Myslitelé

Proč společnosti zůstávají opatrné vůči AI — a jak ji nasadit bezpečně

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

AI ovládla svět. Zatímco některé organizace byly ranými přijímateli, mnoho společností zvolilo více opatrný přístup — obávají se otázek soukromí, souladu a provozních problémů, které přetrvávají dodnes.

Pracoval jsem na stovkách nasazení zahrnujících nástroje zabezpečení s funkcemi AI a viděl jsem známý vzorec. Šampioni přinášejí ranou nadšení. Pilotní projekty ukazují slib. Pak přicházejí interní debaty, právní přezkumy a nakonec pauza, protože organizace upadají do analýzy paralýzy. Navzdory enormnímu potenciálu AI transformovat bezpečnostní operace jsou mnohé společnosti stále váhavé plně ji přijmout.

V kybernetické bezpečnosti je často opatrnost správným instinktem. Ale zpoždění implementace AI nezastaví AI poháněné hrozby, které nyní rostou v měřítku a frekvenci. Skutečnou výzvou je, jak přijmout AI bezpečně, úmyslně a bez ohrožení důvěry.

Toto je to, co jsem se naučil z předních linií — a co doporučuji bezpečnostním lídrům, kteří jsou připraveni postupovat s důvěrou.

1. Problém důvěryhodnosti dat

První a největší překážka je správa dat. Mnohé společnosti jsou vyděšeny myšlenkou, že citlivá data by mohla uniknout, být zneužita nebo — nejhorší ze všeho — být použita k výcviku modelu, který prospěje konkurenci. Vysokoprofilové úniky a vágní ujištění dodavatelů pouze posilují tyto obavy.

Nejde o paranoiu. Když se jedná o zákaznická PII, duševní vlastnictví nebo regulovaná data, předání jich třetí straně může vypadat jako ztráta kontroly. A dokud dodavatelé neudělají lepší práci při vysvětlování svých politik kolem segregace dat, uchovávání, zapojení čtvrtých stran a výcviku modelů, přijetí zůstane opatrné.

Tady se stává governance zásadní. CISO by měli vyhodnotit dodavatele pomocí vznikajících rámců, jako je NIST AI Risk Management Framework nebo ISO/IEC 42001, které nabízejí praktické vedení v důvěře, transparentnosti a odpovědnosti v AI systémech.

2. Nemůžete vylepšit to, co neměříte

Další společnou překážkou je absence základních metrik. Mnohé společnosti nemohou kvantifikovat aktuální výkon, což činí prokázání ROI nástrojů AI téměř nemožným. Jak můžete tvrdit 40% zvýšení efektivity, pokud nikdo nesledoval, jak dlouho trvalo úkol před automatizací?

Buďto se jedná o průměrný čas k detekci (MTTD), rychlost falešných pozitivů nebo počet hodin analytiků SOC uložených, organizace potřebují začít měřením aktuálních pracovních postupů. Bez této datové základny zůstává případ pro AI anekdotický — a sponzoři výkonných orgánů nebudou schvalovat velké iniciativy bez skutečných, obhajitelných čísel.

Začněte sledovat klíčové KPI hned, včetně:

  • Průměrný čas k detekci/reakci (MTTD/MTTR)
  • Snižování falešných pozitivů, falešných negativů a objemu lístků
  • Čas analytiků uložený na incident
  • Zlepšení pokrytí (například zranitelnosti prohledané a odstraněné)
  • Incidenty vyřešené bez eskalace

Tyto základní hodnoty se stanou páteřní částí vaší strategie ospravedlnění AI.

3. Když nástroje fungují příliš dobře

Ironicky, jednou z příčin, proč přijetí AI stagnuje, je, že některé nástroje fungují příliš dobře — odhalují více rizik, než je organizace připravena zvládnout.

Pokročilé platformy pro hrozby, nástroje pro monitorování dark webu a řešení pro viditelnost s funkcemi LLM často odhalují ukradené přihlašovací údaje, domény podobné skutečným nebo dříve nedetekované zranitelnosti. Místo vytváření jasnosti může tato přehledná viditelnost vytvořit nový problém: Kde vlastně začít?

Viděl jsem týmy, které deaktivovaly pokročilé skenování, protože objem nálezů vytvořil politickou nebo rozpočtovou nepohodlnost. Lepší viditelnost vyžaduje lepší priorizaci — a ochotu konfrontovat problémy přímo.

4. Uzamčené do smluv s legacy dodavateli

I když jsou k dispozici lepší nástroje, mnohé společnosti jsou uzamčené do víceletých dohod s legacy dodavateli. Některé z těchto smluv nesou finanční pokuty tak vysoké, že změna dodavatele uprostřed smlouvy je nereálná.

Zabezpečení e-mailu je klasickým případem. Moderní řešení nyní nabízejí AI poháněnou detekci hrozeb, behaviorální modelování a vestavěnou odolnost pro hybridní prostředí. Ale pokud váš současný dodavatel nezachoval krok a jste uzamčeni ve pětileté smlouvě, jste vlastně zmrazeni na místě, dokud smlouva nevyprší.

Nejde pouze o technologii. Jde o timing, nákup a strategické plánování.

5. Vzestup stínové AI

Přijetí AI se neděje pouze shora dolů — děje se všude, často bez vědomí bezpečnostního týmu. Naše výzkum ukazuje, že více než 85 % zaměstnanců již používá nástroje AI, jako je ChatGPT, Copilot a Bard. (nemluvě o DeepSeek a TikTok!)

Bez řádného dohledu zaměstnanci mohou vkládat citlivá data do veřejných nástrojů, spoléhat se na halucinované výstupy nebo neúmyslně porušovat firemní politiky. Je to noční můra pro soulad a ochranu dat, a předstírat, že se to neděje, problém nevyřeší.

Bezpečnostní lídři by měli přijmout proaktivní přístup tím, že:

  • Vytvoří akceptovatelné zásady použití
  • Zablokují neautorizované AI aplikace, kde je to potřeba, a přesměrují uživatele na autorizované nástroje
  • Nasadí schválené, zabezpečené AI platformy pro interní použití
  • Vyškolí zaměstnance na odpovědné použití AI

Poznámka k poli: Zásady použití AI nezmění použití. Nemůžete vynutit to, co nevíte, takže prvním krokem je kvantifikovat použití a poté přepnout na vynucení.

6. Outsourcing přináší svá rizika

Málokterá společnost má infrastrukturu pro stavbu a hosting velkých modelů interně. To znamená, že outsourcing je často jediným životaschopným způsobem — ale přináší rizika třetích stran a dodavatelského řetězce, se kterými jsou CISO velmi熟í.

Incidenty, jako je SolarWinds, Kaseya a nedávná porušení Snowflake, ukazují, jak důvěřovat externím partnerům bez viditelnosti může vést k velkým expozicím. Když outsource AI infrastrukturu, dědíte bezpečnostní postoje dodavatele — dobré nebo špatné.

Nestačí důvěřovat značce. Požadujte jasnost o:

  • Životním cyklu modelu a frekvenci aktualizací
  • Protokolech pro reakci na incidenty
  • Bezpečnostních kontrolách dodavatele a historii souladu
  • Izolaci dat a ovládání tenantů

7. Útočný povrch AI se rozšiřuje

Jakmile organizace přijmou AI, musí se také připravit na AI specifické vektorové útoky. Útočníci již experimentují s:

  • Otrávením modelu (subtilním změnou trénovacích dat)
  • Vkládáním podnětů (manipulací chování LLM)
  • Vstupními údaji (obcházením detekce)
  • Explozemi halucinací (oklamáním uživatelů, aby důvěřovali falešným výstupům)

Tyto nejsou teoretické. Jsou skutečné a rostoucí. Jakmile obránci přijmou AI, musí také přizpůsobit své strategie červeného týmu, monitorování a reakce na tento nový a jedinečný útočný povrch.

8. Lidé a procesy mohou být skutečnou úzkým místem

Jednou z nejvíce přehlížených výzev je organizační připravenost. Nástroje AI často vyžadují změny pracovních postupů, dovedností a mentalit.

Analýtici potřebují rozumět, kdy důvěřovat AI, kdy ji zpochybnit a jak účinně eskalovat. Lídrům je třeba integrovat AI do procesů rozhodování bez slepého automatizování rizik.

Školení, playbooky a řízení změn musí evolucí společně s technologií. Přijetí AI není pouze technickou iniciativou. Je to lidská transformační iniciativa.

Co můžeme udělat?

Navzdory výzvám věřím pevně, že přínosy AI v bezpečnosti daleko převyšují rizika — pokud se dělá správně. Tady je, jak doporučuji organizacím postupovat:

  • Začněte malé a testujte důkladně
  • Vyberte úzký případ použití s měřitelným dopadem. Proveďte řízené pilotní projekty. Ověřte výkon. Budujte důvěru s daty, ne s hype.
  • Přiveďte právní, rizika a bezpečnost brzy
  • Nepočkejte, až bude smlouva podepsána. Přiveďte právní a soulad do procesu, aby prozkoumali podmínky zpracování dat, rizika souladu a dopady dodavatelského řetězce.

Měřte vše

Sledujte KPI před a po implementaci. Vytvořte dashboardy, které mluví v obou bezpečnostních a obchodních termínech. Metriky dělají nebo láme financování AI.

Vyberte partnery s reálnými důkazy o úspěšných projektech

Podívejte se za demonstrace. Požadujte reference. Zeptejte se na podporu po prodeji, složitost nasazení a výsledky v prostředích, jako je vaše.

Co dál? Vznikající případy použití, které stojí za pozornost

Jsme stále na začátku cesty AI v bezpečnosti. Přední CISO již prozkoumávají:

  • AI kopiloty pro správu firewall, GRC a automatizaci souladu
  • Využívání AI vylepšených hrozeb, které urychlují reakci na nulové dny a přesnost
  • Generativní červený tým a simulace útoků
  • Samoopravitelná infrastruktura s více dodavateli
  • Rizikově založené kontroly identity poháněné behaviorální AI

Tyto případy použití se pohybují z inovačních laboratoří do produkce. Organizace, které vybudují svaly nyní, budou mnohem lépe připraveny na to, aby využily.

Konečné myšlenka: Zpoždění není obrana

AI je zde a tak jsou i AI poháněné útočníci. Čím déle budete čekat, tím více terén ztratíte. Ale to neznamená, že byste měli spěchat bezhlavě.

S pečlivým plánováním, transparentní governance a správnými partnery může vaše organizace přijmout AI bezpečně — zvyšuje schopnosti bez obětování kontroly.

Budoucnost bezpečnosti je rozšířená. Jediná otázka je, zda povedete nebo budete zaostávat.

Pete Nicoletti působí jako bezpečnostní ředitel pro Ameriku ve společnosti Check Point Software Technologies, s předchozími vedoucími roliemi ve společnostech Cybraics Defense, Hertz Global a Virtustream.