استطلاع SANS 2026: 92% من المؤسسات لا تُدوِّر بيانات اعتماد الآلات -- ووكلاء الذكاء الاصطناعي يزيدون الأمر سوءاً
Dr. Abeer Alshammari · نُشر في 29/7/2026
منظور تنفيذي
وجد استطلاع SANS لعام 2026 حول حالة تهديدات ودفاعات الهوية، والذي شمل أكثر من 500 محترف أمن سيبراني، أن الهويات غير البشرية -- حسابات الخدمة ومفاتيح API والبوتات وهويات أحمال العمل -- أصبحت الآن أسرع فئة هوية نمواً، مع إبلاغ 76% من المؤسسات عن هذا النمو. تفشل 92% في تدوير بيانات اعتماد الآلات كل 90 يوماً، ولا يعرف 5% من قادة الأمن ما إذا كان الذكاء الاصطناعي الوكيلي يعمل أصلاً في بيئتهم الخاصة. القرار المطلوب: ينبغي معاملة الجرد وسياسة تدوير بيانات الاعتماد للهويات غير البشرية كفجوة حوكمة قائمة، لا مشروعاً مستقبلياً.
استطلاع معهد SANS لعام 2026 حول حالة تهديدات ودفاعات الهوية، استناداً إلى ردود أكثر من 500 محترف أمن سيبراني عالمياً.
ماذا حدث
نشر معهد SANS استطلاعه لعام 2026 حول حالة تهديدات ودفاعات الهوية، ووجد أن الهويات غير البشرية -- حسابات الخدمة ومفاتيح API وبوتات الأتمتة وهويات أحمال العمل -- أصبحت الآن أسرع فئة هوية نمواً في المؤسسات المستطلَعة، مع إبلاغ 76% عن هذا النمو. يشير الاستطلاع تحديداً إلى الذكاء الاصطناعي الوكيلي كعامل تسريع: 74% من المؤسسات تستخدم بالفعل وكلاء ذكاء اصطناعي أو أتمتة تتطلب بيانات اعتماد، بينما أفاد 5% من قادة الأمن بعدم معرفتهم ما إذا كان الذكاء الاصطناعي الوكيلي يعمل أصلاً في بيئتهم.
لماذا يهم هذا
أبرز نتيجة هي فجوة في نظافة بيانات الاعتماد: تفشل 92% من المؤسسات في تدوير بيانات اعتماد الآلات كل 90 يوماً، ما يخلق ما يسميه الاستطلاع مشكلة "الوصول الدائم" -- بيانات اعتماد طويلة العمر ونادرة التدوير هي بالضبط ما يبحث عنه المهاجم. يتفاقم هذا بفجوة بين الكشف والاحتواء: تكشف 68% من المؤسسات هجمات الهوية خلال 24 ساعة، لكن 55% فقط تحتويها فعلياً خلال النافذة الزمنية نفسها.
من المتأثر
عملياً كل مؤسسة تشغّل بنية سحابية أو خطوط CI/CD أو تكاملات SaaS أو أي شكل من الأتمتة -- أي تقريباً كل المؤسسات، إذ تفوق الهويات غير البشرية الآن الهويات البشرية بفارق كبير في معظم البيئات الحديثة.
الأثر التقني
لدى 85% من المؤسسات المستطلَعة أدوات أمن هوية منشورة، لكن 55% لا تزال تعرضت للاختراق خلال الاثني عشر شهراً الماضية -- مفارقة نشر الأدوات هذه تشير إلى أن امتلاك أدوات أمن الهوية ليس مماثلاً لامتلاك حوكمة فعّالة للهويات غير البشرية. تميل الفجوة إلى الوجود في الجرد (عدم معرفة ما هو موجود من هويات غير بشرية)، والتدوير (عدم تدوير بيانات الاعتماد الموجودة فعلاً)، والملكية (عدم معرفة من المسؤول عن حساب خدمة أو مفتاح API معين).
الأثر الحوكمي
يجب معاملة حوكمة الهوية غير البشرية كمجال مخاطر قائم بذاته له جرده وملكيته وسياسة تدويره الخاصة -- لا دمجه ضمن "إدارة الهوية والوصول" العامة كفكرة لاحقة خلف حسابات المستخدمين البشريين. يُسرّع تبني الذكاء الاصطناعي الوكيلي نمو الهويات غير البشرية أسرع مما تتكيف معظم برامج الحوكمة لتتبعه.
ما ينبغي لفرق الأمن فعله
- ابنِ أو حدِّث جرداً كاملاً لحسابات الخدمة ومفاتيح API وحسابات البوتات وهويات أحمال العمل -- عامل "لا نعرف بشكل كامل" كنتيجة، لا كهامش
- ضع سياسة تدوير بيانات اعتماد خاصة بهويات الآلات، منفصلة عن سياسة كلمات مرور البشر، وقِس الامتثال الفعلي لها
- عيّن ملكية صريحة لكل هوية غير بشرية؛ حساب خدمة بلا مالك هو حساب غير مراقَب
- تأكد تحديداً مما إذا كان أي ذكاء اصطناعي وكيلي يعمل في بيئتك ببيانات اعتماد دائمة، وما إذا كان نطاق وصوله قد رُوجع
ما ينبغي للتنفيذيين معرفته
تفوق الهويات غير البشرية بالفعل الهويات البشرية في معظم البيئات، ولم تُغلق أدوات أمن الهوية وحدها الفجوة -- إذ تعرضت 55% من المؤسسات التي نشرت أدوات للاختراق رغم ذلك. هذه مشكلة حوكمة وملكية بقدر ما هي مشكلة تقنية.
القرار الذي تشير إليه هذه البيانات هو الملكية، لا الأدوات: من يملك جرد كل هوية غير بشرية في بيئتك، ومن المسؤول عندما تبقى بيانات اعتماد دون تدوير لعام كامل. إن لم يكن هذا المالك موجوداً اليوم، فمن المرجح جداً أن إحصائية الـ92% في هذا الاستطلاع تصف مؤسستك أيضاً.
تبني المؤسسات الخليجية التي توسّع تبني السحابة، وبشكل متزايد تجارب الذكاء الاصطناعي الوكيلي، تكاثراً في الهويات غير البشرية بنفس وتيرة أي مكان آخر. هذه نتيجة قابلة للتطبيق مباشرة، لا خاصة بالولايات المتحدة -- فجوات حوكمة الهوية غير البشرية نمط عالمي يُصادف أن هذا الاستطلاع قاسه.
المصادر
استطلاع معهد SANS 2026 لحالة تهديدات ودفاعات الهوية؛ تغطية Intelligent CISO؛ تقرير رؤى استطلاع AuthMind.