze verbinding maakt met een netwerk. Policies kunnen het volgende specificeren:
- Toegang tot resources – welke databases, bestandopslag of API's de agent mag bevragen.
- Actiebeperkingen – of de agent alleen mag lezen, of ook mag schrijven, verwijderen of downstream-taken kan triggeren.
- Executiecontext – beperkingen op de compute-omgeving, zoals CPU-quota of container-isolatie.
Tijdens runtime onderschept het framework de aanroepen van de agent en controleert deze tegen de ingestelde policy, waarbij elke operatie die buiten de gedefinieerde grenzen valt, wordt geblokkeerd. Dit voorkomt dat een gehackte agent ongecontroleerd door de bedrijfsomgeving dwaalt.
CUSTODY integreren in bestaande stacks
Het framework werkt naast de huidige security-tools. Het kan worden gekoppeld aan populaire orchestratieplatforms, container runtimes en API gateways, maar de exacte stappen variëren per onderliggend agent-platform. Organisaties moeten hun AI-inventaris in kaart brengen, policy-bestanden schrijven voor elke klasse van agent en de handhavingslaag testen voordat ze volledig worden uitgerold. Het schalen van deze policies naar tientallen agents zal een toegewijde operationele inspanning vereisen om de regels up-to-date te houden naarmate modellen evolueren.
Kanttekeningen en weerstand
Critici merken op dat CUSTODY geen policies automatisch genereert; securityteams moeten deze handmatig maken, wat arbeidsintensief kan zijn. Er is ook een risico op performance overhead als elke aanroep in realtime wordt geïnspecteerd, vooral bij high-throughput inference-services. Tot slot hangt de effectiviteit van het framework af van brede adoptie — als het AI-platform van een leverancier de benodigde hooks niet kan blootstellen, kunnen de controles van CUSTODY worden omzeild.
Waar u op moet letten
- Reactie van leveranciers – of grote aanbieders van AI-platforms CUSTODY-compatibele hooks zullen inbouwen of hun eigen runtime-policy engines zullen aanbieden.
- Standaardisatie – elke beweging richting industrie-brede specificaties voor AI-agentpermissies zou CUSTODY tot een de-facto standaard kunnen maken.
- Feedback van de community – early adopters zullen de complexiteit van policies in de praktijk en de impact op de prestaties onthullen, wat toekomstige versies zal vormgeven.
Ondernemingen die vertrouwen op AI-agents moeten CUSTODY nu evalueren, in kaart brengen waar het in hun security-stack past en beginnen met het testen van policies voordat de volgende golf van AI-gestuurde aanvallen hun netwerken raakt.
