Что нужно знать CISO, чтобы спать спокойно перед лицом ИИ-угроз?

ии безопасность риски Ciso управление готовность csoonline.com

Узнайте, почему 41% CISO уверены в безопасности ИИ, а 38% — нет. Анализ IANS выявил ключевые факторы организационной готовности, влияющие на управление рисками ИИ. Оцените свою готовность к вызовам будущего!

Уверенность руководителей в сфере безопасности в их способности справиться с рисками, которые ИИ создаст в ближайшие два года, основывается на нескольких четких факторах, согласно анализу IANS по результатам опроса AI Security Survey, проведенного ранее в этом году.

Из 113 директоров по информационной безопасности (CISO), опрошенных IANS в апреле и мае, 41% выразили оптимизм относительно способности своей организации управлять рисками безопасности ИИ в течение следующих 24 месяцев, в то время как 38% были пессимистичны.

Углубляясь в детали, IANS выделила шесть сильных организационных сигналов, которые отличают CISO, уверенных в своей способности противостоять быстро развивающимся рискам ИИ, от тех, кто опасается грядущего. И эти сигналы имеют меньше отношения к текущим мерам контроля и возможностям, и больше — к положению и влиянию CISO в организации.

«Результаты выявляют различие между восприятием текущих рисков и оптимизмом относительно управляемости рисков ИИ в будущем. Восприятие текущих рисков наиболее тесно связано со зрелостью безопасности ИИ — операционными возможностями организации и мерами контроля безопасности для управления средой ИИ», — говорится в отчете. «Оптимизм в отношении будущего более тесно связан с факторами организационной готовности».

Эти факторы включают:

  • Понимание руководством рисков ИИ
  • Четко определенная ответственность за управление ИИ
  • Эффективность команды безопасности при работе с инструментами ИИ
  • Контроль CISO над бюджетом на безопасность ИИ
  • Устойчивая нагрузка на команду безопасности
  • Достаточное количество сотрудников службы безопасности

Более того, чем текущие показатели зрелости безопасности ИИ или увеличение бюджета, оптимизм CISO относительно предстоящего трудного пути, по-видимому, в значительной степени зависит от того, слушает ли руководство организации, наделяет ли полномочиями и адекватно ли выделяет ресурсы — по крайней мере, согласно опросу IANS.

Вопрос уверенности

Консультанты и аналитики в области кибербезопасности в целом согласны с тем, что эти элементы будут играть критическую роль в эффективности кибербезопасности компаний в отношении ИИ в будущем, но с нюансами и оговорками.

Пёрл Алмейда, директор по исследованиям в Info-Tech Research Group, подчеркивает, что несогласованность и непонимание руководством рисков ИИ являются ключевыми факторами, подрывающими способность CISO смягчать эти риски. 

«CISO, склонные к риску и сопротивлявшиеся внедрению агентов, в основном были преодолены бизнесом, и они [руководители бизнеса] движутся вперед независимо от того, готовы они или нет», — говорит Алмейда. «Лишь горстка организаций, с которыми я работаю, имеет надежные меры контроля. Остальные начинают с основ, потому что откладывать больше нельзя».

Кроме того, многие CISO сталкиваются с тем, что Алмейда описала как «организационные слепые зоны».

«В моих беседах с CISO я обнаружила, что большинство руководителей, включая руководителей службы безопасности, не могут объяснить, как работает агент. Они знают, что им нужно его использовать, но не понимают механизма: откуда агент получает информацию, как он использует инструменты, как принимает решения, как на самом деле работает принцип «человек в контуре»», — говорит Алмейда. «Когда вы не можете описать механизм, вы не можете правильно оценить степень риска».

Что касается управления ИИ, Алмейда предостерегает, что четкой ответственности недостаточно самой по себе; реальная проблема — это культура безопасности.

«Назначение ответственного бизнес-владельца работает только в том случае, если безопасность уже встроена в операционную деятельность бизнеса, а не добавлена на этапе утверждения», — объясняет она. «Владельцы, которые не берут на себя ответственность, должны четко понимать компромисс: они передают службе безопасности полномочия остановить их рабочий процесс во время инцидента без консультации с ними».

Рок Ламброс, директор по стандартам и управлению ИИ у поставщика агентных решений безопасности Zenity, предостерегает, что оптимизм может вводить в заблуждение.

«Каждая цифра в отчете — это самооценка одного человека, измеренная по отношению к самооценке того же человека», — отмечает Ламброс. «CISO, который только что сказал вам, что его программа «эффективна» по пятибалльной шкале, не станет через два вопроса оценивать свой риск на девятку. Люди остаются последовательными сами с собой».

Что касается выявленных факторов, Ламброс отметил две четкие группы.

«Понимание руководства, четкая ответственность за управление и контроль бюджета CISO растут и падают вместе, потому что все это является следствием одного решения, принятого кем-то в высшем руководстве или совете директоров», — говорит Ламброс, добавляя, что нагрузка и штатное расписание тесно связаны, «измеряя, есть ли у команды пространство для маневра».

Практические аспекты готовности

Санчит Вир Гогия, главный аналитик Greyhound Research, отмечает, что, хотя факторы, выявленные IANS, могут быть индикаторами организационной готовности, «готовность — это не то же самое, что безопасность».

«Они показывают, есть ли у CISO понимание со стороны руководства, контроль над бюджетом и возможности для действий, а не то, находится ли ИИ-среда под контролем», — говорит Гогия.

Аман Махапатра, директор по стратегии Tribeca Softtech, технологической консалтинговой фирмы из Нью-Йорка, разделяет опасения Гогии.

«CISO с информированным советом директоров, четкой ответственностью за управление, контролем бюджета и полностью укомплектованной командой будет чувствовать себя оптимистично, независимо от того, имеет ли какой-либо агент в производстве ограниченные полномочия», — говорит Махапатра. «Это полезная карта того, как CISO думают сейчас. Это не дорожная карта безопасности, и риск заключается в том, что ее воспринимают именно так».

Однако то, как команда безопасности использует ИИ внутри компании, дает практическое представление о готовности, предполагает Махапатра, поскольку это «создает прочную способность, а не благоприятные условия».

И это то, на чем CISO следует сосредоточиться, поскольку это «зарабатывается квартал за кварталом, именно поэтому это накапливается», говорит он. «Команды, использующие ИИ для собственной сортировки и настройки обнаружения, на практике учатся, где возникают проблемы с инъекциями команд и как агенты терпят неудачу при враждебном вводе данных, и эти знания напрямую переносятся на обеспечение безопасности ИИ везде».

Консультант по кибербезопасности Брайан Левин, исполнительный директор FormerGov, советует CISO убедиться, что ответственность за управление ИИ включает в себя фокус на рисках третьих сторон. 

«Управление бесполезно, если вы на самом деле не знаете, какие модели используются в вашей среде и какие риски связаны с этими моделями», — говорит Левин. «Для CISO риск заключается не только в ИИ, который вы создаете. Это ИИ, который вы получаете через поставщиков и несанкционированное использование».

Джастин Грейс, генеральный директор консалтинговой фирмы Acceligence, говорит, что будущая готовность к рискам ИИ зависит от получения как можно большего объема информации о данных систем ИИ и взаимодействиях приложений.

«CISO должен знать, под какой личностью работает агент, к каким системам он имеет доступ, какую информацию он может получить, какие транзакции он может инициировать, какие другие агенты или инструменты он может вызывать, наблюдаются ли все существенные действия и может ли организация немедленно прекратить его полномочия», — говорит Грейс. «Это больше похоже на управление цифровой рабочей силой, чем на защиту другого программного приложения».

Грейс также скептически относился — наряду с различными аналитиками и консультантами — к тому, действительно ли уровень оптимизма в 41% отражает то, что испытывает большинство корпоративных CISO.

«Почти половина CISO оптимистичны в отношении будущего безопасности ИИ? Кто эти люди?» — спрашивает Грейс. «Корпоративные CISO, с которыми я разговариваю, изо всех сил пытаются справиться с самой быстро меняющейся проблемой безопасности в своей карьере».

И это ставит вопрос о сроках: ответили бы эти CISO так же, если бы их спросили об уровне уверенности в апреле и мае, учитывая то, что они видели с тех пор?

Возможно, дальнейшее развитие моделей класса Mythos и громкие случаи злонамеренных действий агентов подрывают этот оптимизм. Но также верно и то, что ИИ усиливает фундаментальные недостатки безопасности, среди которых главное место занимает организационная дисфункция. 

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: