Liderzy opinii

Dlaczego firmy są ostrożne wobec sztucznej inteligencji — i jak ją wdrożyć bezpiecznie

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Sztuczna inteligencja zawładnęła światem. Podczas gdy niektóre organizacje były wczesnymi adopterami, wiele firm zdecydowało się na bardziej ostrożne podejście — martwiąc się o prywatność, zgodność z przepisami i problemy operacyjne, które utrzymują się do dziś.

Pracowałem nad setkami wdrożeń narzędzi zabezpieczeń wykorzystujących sztuczną inteligencję i widziałem znany wzorzec. Zwolennicy przynoszą wczesne entuzjazm. Pilotażowe testy pokazują obietnice. Następnie pojawiają się wewnętrzne debaty, przeglądy prawne i ostatecznie pauza, gdy organizacje toną w paraliżie analizy. Pomimo ogromnego potencjału sztucznej inteligencji do transformacji operacji zabezpieczeń, wiele firm wciąż jest niechętnych do pełnego zaakceptowania jej.

W cyberbezpieczeństwie ostrożność jest często właściwym instynktem. Ale opóźnianie wdrożeń sztucznej inteligencji nie powstrzyma zagrożeń napędzanych przez sztuczną inteligencję, które teraz rosną w skali i częstotliwości. Prawdziwym wyzwaniem jest to, jak przyjąć sztuczną inteligencję w sposób bezpieczny, celowy i niekompromitujący zaufania.

Oto to, czego nauczyłem się z pierwszej linii — i co polecam liderom ds. bezpieczeństwa, którzy są gotowi ruszyć naprzód z pewnością.

1. Problem zaufania do danych

Pierwszą i największą przeszkodą jest zarządzanie danymi. Wiele firm jest przerażonych myślą, że wrażliwe dane mogą wycieknąć, być nadużywane lub — co gorsza — być używane do szkolenia modelu, który przynosi korzyści konkurowi. Nagłośnione przypadki naruszenia bezpieczeństwa i mgliste zapewnienia dostawców tylko wzmacniają te obawy.

To nie jest paranoja. Kiedy masz do czynienia z danymi osobowymi klientów, własnością intelektualną lub danymi objętymi regulacjami, przekazanie ich stronie trzeciej może wydawać się utratą kontroli. I dopóki dostawcy nie zrobią lepszego zajęcia się wyjaśnieniem swoich polityk dotyczących separacji danych, przechowywania, zaangażowania stron trzecich i szkolenia modeli, przyjęcie będzie nadal ostrożne.

To jest miejsce, w którym zarządzanie staje się kluczowe. CISO powinni oceniać dostawców za pomocą nowych ram, takich jak NIST AI Risk Management Framework lub ISO/IEC 42001, które oferują praktyczne wskazówki dotyczące zaufania, transparentności i odpowiedzialności w systemach sztucznej inteligencji.

2. Nie możesz poprawić tego, czego nie mierzyłeś

Inną powszechną przeszkodą jest brak podstawowych wskaźników. Wiele firm nie może określić bieżącej wydajności, co sprawia, że udowodnienie zwrotu z inwestycji w narzędzia sztucznej inteligencji jest prawie niemożliwe. Jak możesz twierdzić, że oszczędzasz 40% wydajności, jeśli nikt nie śledził, jak długo trwała ta czynność przed automatyzacją?

Bez względu na to, czy jest to średni czas wykrycia (MTTD), wskaźniki fałszywych pozytywów, czy godziny oszczędności analityków SOC, organizacje muszą zacząć od pomiaru bieżących procesów roboczych. Bez tych danych przypadki użycia sztucznej inteligencji pozostają anegdotyczne — a sponsorzy wykonawczy nie zatwierdzą dużych inicjatyw bez rzeczywistych, bronionych liczb.

Zacznij śledzić kluczowe wskaźniki już teraz, w tym:

  • Średni czas wykrycia/odpowiedzi (MTTD/MTTR)
  • Redukcja fałszywych pozytywów, fałszywych negatywów i liczby biletów
  • Czas oszczędności analityka na incydent
  • Poprawa pokrycia (np. skanowania i usuwania luk w zabezpieczeniach)
  • Incydenty rozwiązane bez eskalacji

Te wskaźniki staną się podstawą Twojej strategii uzasadnienia sztucznej inteligencji.

3. Kiedy narzędzia działają zbyt dobrze

Ironicznie, jednym z powodów, dla których przyjęcie sztucznej inteligencji zatrzymuje się, jest to, że niektóre narzędzia działają zbyt dobrze — ujawniając więcej ryzyka, niż organizacja jest przygotowana do jego obsłużenia.

Zaawansowane platformy wywiadu zagrożeń, narzędzia monitorowania dark webu i rozwiązania oparte na LLM często ujawniają skradzione poświadczenia, domeny podobne do oryginalnych lub wcześniej niewykryte luki w zabezpieczeniach. Zamiast tworzyć klarowność, ta przytłaczająca widoczność może wygenerować nowy problem: Gdzie nawet zacząć?

Widziałem zespoły, które wyłączają zaawansowane skanowania, ponieważ objętość wyników tworzyła dyskomfort polityczny lub budżetowy. Lepsza widoczność wymaga lepszej priorytetyzacji — i gotowości do konfrontacji z problemami otwarcie.

4. Zablokowane w umowach z dostawcami

Nawet gdy lepsze narzędzia są dostępne, wiele firm jest zablokowanych w umowach wieloletnich z dostawcami. Niektóre z tych umów zawierają kary finansowe tak wysokie, że przełączenie się w trakcie trwania umowy jest niemożliwe.

Zabezpieczenia poczty elektronicznej to klasyczny przykład. Współczesne rozwiązania oferują teraz wykrywanie zagrożeń napędzanych przez sztuczną inteligencję, modelowanie behawioralne i wbudowaną odporność na środowiska hybrydowe. Ale jeśli Twój obecny dostawca nie nadążył i jesteś zablokowany w pięcioletniej umowie, jesteś praktycznie zablokowany w miejscu, aż do wygaśnięcia umowy.

To nie tylko kwestia techniki. To kwestia czasu, zakupów i planowania strategicznego.

5. Wzrost sztucznej inteligencji cieni

Przyjęcie sztucznej inteligencji nie dzieje się tylko od góry do dołu — dzieje się wszędzie, często bez wiedzy zespołu bezpieczeństwa. Nasze badania pokazują, że ponad 85% pracowników już korzysta z narzędzi sztucznej inteligencji, takich jak ChatGPT, Copilot i Bard. (nie mówiąc już o DeepSeek i TikTok!)

Bez właściwego nadzoru pracownicy mogą wprowadzać wrażliwe dane do publicznych narzędzi, polegać na hallucynacjach lub nieumyślnie naruszać zasady firmy. To koszmar związany z zgodnością i ochroną danych, a udawanie, że problemu nie ma, nie rozwiązuje go.

Liderzy ds. bezpieczeństwa muszą przyjąć proaktywny stosunek, poprzez:

  • Ustanowienie polityk akceptowalnego użytkowania
  • Blokowanie niezaakceptowanych aplikacji sztucznej inteligencji i przekierowywanie użytkowników do zatwierdzonych narzędzi
  • Wprowadzanie zatwierdzonych, bezpiecznych platform sztucznej inteligencji do użytku wewnętrznego
  • Szkolenie pracowników w odpowiedzialnym użytkowaniu sztucznej inteligencji

Notatka pola: Polityki sztucznej inteligencji nie zmienią użytkowania. Nie możesz egzekwować tego, czego nie wiesz, więc pierwszym krokiem jest określenie użytkowania, a następnie włączenie egzekwowania.

6. Outsourcing niesie ze sobą własne ryzyka

Niewiele firm ma infrastrukturę, aby budować i hostować duże modele wewnętrznie. Oznacza to, że outsourcing jest często jedyną wykonalną ścieżką — ale niesie ze sobą ryzyka stron trzecich i łańcucha dostaw, z którymi CISO są zbyt dobrze zaznajomieni.

Incydenty takie jak SolarWinds, Kaseya i niedawne naruszenie bezpieczeństwa Snowflake pokazują, jak ufanie partnerom zewnętrznym bez widoczności może prowadzić do dużych narażeń. Kiedy outsourcujesz infrastrukturę sztucznej inteligencji, dziedziczysz postawę bezpieczeństwa dostawcy — dobrą lub złą.

To nie wystarczy, aby ufać marce. Żądaj wyjaśnień dotyczących:

  • Życia modelu i częstotliwości aktualizacji
  • Protokołów reagowania na incydenty
  • Kontrolami bezpieczeństwa dostawcy i historii zgodności
  • Izolacją danych i kontrolami najemców

7. Powierzchnia ataku sztucznej inteligencji się rozszerza

Podczas gdy organizacje przyjmują sztuczną inteligencję, muszą również przygotować się do wektorów ataków specyficznych dla sztucznej inteligencji. Atakujący już eksperymentują z:

To nie są teoretyczne. Są prawdziwe i rosną. Podczas gdy obrońcy przyjmują sztuczną inteligencję, muszą również dostosować swoje strategie czerwonego zespołu, monitorowania i reagowania, aby uwzględnić tę nową i unikalną powierzchnię ataku.

8. Ludzie i procesy mogą być prawdziwą butelką

Jednym z najbardziej zaniedbanych wyzwań jest gotowość organizacyjna. Narzędzia sztucznej inteligencji często wymagają zmian w procesach roboczych, zestawach umiejętności i mentalnościach.

Analitycy muszą zrozumieć, kiedy ufać sztucznej inteligencji, kiedy ją kwestionować i jak skutecznie eskalować. Liderzy muszą integrować sztuczną inteligencję w procesy decyzyjne bez ślepego automatyzowania ryzyka.

Szkolenia, podręczniki i zarządzanie zmianą muszą ewoluować wraz z technologią. Przyjęcie sztucznej inteligencji nie jest tylko inicjatywą technologiczną. To inicjatywa transformacji ludzkiej.

Co możemy zrobić?

Pomimo wyzwań, wierzę mocno, że korzyści z sztucznej inteligencji w bezpieczeństwie przewyższają ryzyka — jeśli zrobione prawidłowo. Oto, jak radzę organizacjom, aby ruszyć naprzód z pewnością:

  • Zacznij od małych kroków i przetestuj rygorystycznie
  • Wybierz przypadki użycia o wymiernej skuteczności. Przeprowadź kontrolowane pilotaże. Potwierdź wyniki. Zbuduj zaufanie za pomocą danych, a nie hiperbol.
  • Włącz prawników, ryzyko i bezpieczeństwo na wczesnym etapie
  • Nie czekaj, aż do fazy umownej. Włącz prawników i compliance, aby zweryfikować warunki obsługi danych, ryzyka regulacyjne i implikacje łańcucha dostaw na wczesnym etapie.

Mierzyć wszystko

Śledź wskaźniki przed i po wdrożeniu. Twórz pulpity, które mówią w języku bezpieczeństwa i biznesu. Wskaźniki decydują o finansowaniu sztucznej inteligencji.

Wybierz partnerów z prawdziwymi dowodami udanych projektów

Spójrz poza demonstracje. Żądaj referencji. Zapytaj o wsparcie posprzedażowe, złożoność wdrożenia i wyniki w środowiskach takich jak Twoje.

Co dalej? Wartościowe przypadki użycia

Jeszcze jesteśmy na wczesnym etapie podróży sztucznej inteligencji w bezpieczeństwie. Przewidujący CISO już eksplorują:

  • Pilotów sztucznej inteligencji do zarządzania zapórą, GRC i automatyzacji zgodności
  • Wykorzystanie wzmocnionych pasm zagrożeń, które przyspieszają odpowiedź na zagrożenia zero-day i poprawiają dokładność
  • Generatywne czerwone zespoły i symulacja ataków
  • Samouzdrawiająca się infrastruktura wielodostawcowa
  • Kontrole tożsamości oparte na zachowaniu, napędzane przez sztuczną inteligencję behawioralną

Te przypadki użycia przechodzą z laboratoriów innowacji do produkcji. Organizacje, które zbudują teraz mięśnie, będą znacznie lepiej przygotowane do wykorzystania.

Ostateczna myśl: Opóźnianie nie jest obroną

Sztuczna inteligencja jest tu i tak są zagrożenia napędzane przez sztuczną inteligencję. Im dłużej czekasz, tym więcej tracisz. Ale to nie oznacza, że powinieneś ruszyć ślepo.

Z starannym planowaniem, transparentnym zarządzaniem i odpowiednimi partnerami Twoja organizacja może przyjąć sztuczną inteligencję bezpiecznie — zwiększając możliwości bez poświęcania kontroli.

Przyszłość bezpieczeństwa jest uzupełniona. Jedynym pytaniem jest, czy będziesz prowadził, czy pozostaniesz w tyle.

Pete Nicoletti pełni funkcję Americas CISO w firmie Check Point Software Technologies, z poprzednimi rolami kierowniczymi w Cybraics Defense, Hertz Global i Virtustream.