50% CISO считают Mythos сигналом к уходу из профессии

ии кибербезопасность Ciso риски ответственность технологии csoonline.com

Руководители по ИБ на грани выгорания из-за ИИ и растущей ответственности. Узнайте, как новые модели ИИ и давление бизнеса усугубляют проблемы CISO и к чему это может привести.

Руководителям по информационной безопасности (CISO) и так непросто, но последней каплей для многих из них могут стать стремительно развивающиеся возможности передовых моделей ИИ, настойчивость предприятий в проведении быстрых и широкомасштабных экспериментов с ИИ, а также растущая ответственность за риски и личная ответственность, связанные со всем этим.

«Бывают дни, когда чувствуешь себя измотанным», — говорит один из CISO крупного предприятия в сфере программного обеспечения, который предпочел остаться неизвестным. «Бывают дни, когда кажется, что это слишком много».

Этот руководитель не одинок.

Согласно недавнему опросу 1001 CISO в США и Великобритании, 50% согласились, что появление Anthropic Mythos и аналогичных кибернетических моделей и инструментов заставило их задуматься об уходе из профессии. Только 25% не согласились с этим утверждением.

А 60% заявили, что давление со стороны совета директоров и высшего руководства по внедрению ИИ опережает возможности их организации по управлению и обеспечению безопасности его использования.

Кристин Гэдсби, главный советник по безопасности в BlackBerry, которая провела годы на руководящих должностях в сфере кибербезопасности и была CISO компании до перехода на новую должность в сентябре прошлого года, не скучает по работе CISO.

«Это безумие! Безумие!» — говорит она. «Я не скажу, что никогда больше не займу должность CISO, но сейчас очень трудное время для CISO».

Исторически сложилось так, что срок пребывания CISO на должности короче, чем на других руководящих позициях, отмечает она. «Раньше это было выгорание. У них было так много ответственности и так много дел. А теперь, с появлением ИИ, некоторые из этих проблем просто ошеломляют», — говорит она.

«Аспект личной ответственности в работе» также является трудным, добавляет она. «На тысячу процентов. Как отрасль, мы создали роль CISO, чтобы взять на себя всю эту ответственность, а теперь удивляемся, когда люди хотят уйти».

Согласно опросу, опубликованному ранее в этом году, 78% CISO обеспокоены своей личной ответственностью за инциденты безопасности — по сравнению с 56% год назад. А 89% CISO считают, что стремительный темп развития технологий является проблемой.

«Насколько быстро развивается ИИ, настолько же выгоду сейчас получает злоумышленник», — говорит Гэдсби. «Злоумышленники используют уязвимости так быстро, как только могут их найти, иногда даже раньше, чем публикуется исправление».

Усугубляющаяся проблема

В результате этих и других факторов опытные CISO уходят на пенсию, переходят на менее напряженные должности, связанные с безопасностью, переходят в консалтинг или службу поддержки продаж, или полностью покидают профессию. Это вынуждает компании нанимать менее опытных людей, которые еще более подвержены выгоранию.

«Если вы чувствуете себя не готовым к роли или не чувствуете себя уполномоченным — особенно сейчас — тогда вы говорите: «Я ухожу. Я займусь чем-нибудь другим», — говорит Гэдсби.

Кроме того, поскольку каждая корпоративная ИТ-среда уникальна, новому CISO требуется время, чтобы войти в курс дела, что создает больше рисков безопасности, учитывая текущий темп изменений и атак — и, следовательно, оказывает еще большее давление на CISO.

«Нужно быть особенным человеком, чтобы захотеть выполнять эту работу», — говорит Гэдсби, сравнивая эту роль с работой пожарного.

«Время от времени я читаю что-то в новостях и думаю: «Боже мой, все мои друзья сегодня не будут спать». Я рада, что не пытаюсь решить это в 2 часа ночи. Но иногда я скучаю по тому, чтобы быть полезной, быть пожарным», — говорит она. «Суть роли — желание защищать людей».

Решение проблем с ответственностью

Есть ли путь вперед для профессии?

«Простого выхода для CISO нет», — говорит аналитик IDC Крис Киссл. Средний срок пребывания CISO сейчас составляет 18 месяцев, отмечает он, и такие проблемы, как личная ответственность за инциденты кибербезопасности и новые модели ИИ, не помогают. «Новый мир для CISO очень пугающий».

Для улучшения ситуации потребуются лидерские решения, говорит он, такие как создание управляющего органа, который будет предписывать минимальные требования для ответственного поведения.

«И если вы предпримете эти шаги, это выведет CISO из-под юридической ответственности», — говорит он. «Должен быть способ очистить имя CISO».

Оливер Легг, соучредитель и рекрутер по кибербезопасности в Aspiron Search, компании по подбору руководителей, специализирующейся на кибербезопасности, говорит, что сталкивается с опасениями по поводу ответственности при общении с потенциальными CISO.

«Два года назад кандидаты на должность CISO спрашивали о бюджете и штате», — говорит он. «Теперь первые вопросы касаются возмещения убытков и покрытия D&O».

D&O — или страхование ответственности директоров и должностных лиц — это страхование, которое защищает бизнес-лидеров от личных финансовых потерь.

Борьба с тревогой по поводу ИИ

А как насчет растущих угроз со стороны ИИ?

С этим тоже можно справиться. Сам ИИ может быть использован для улучшения операций безопасности, при условии ответственного подхода.

«Mythos на самом деле не меняет того, что нам нужно делать», — говорит Омар Хаваджа, преподаватель программ CISO и CAIO Университета Карнеги — Меллона и глобальный полевой CISO в Databricks. «Он меняет то, насколько хорошо, насколько быстро и в каком объеме нам нужно это делать. И нам нужно изменить подходы и структуры, которые мы используем, чтобы достичь масштаба в 2, 3, 10 раз большего, чем в прошлом».

Это означает, что программы безопасности должны стать гораздо более ориентированными на агентов, говорит он, при наличии надлежащих мер предосторожности.

А опасения по поводу того, что собственный ИИ компании выйдет из-под контроля, несколько преувеличены, добавляет он.

«Почти каждый из этих случаев связан с экспериментами с моделями, которые не были выпущены, и компании говорят, что они не будут выпущены», — говорит он. «Поэтому, если вы переходите к агентивной среде в производственной среде, не используйте экспериментальный ИИ. Если вы используете один из известных ИИ, управлять им безопасно вполне возможно».

А организации, которые только начинают работать с ИИ и еще не имеют достаточного опыта и защитных механизмов, должны начинать с менее рискованных сценариев использования, учиться смягчать эти риски, а затем развиваться на этой основе.

«В сфере безопасности я бы использовал ИИ для выявления аномалий и для сортировки текущих расследований», — говорит он. «Я бы, вероятно, не начал с автоматизации реагирования с помощью ИИ. Но если я буду двигаться вперед, я смогу этого достичь».

Новая возможность

Эффект Mythos преувеличен, подтверждает Майк Приветт, бывший CISO и основатель, а также экономист по кибербезопасности в Return on Security. Эти передовые модели лишь привлекли общественное внимание к уже существующим проблемам.

«С другой стороны, хотя передовые модели меняют скорость и сложность ландшафта угроз, многие CISO с большим энтузиазмом, чем когда-либо, занимают свои посты», — говорит он. «Для многих людей это одно из самых захватывающих времен для работы в этой области».

Это особенно верно, когда CISO работает в компании, которая активно использует ИИ, и где им оказывается поддержка руководства, выделяется соответствующий бюджет и предоставляется свобода для экспериментов, говорит он.

«У меня была возможность занимать другие должности в середине моего срока в качестве CISO», — говорит руководитель крупной компании-разработчика программного обеспечения, который предпочел остаться неизвестным. «И эти другие должности намного проще. Вы можете быть на 90% успешны и все равно получить похлопывание по плечу. Но когда вы CISO, и вы на 99%, и есть один сервер, который позволил злоумышленникам проникнуть, никто не заботится о том, что вы исправили остальные 99. Менее чем идеально — никогда не достаточно хорошо».

Тем не менее, бывают дни, когда это кажется захватывающим, добавляет руководитель. «Хотя грань между этими двумя состояниями очень тонка».

Обеспечение безопасности компании и ее клиентов — это потрясающая задача.

«Нашей платформой пользуются тысячи предприятий», — говорит руководитель. «Я постоянно напоминаю себе и своей команде, что именно на этом мы сосредоточены. Мы делаем это не только для себя. Чем больше я могу думать о том, какая это потрясающая задача, тем более потрясающими ощущаются миссия и цель».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: