Tankeledere

Omdefinering af autoritet i C‑suite: Hvad det virkelig kræver at fremme et forhold til AI

mm
Føj Unite.AI til dine foretrukne kilder på Google

Jeg har tilbragt 25 år på købersiden af sikkerhedsdrift, og jeg har aldrig mistet søvn over en firewall‑regel. Men jeg har mistet søvn over AI. Traditionel automatisering, uanset hvor kompleks den er, følger logik, du kan spore. Men i denne hidtil usete skala af agentisk AI bliver systemer betroet at træffe dømmende beslutninger, som ingeniører ikke altid kan forklare fuldt ud – dette tab af gennemsigtighed er netop grunden til, at så mange CISO‑er sidder fast.

97% af sikkerhedsledere er sikre på, at AI kan håndtere triage, men kun 35% bruger det faktisk der. Dette vendepunkt er et tillidsproblem, og tillid kan kun løses, som den altid har været, gennem struktur, beviser og tid.

Du kan se automatiseringen, men kan du stole på AI’en?

Med traditionel automatisering kan praktikere med sikkerhed vide, hvad der vil ske, før det sker. Denne gennemsigtighed er grunden til, at SOC‑teams har brugt et årti på at opbygge tillid til automatiserede arbejdsgange uden megen intern debat, men agentisk AI har brudt formen ved at introducere et lært dømmende lag – et system, der vægter kontekst, foretager forudsigende beslutninger og når konklusioner gennem en proces, som ikke altid er fuldt læselig, selv for dem, der har bygget den. 

Kun 21% af organisationerne siger, at de har en moden styringsmodel for agentisk AI, selvom 74% forventer at bruge AI‑agenter mindst “moderate” inden 2027. Når sikkerhedspraktikere ikke kan forklare denne type “black box AI” gennemsigtigt, er det et bevis på, hvor svært det er at styre AI‑værktøjer. Det skyldes ikke, at værktøjerne ikke sikres korrekt, men fordi AI‑værktøjets indre funktioner er baseret på dømmekraft frem for et flowchart.

I bestyrelseslokaler evaluerer ledere AI på samme måde, som de ville evaluere automatisering, og spørger “kan jeg se logikken”, i stedet for at spørge “hvordan kan jeg opnå tillid til en beslutningstager, hvis logik udvikler sig?” De fleste CISO‑er ved sandsynligvis allerede svaret, men udfordringen ligger i at anvende det i praksis.

Behandle AI som en højtstående ansættelse

Tænk på onboarding af en ny senioranalytiker. En CISO ville ikke give en splinterny analytiker nøglerne til produktionen fra dag ét, uanset hvor stærkt deres CV ser ud. De ville starte dem med lavrisikopgaver, observere hvordan de håndterer tvetydighed, og udvide deres beføjelser efterhånden som de fortjener dem. AI fortjener den samme onboarding, understøttet af evidensbaseret tillid, der opbygges over tid.

Vi har allerede set effekterne udfolde sig i praksis, da en autonom Meta AI‑agent udløste en virksomhedsomspændende sikkerhedshændelse efter at have handlet uden menneskelig godkendelse, hvilket eksponerede følsomme virksomheds‑ og brugerdata for uautoriserede medarbejdere i cirka to timer, før problemet blev indskrænket. Årsagen var mangel på menneskelig kontrol i beslutningspunktet, hvor eksplicit godkendelse skulle have været påkrævet. Det er netop den fejlsituation, som stramme sikkerhedsrammer er designet til at forhindre, og det minder os om, at omfangsdisciplin betyder mere end modellens sofistikering.

AI fortjener den samme opmærksomhed, og vi kan betragte det som en evidensbaseret opskalering:

  • Forstå beslutningslogikken, før du implementerer den. Du behøver ikke at se hver vægt i modellen, men du skal vide, hvilke data den baserer sin ræsonnement på, hvilke resultater den optimerer for, og hvor dens blinde pletter sandsynligvis ligger.
  • Sæt stramme sikkerhedsrammer fra dag ét. Definér præcis, hvad systemet kan handle på uafhængigt, og hvad der kræver et menneskeligt indgreb. Et snævert omfang er fundamentet, som tilliden bygges på.
  • Udvid grænserne kun efterhånden som beviser akkumuleres. Hver korrekt beslutning er et datapunkt, og hver fejl er også et datapunkt. Udvid omfanget i forhold til historikken, ikke i forhold til leverandørens entusiasme eller budgetcyklusser.

At følge disse som en protokol vil hjælpe med at beskytte mod CISO‑bekymringer, herunder at forhindre et autonomt system i at operere ud over det punkt, hvor nogen faktisk har bekræftet, at det fortjente at blive betroet.

Den tre‑lagsmodel: Hvor AI får sin plads

SANS’ Secure AI Blueprint beskriver en styringsstruktur bygget omkring tre spor: beskyt AI, udnyt AI, styr AI, der spænder over seks kontrolkategorier inklusiv adgang, data, implementering, inferens, overvågning og modelsikkerhed. Dette er et nyttigt udgangspunkt, og for at gå et skridt videre er det hjælpsomt at strukturere dette forhold ved at opdele SOC’en i tre lag for at løse AI‑tillidsproblemet.

  1. Resultat. Dette er laget, hvor forretningsrisikoen ligger. Hvad betragter organisationen som et acceptabelt resultat? Hvad er tolerancen for falske negativer versus falske positiver? Dette er en menneskelig beslutning, punktum. Ingen model får stemme på, hvad organisationen er villig til at risikere.
  2. Dømmekraft. Her fastsættes prioriteter, og afvejninger foretages under tvetydighed. Skal denne alarm eskaleres nu eller holdes til mere kontekst? Er denne anomalie værd at forstyrre nogens nat for? Dømmekraft kan informeres af AI, og i stigende grad bør den det, men den endelige autoritet forbliver menneskelig. Dette er laget, som de fleste organisationer er fristet til at overlade for tidligt, og det er det, der vil skade dem, hvis de gør det.
  3. Udførelse. Dette er, hvor AI bør udføre det tunge løft, og gøre det med en hastighed, som intet menneskeligt team kan matche. Berige en alarm, korrelere signaler på tværs af et dusin værktøjer, udforme en indkapslingshandling, køre playbook’en, når et menneske eller et betroet dømmekrafts‑lag har godkendt vejen. Maskinhastighed, deterministisk når udløst, uden ego.

Modenhed i partnerskabet, ikke kun styring af værktøjet

Når AI‑forholdet inden for SOC’en bygges som et partnerskab i stedet for at overvåge et værktøj, kan CISO‑erne begynde at betragte AI som en udviklende holdkammerat, hvilket fører til et grundlæggende skift i, hvordan CISO’en bruger sin tid.

De SOC‑er, der kan balancere dette forhold, er dem med den mest disciplinerede tillidsopbygningsproces. Den disciplin gør det muligt for en sikkerhedsoperation at skalere med maskinhastighed på udførelseslaget uden at miste den menneskelige dømmekraft, som resultat‑niveau beslutninger stadig kræver, og altid vil kræve.

Vi er forbi det tidspunkt, hvor AI blev set som det blanke nye værktøj til at imponere bestyrelseslokaler. AI’s kapaciteter og potentiale har opnået autoriteten til at blive behandlet, som alle i en SOC altid har behandlet avanceret teknologi, én verificeret beslutning ad gangen.

Felt CISO, Torq