Отчёты

Отчет Manifest показывает разрыв в готовности к ИИ между руководством и командами безопасности

mm
Добавьте Unite.AI в избранные источники в Google

Новый отчет от Manifest, «За пределами черного ящика: как ИИ заставляет пересмотреть цепочку поставок программного обеспечения», показывает растущий разрыв между уверенностью руководства и оперативной реальностью в отношении готовности к безопасности ИИ. Основанный на опросе более 300 лидеров и практиков безопасности в США и ЕМЕА, исследование показывает, что хотя большинство руководителей считают, что их организации готовы к рискам цепочки поставок, обусловленным ИИ, команды безопасности на местах сообщают о значительных пробелах в управлении, использовании тени ИИ и ограниченной видимости компонентов, которые обеспечивают современные программные системы.

(BBOX.BO )

Результаты подчеркивают центральное напряжение, возникающее в технологиях предприятий: внедрение ИИ ускоряется быстро по всем продуктам и рабочим процессам, но механизмы, необходимые для отслеживания, управления и обеспечения безопасности этих систем, не успевают за ними.

ИИ воссоздает проблемы безопасности цепочки поставок в новых формах

Более десяти лет организации работают над улучшением безопасности цепочки поставок программного обеспечения, отслеживая зависимости, контролируя уязвимости и устанавливая рамки управления. Однако отчет Manifest утверждает, что ИИ фактически вновь вводит многие из тех же рисков – теперь распространенных на модели, наборы данных, агентов и сервисы ИИ третьих сторон.

Компоненты ИИ часто работают как непрозрачные системы. Предприятия часто не могут полностью объяснить, как были обучены модели, какие наборы данных были использованы или какие внешние сервисы встроены в их приложения. В результате организации сталкиваются с новым классом рисков цепочки поставок: программные системы, которые они не могут надежно проверить, подтвердить или контролировать с течением времени.

Отчет подчеркивает, что видимость уже ухудшается. 63% организаций сообщают о наличии «тени ИИ», что означает инструменты ИИ или интеграции, принятые без надзора команд безопасности, закупок или управления рисками.

Даниэль Бардерштейн, генеральный директор и сооснователь Manifest, сказал, что данные показывают расширяющийся разрыв между восприятием руководства и оперативной реальностью: «Уверенность руководства в готовности к ИИ не соответствует тому, с чем сталкиваются команды AppSec каждый день. Руководители считают, что управление находится на месте, но практики видят неуправляемое использование ИИ, неясную собственность и слепые пятна в том, что фактически запускается на продуктах и поставщиках».

Руководители считают, что они готовы, команды безопасности не согласны

Одним из наиболее поразительных результатов в отчете является расхождение между уверенностью руководства и оценками команд безопасности.

Почти 80% руководителей безопасности считают, что их организации имеют зрелые практики безопасности ИИ, но только около 40% команд AppSec согласны с этой оценкой.

Команды AppSec часто являются первыми, кто сталкивается с оперативными неудачами в рамках управления, поскольку они взаимодействуют напрямую с цепочкой поставок программного обеспечения. Эти практики сообщают о высоком объеме предупреждений, неясной собственности ответственности за безопасность и фрагментированном инструментарии в средах разработки и безопасности.

Согласно отчету, 47% респондентов определили изолированные команды и неясную собственность как основное препятствие для улучшения безопасности цепочки поставок программного обеспечения.

Результатом является среда, в которой организации могут считать, что у них есть сильные программы безопасности, в то время как критические пробелы остаются в видимости, подотчетности и оперативной координации.

Парадокс SBOM: сгенерировано, но редко используется

Другим важным выводом из исследования является вопрос Счетов программных материалов (SBOM) – инвентаризации компонентов программного обеспечения, предназначенных для помощи организациям в отслеживании зависимостей и уязвимостей.

Принятие SBOM расширилось значительно в последние годы, особенно из-за регуляторного давления и атак на цепочку поставок. Однако исследование Manifest показывает, что многие организации рассматривают генерацию SBOM как checkbox соответствия, а не как оперативную возможность.

Отчет подчеркивает несколько ключевых статистических данных:

  • 60% организаций генерируют SBOM
  • Более половины не активно управляют или используют их на практике
  • 79,6% используют инструменты анализа состава программного обеспечения (SCA)
  • Оперативное использование SBOM остается намного ниже – 41,8%

Без централизованного приема, нормализации, обеспечения соблюдения политики и непрерывного мониторинга SBOM становятся статическими артефактами, а не активными инструментами управления рисками.

Команды безопасности также выражают скептицизм по отношению к традиционным платформам SCA. 56,3% респондентов считают, что инструменты SCA создают шум или задерживают команды разработки, в то время как 46,4% сомневаются, что эти инструменты существенно снижают реальные риски программного обеспечения.

Этот разрыв иллюстрирует более широкую проблему зрелости: организации могут генерировать большие объемы данных безопасности, но часто не имеют оперативной инфраструктуры для перевода этих сигналов в снижение рисков.

Прозрачные данные улучшают безопасность и скорость развертывания

Несмотря на эти проблемы, исследование показывает, что организации, которые достигают значимой прозрачности в своих цепочках поставок программного обеспечения, получают измеримые выгоды.

Почти половина респондентов (49,4%) сообщают о получении верифицированных прозрачных данных – таких как SBOM, записи происхождения или подписанные двоичные файлы – от поставщиков во время закупок.

Когда эта информация надежна и оперативна, влияние значимо:

  • 64% сообщают о более быстром внедрении новых технологий
  • 61,6% сообщают о более быстром решении проблем безопасности
  • 15,5% сообщают о снижении времени простоя

Организации, которые не имеют такой прозрачности, платят так называемый «налог на прозрачность» – дополнительное время, стоимость и риск, связанные с ручным исследованием непрозрачных компонентов программного обеспечения.

Высоко регулируемые отрасли иллюстрируют эту проблему. Финансовые услуги и организации здравоохранения сообщают о одних из самых низких показателей получения верифицированных прозрачных данных от поставщиков – 14,3% и 19,5% соответственно, несмотря на то, что они имеют наибольшую потребность в этом.

Внедрение ИИ ускоряется во всех предприятиях

Исследование также подчеркивает, как быстро ИИ стал встроен в экосистемы программного обеспечения предприятий.

Практически ни одна из опросованных организаций не сообщила об избегании ИИ полностью. Вместо этого компании экспериментируют с различными подходами:

  • 80,2% используют утвержденные коммерческие модели ИИ внутри
  • 79,9% широко используют коммерческие инструменты, такие как ChatGPT или Cursor
  • 56,7% обучают модели с открытыми весами на внутренних данных
  • 29,3% строят пользовательские модели ИИ с нуля

Финансовые услуги и технологические компании лидируют в внедрении. Почти 90% финансовых услуг сообщают об утвержденных внутренних моделях ИИ, и 46,9% строят пользовательские модели с нуля, что намного выше общего среднего показателя.

Эти сектора имеют сильные стимулы для быстрого движения. В финансовых услугах ИИ напрямую влияет на обнаружение мошенничества, управление рисками и генерацию дохода. В технологических компаниях ИИ все чаще находится в ядре предложений продукта и платформенных возможностей.

Однако быстрый темп внедрения часто опережает управление.

Тени ИИ становятся повсеместной проблемой

Исследование подтверждает, что тени ИИ – инструменты или модели, развертываемые без формального надзора – уже повсеместны.

Только 34,8% респондентов сообщают об отсутствии тени ИИ в своих организациях, в то время как остальные признают хотя бы некоторое неуправляемое использование ИИ.

Этот шаблон отражает предыдущие волны «тени ИТ», когда сотрудники принимали облачные сервисы или инструменты SaaS вне официальных процессов закупок.

Региональные различия также появляются. Организации в ЕМЕА сообщают о более высоких показателях работы без тени ИИ (45,7%), вероятно, из-за более сильных регуляторных рамок и строгих процессов закупок по сравнению с другими регионами.

Тем не менее, отчет предупреждает, что традиционные инструменты безопасности никогда не были разработаны для отслеживания моделей ИИ, наборов данных и сервисов в распределенных средах разработки.

Лицензионные и юридические риски являются еще одним значительным слепым пятном

Помимо технического управления, исследование также подчеркивает юридические и соответствующие проблемы, связанные с внедрением ИИ.

Понимание условий лицензирования, прав интеллектуальной собственности и ограничений использования моделей и наборов данных ИИ остается сложной задачей для многих организаций. Опрос показал:

  • 93% респондентов считают, что их организация имеет возможность для улучшения в управлении лицензиями и обязательствами ИИ
  • 54,6% полностью согласны с тем, что это остается значительной проблемой

Эти риски становятся особенно острыми, когда организации обучают модели с открытыми весами на внутренних данных или сочетают проприетарные наборы данных с компонентами ИИ третьих сторон.

Без более сильных рамок управления компании могут непреднамеренно ввести нарушения лицензий или соответствия в производственные системы.

Оперативная согласованность может быть реальной проблемой

Хотя инструменты безопасности продолжают развиваться, отчет предполагает, что самой большой проблемой для эффективной безопасности цепочки поставок ИИ может быть не сама технология.

Вместо этого многие организации сталкиваются с фрагментированной собственностью, отсоединенными рабочими процессами и отсутствием общей системы учета для компонентов программного обеспечения и ИИ.

Наиболее часто цитируемые ограничения включают:

  • 47,3% организационные ограничения
  • 36,3% недостаточные навыки
  • 35,7% ограничения бюджета
  • 34,8% отсутствие понимания руководством
  • 32,6% нехватка персонала

Эти оперативные пробелы делают трудным для сигналов безопасности переводиться в последовательное обеспечение политики или измеримое снижение рисков.

Почему безопасность цепочки поставок ИИ становится стратегической приоритетом

По мере того, как ИИ становится встроенным в каждый слой программного обеспечения предприятия, концепция цепочки поставок программного обеспечения расширяется для включения моделей, наборов данных для обучения, сервисов вывода и платформ ИИ третьих сторон.

Отчет Manifest заключает, что организации должны выйти за пределы инструментов видимости в определенный момент и построить непрерывный, оперативный контроль над своими цепочками поставок ИИ.

Это включает:

  • Отслеживание всех моделей ИИ, используемых в средах разработки
  • Проверка происхождения и лицензирования наборов данных для обучения
  • Обеспечение соблюдения политики управления во время разработки и развертывания
  • Поддержание непрерывных инвентаризаций, аналогичных SBOM, для компонентов ИИ

Без этих механизмов разрыв между внедрением ИИ и управлением ИИ будет продолжать расширяться.

И как исследование показывает, этот разрыв уже существует внутри многих предприятий сегодня.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.