Ajatusjohtajat

Miksi yritykset ovat varovaisia AI:ta kohtaan — ja miten sitä voidaan ottaa käyttöön turvallisesti

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

AI on vallannut maailman. Vaikka jotkut organisaatiot olivat varhaisia omaksujia, monet yritykset ovat ottaneet varovaisemman lähestymistavan — huolestuneina yksityisyydestä, säätelystä ja toiminnallisten ongelmien vuoksi, jotka ovat edelleen voimassa tänään.

Olen työskennellyt satojen AI-pohjaisten turvallisuustyökalujen käyttöönottojen parissa ja nähnyt tutun kaavan toteutuvan. Mestarien joukko tuo alkuinnostuksen. Koepilotti näyttää lupaavaa. Sitten tulevat sisäiset keskustelut, lakien tarkastukset ja lopulta tauko, kun organisaatiot uppoavat analyysiparalyysiin. Vaikka AI:lla on valtava potentiaali muuttaa turvallisuustoimintoja, monet yritykset ovat edelleen epäröiviä ottamaan sen täysimääräisesti käyttöön.

Turvallisuuden osalta varovaisuus on usein oikea vaisto. Mutta AI-toteutusten viivästystä ei voi estää AI-pohjaisia uhkia, jotka kasvavat nyt mittakaavassa ja tiheydessä. Todellinen haaste on, miten ottaa AI käyttöön turvallisesti, tarkoituksenmukaisesti ja ilman luottamuksen heikentämistä.

Tässä on, mitä olen oppinut eturintamalta — ja mitä suosittelen turvallisuusjohtajille, jotka ovat valmiit etenemään luottavaisesti.

1. Datatrustin ongelma

Ensimmäinen ja suurin este on datanhallinta. Monet yritykset ovat peloissaan siitä, että arkaluontoista dataa voitaisiin vuotaa, väärinkäyttää tai — pahimmassa tapauksessa — käyttää mallin kouluttamiseen, josta kilpailija hyötyy. Julkiset tietomurrot ja epämääräiset valmistajien takuut vain vahvistavat näitä pelkoja.

Se ei ole paranoiatilaa. Kun sinulla on asiakkaan henkilökohtaisia tietoja, immateriaalioikeuksia tai säänneltyä dataa, sen antaminen kolmannelle osapuolelle voi tuntua hallinnan menettämiseltä. Ja kunnes valmistajat tekevät paremmin työtä datan erottelun, säilyttämisen, neljännen osapuolen osallistumisen ja mallin koulutuksen käytännön selventämisessä, ottaminen on varovainen.

Tässä on, missä hallinto tulee oleelliseksi. CISO:t tulisi arvioida valmistajia käyttäen kehittyviä kehyksiä, kuten NIST AI Risk Management Framework tai ISO/IEC 42001, jotka tarjoavat käytännön ohjeita luottamuksen, avoimuuden ja vastuun aiheuttamisesta AI-järjestelmissä.

2. Et voi parantaa sitä, mitä et mitata

Toinen yleinen este on perusmittausten puute. Monet yritykset eivät voi määritellä nykyistä suorituskykyä, mikä tekee AI-työkalujen hyödyn osoittamisen lähes mahdottomaksi. Miten voit väittää 40 %:n tehokkuuden parantumista, jos kukaan ei seurannut, kuinka kauan tehtävä kesti ennen automaatiota?

Ole sitten kyseessä keskimääräinen havaitsemisaika (MTTD), väärän positiivisen määrä, SOC-analyysien säästetty aika, organisaatiot tarvitsevat aloittaa nykyisen tilan työnkulun mittaamisella. Ilman tätä dataa AI:n puolustus jää anekdoottiseksi — ja toimeenpanevat tukijat eivät allekirjoita laajamittaisia aloitteita ilman todellisia, puolustettavissa olevia lukuja.

Aloita seuraavien avain-KPI:iden mittaaminen:

  • Keskimääräinen havaitsemis- ja reagointiaika (MTTD/MTTR)
  • Väärän positiivisen, väärän negatiivisen ja liputusmäärän vähentäminen
  • Analyytikon ajan säästö kunkin ilmiön kohdalla
  • Peittävyyden parantaminen (esim. haavoittuvuuksien tarkastelu ja korjaus)
  • Ilmiöt, jotka ratkaistiin ilman eskalaatiota

Nämä perusmittaukset tulevat olemaan AI-oikeutuksen strategian selkäranka.

3. Kun työkalut toimivat liian hyvin

Ironisesti yksi syy AI-omaksumisen tyrehtymiseen on, että jotkut työkalut toimivat liian hyvin — paljastaen enemmän riskejä kuin organisaatio on valmis käsittelemään.

Edistyneet uhkien tunnistusjärjestelmät, pimeän verkon seuranta-työkalut ja LLM-pohjaiset näkyvyyden ratkaisut paljastavat usein varastettuja tunnistetietoja, näköaladomaineja tai aikaisemmin havaitsemattomia haavoittuvuuksia. Sen sijaan, että luovat selkeyyttä, tämä valtava näkyvyys voi luoda uuden ongelman: Mihin meidän pitäisi aloittaa?

Olen nähnyt tiimejä, jotka ovat poistaneet edistyneitä skannauksia, koska löydösten määrä loi poliittista tai taloudellista epämukavuutta. Parempi näkyvyys vaatii parempaa priorisointia — ja valmiutta kohtaamaan ongelmat suoraan.

4. Lukittu perinteisiin sopimuksiin

Vaikka parempia työkaluja on saatavilla, monet yritykset ovat lukittu monivuotisiin sopimuksiin perinteisten valmistajien kanssa. Jotkut näistä sopimuksista sisältävät taloudellisia rangaistuksia, jotka ovat niin suuria, että sopimuksen purkaminen kesken on mahdotonta.

Sähköpostiturvallisuus on klassinen esimerkki. Nykyaikaiset ratkaisut tarjoavat nyt AI-pohjaista uhkien tunnistamista, käyttäytymismallien muodostamista ja sisäänrakennettua kestävyyttä hybridiympäristöissä. Mutta jos nykyinen valmistaja ei ole pysynyt mukana ja olet lukittu viisivuotiseen sopimukseen, olet käytännössä jumiutunut paikoillasi, kunnes sopimus umpeutuu.

Se ei ole vain teknologiaa. Se on ajoitusta, hankintaa ja strategista suunnittelua.

5. Varjon AI:n nousu

AI-omaksuminen ei tapahdu vain ylhäältä alaspäin — se tapahtuu kaikkialla, usein turvallisuuden tietämättä. Tutkimuksemme osoittaa, että yli 85 %:lla työntekijöillä on jo käytössään AI-työkaluja, kuten ChatGPT, Copilot ja Bard. (puhumattakaan DeepSeekistä ja TikTokista!)

Ilman asianmukaista valvontaa työntekijät voivat syöttää arkaluontoista dataa julkisiin työkaluihin, luottaa harhaanjohtaviin tuloksiin tai tahattomasti rikkoa yrityksen käytäntöjä. Se on noudattamisen ja datansuojelun painajainen, ja sen kieltäminen ei ratkaise ongelmaa.

Turvallisuusjohtajien on otettava proaktiivinen asenne:

  • Hyväksytyn käytön periaatteiden määrittely
  • Hyväksymättömien AI-sovellusten esto, missä tarpeen, ja käyttäjien ohjaaminen hyväksyttyihin työkaluihin
  • Hyväksyttyjen, turvallisten AI-alustojen käyttöönotto sisäiseen käyttöön
  • Työntekijöiden koulutus vastuullisesta AI-käytöstä

Kenttämuistiinpano: AI-käytäntöjä ei voida muuttaa käyttäytymistä. Et voi pakottaa sitä, mitä et tiedä, joten ensimmäinen askel on määrittää käyttö, sitten vaihtaa päälle pakottaminen.

6. Ulkoistaminen tuo omat riskinsä

Harvat yritykset ovat infrastruktuuriltaan valmiit rakentamaan ja isännöimään suuria malleja sisäisesti. Se tarkoittaa, että ulkoistaminen on usein ainoa toteuttamiskelpoinen reitti — mutta se tuo mukanaan kolmannen osapuolen ja toimittajien riskit, joista CISO:t ovat liiankin tuttuja.

Tapausten kaltaiset SolarWinds, Kaseya ja viimeaikainen Snowflake-tietomurto korostavat, miten luottaminen ulkoisiin kumppaneihin ilman näkyvyyttä voi johtaa suuriin altistumisiin. Kun ulkoistat AI-infrastruktuurin, perii kumppanin turvallisuuden — hyvän tai huonon.

Se ei riitä luottaa brändiin. Vaadi selkeää tietoa:

  • Mallin elinkaaren ja päivitystiheyden
  • Tapahtumanvastausprotokollan
  • Valmistajan turvallisuuden hallintaa ja noudattamisen historiaa
  • Datansäilyttämistä ja vuokralaisten hallintaa

7. AI-hyökkäyksen pinta on laajentumassa

Kun organisaatiot omaksuvat AI:ta, niiden on valmistauduttava myös AI-spesifiisiin uhkavektoreihin. Hyökkääjät kokeilevat jo:

  • Mallin myrkyttämistä (hienoista muutosta koulutusdataan)
  • Äänikkeen syöttämistä (LLM-käyttäytymisen manipulointi)
  • Adversiaalisten syötteiden (havaitsemisen ohittaminen)
  • Harhaanjohtavien tulosten hyödyntämistä (käyttäjien luottamisen saaminen väärään uskoon)

Nämä eivät ole teoreettisia. Ne ovat todellisia ja kasvamassa. Kun puolustajat omaksuvat AI:ta, heidän on sopeutettava myös punainen tiimi, seuranta ja vastausstrategiat tähän uuteen ja yksilölliseen hyökkäyspintaan.

8. Ihmiset ja prosessit voivat olla todellinen pullonkaula

Yksi ylitetty haaste on organisaatorinen valmius. AI-työkalut vaativat usein muutoksia työnkulkuihin, taitoihin ja asenteisiin.

Analyytikon on ymmärrettävä, milloin AI:ta voidaan luottaa, milloin sitä on haastettava ja miten asioiden eskalaatio voidaan tehdä tehokkaasti. Johtajien on integroida AI päätöksentekoprosesseihin ilman, että he antavat automaattisesti riskejä.

Koulutus, pelikirjat ja muutoksen hallinta on kehitettävä teknologian rinnalla. AI-omaksuminen ei ole pelkästään teknologia-aloinen aloite. Se on ihmisen muutosaloite.

Mikä meidän pitäisi tehdä?

Haasteista huolimatta uskon vahvasti, että AI:n hyödyt turvallisuudessa ylittävät riskit — jos se tehdään oikein. Tässä on, miten neuvon organisaatioita etenemään:

  • Aloita pienestä ja testaa tiukasti
  • Valitse rajattu käyttötapa, jolla on mitattavissa oleva vaikutus. Suorita kontrolloituja koepilotteja. Varmista suorituskyky. Rakenna luottamusta datan avulla, ei hypeillä.
  • Tuo lakit, riskit ja turvallisuus mukaan aikaisin
  • Älä odota sopimuksen allekirjoittamista. Tuo lakit ja noudattaminen mukaan jo varhain, jotta voidaan tarkastella datan käsittelyehdoista, sääntelyriskeistä ja toimittajien vaikutuksista.

Mittaa kaikki

Seuraa KPI:itä ennen ja jälkeen toteutuksen. Luo kojut, jotka puhuvat sekä turvallisuuden että liiketoiminnan kieltä. Mittarit tekevät tai rikkovat AI-rahoituksen.

Valitse kumppanit, joilla on todellinen näyttö onnistuneista projekteista

Katsele yli demot. Vaadi viitteitä. Kysy myyntijälkeisestä tuesta, käyttöönoton monimutkaisuudesta ja tuloksista ympäristöissä, jotka ovat kaltaisia kuin teidän.

Mitä seuraavaksi? Nousussa olevat käyttötavat, joita kannattaa seurata

Olemme edelleen varhaisessa vaiheessa AI-turvallisuuden matkalla. Eturintamassa olevat CISO:t tutkivat jo:

  • AI-kopilotteja palomuurin hallintaan, GRC:hen ja noudattamisen automaatioon
  • AI-pohjaisia uhkien syötteitä, jotka nopeuttavat nollapäivän uhkien reagointia ja tarkkuutta
  • Generatiivista punaista tiimia ja hyökkäyssimulaatiota
  • Itseparantavaa monivalmistajan infrastruktuuria
  • Riskiperusteisia identiteetin hallintaa, jota ohjaa käyttäytymisen AI

Nämä käyttötavat siirtyvät innovaatiolaboratorioista tuotantoon. Organisaatiot, jotka rakentavat lihaksia nyt, ovat paljon paremmin valmistautuneita hyödyntämään niitä.

Lopullinen ajatus: Viivästystä ei ole puolustus

AI on täällä, ja AI-pohjaiset viholliset ovat myös täällä. Mitä kauemmin odotat, sitä enemmän eturintamaa menetät. Mutta tämä ei tarkoita, että sinun pitäisi ryntää sokeasti.

Huolellisen suunnittelun, avoimen hallinnon ja oikeiden kumppaneiden avulla organisaatiosi voi ottaa AI:n käyttöön turvallisesti — parantaen kykyä ilman hallinnan uhraamista.

Turvallisuuden tulevaisuus on lisätty. Ainoa kysymys on, johtatko sinä vai jätät jälkeen.

Check Point Software Technologies:ssa, jossa hänellä on aiemmat johtajuustehtävät Cybraics Defense, Hertz Global ja Virtustream -yrityksissä.