Düşünce Liderleri

C‑Üst Düzey Yöneticilerinde Otoriteyi Yeniden Tanımlamak: AI ile Bir İlişki Geliştirmenin Gerçekte Gerektirdikleri

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

25 yıldır güvenlik operasyonlarının alıcı tarafında çalıştım ve bir güvenlik duvarı kuralı yüzünden hiç uykusuz kalmadım. Ancak AI yüzünden uykusuz kaldım. Geleneksel otomasyon, ne kadar karmaşık olursa olsun, izlenebilir bir mantığı takip eder. Fakat bu benzeri görülmemiş ajans AI ölçeğinde, sistemlerin mühendislerin tam olarak açıklayamadığı kararlar vermesine güveniliyor – bu şeffaflık kaybı, birçok CISO’nun takılı kalmasının tam da nedeni.

97% güvenlik liderlerinin AI’nın triajı halledebileceğine güveniyor, ancak sadece %35’i bunu gerçekten kullanıyor. Bu dönüm noktası bir güven sorunu ve güven her zaman olduğu gibi yapı, kanıt ve zamanla çözülebilir.

Otomasyonu Görebilirsiniz, Ancak AI’ya Güvenebilir misiniz?

Geleneksel otomasyonla, uygulayıcılar ne olacağını kesin olarak önceden bilebilirler. Bu şeffaflık, SOC ekiplerinin on yıl boyunca otomatik iş akışlarına güven inşa etmelerini ve iç tartışma olmadan sürdürmelerini sağladı; ancak ajans AI, öğrenilmiş bir yargı katmanı getirerek kalıpları kırdı – bağlamı değerlendiren, öngörüsel kararlar veren ve sonuçlara ulaşan bir sistem, ki bu süreç her zaman tamamen anlaşılır olmayabilir, hatta onu geliştiren kişiler için bile.

Sadece 21% organizasyonun ajans AI için olgun bir yönetişim modeli olduğunu söylediğini, ancak %74’ünün 2027 yılına kadar AI ajanlarını en az “orta seviyede” kullanmayı beklediğini görüyoruz. Güvenlik uzmanları bu tür bir “kara kutu AI”yı şeffaf bir şekilde açıklayamadıklarında, AI araçlarını yönetmenin zorluğunun bir kanıtıdır. Sorun, araçların düzgün güvence altına alınmaması değil, AI aracının iç işleyişinin bir akış şeması yerine yargıya dayanmasıdır.

Yönetim odalarında liderler AI’yı otomasyonu değerlendirdikleri şekilde inceliyor, “mantığı görebilir miyim?” diye soruyor, “mantığı evrimleşen bir karar vericiye nasıl güven kazanırım?” yerine. Çoğu CISO muhtemelen cevabı zaten biliyor, ancak zorluk bunu pratikte uygulamak.

AI’yı Yüksek Riskli Bir İşe Alım Gibi Değerlendirmek

Yeni bir kıdemli analistin işe alımını düşünün. Bir CISO, ne kadar güçlü bir özgeçmişe sahip olursa olsun, yeni analiste ilk günden üretim erişimini vermez. Onları düşük riskli görevlerle başlatır, belirsizlikle nasıl başa çıktıklarını izler ve yetkilerini kazandıkça genişletir. AI da aynı şekilde, zaman içinde inşa edilen kanıta dayalı bir güvenle işe alınmalı.

Zaten bir özerk Meta AI ajanının insan onayı olmadan hareket ederek şirket çapında bir güvenlik olayına neden olduğunu ve hassas şirket ve kullanıcı verilerini yetkisiz çalışanlara yaklaşık iki saat boyunca açığa çıkardığını gördük. Temel neden, karar noktasında insan denetiminin eksik olmasıydı; açık onay gerektirilmesi gerekiyordu. Bu, katı koruyucu önlemlerin önlemek için tasarlandığı tam arıza modudur ve kapsam disiplininin model sofistikasyonundan daha önemli olduğunu hatırlatır.

AI da aynı özeni hak ediyor ve bunu kanıta dayalı bir yükseliş olarak düşünebiliriz:

  • Dağıtmadan önce karar mantığını anlayın. Modeldeki her ağırlığı görmenize gerek yok, ancak hangi veriler üzerinden akıl yürüttüğünü, hangi sonuçları optimize ettiğini ve kör noktalarının nerede olabileceğini bilmelisiniz.
  • İlk günden katı koruyucu sınırlar koyun. Sisteminin bağımsız olarak ne üzerinde hareket edebileceğini ve neyin insan müdahalesi gerektirdiğini kesin olarak tanımlayın. Dar kapsam, güvenin inşa edildiği temeldir.
  • Sınırları yalnızca kanıt biriktiğinde genişletin. Her doğru karar bir veri noktasıdır ve her hata da bir veri noktasını oluşturur. Açıklığı, satıcı heyecanı ya da bütçe döngüleri yerine, geçmiş performansa göre genişletin.

Bu protokole uymak, CISO korkularını önlemeye yardımcı olur; özellikle de birinin gerçekten doğrulamadığı bir noktaya kadar özerk bir sistemin çalışmasını engeller.

Üç Katmanlı Model: AI’nın Yerini Kazandığı Nokta

SANS’ın Secure AI Blueprint’i üç iz üzerine kurulu bir yönetişim yapısı sunar: AI’yı korumak, AI’yı kullanmak, AI’yı yönetmek; erişim, veri, dağıtım, çıkarım, izleme ve model güvenliği dahil olmak üzere altı kontrol kategorisini kapsar. Bu faydalı bir başlangıçtır ve bir adım daha ileri gitmek için, SOC’u üç katmana bölerek bu ilişkiyi yapılandırmak AI güven problemi çözmek açısından yararlıdır.

  1. Sonuç. İş riskinin bulunduğu katmandır. Organizasyon kabul edilebilir bir sonucu ne olarak tanımlar? Yanlış negatiflere karşı yanlış pozitiflere tolerans nedir? Bu tamamen insan kararıdır. Hiçbir model, organizasyonun ne kadar risk alabileceği konusunda oy kullanmaz.
  2. Yargı. Önceliklerin belirlendiği ve belirsizlik altında tavizlerin verildiği katmandır. Bu uyarı hemen yükseltilmeli mi yoksa daha fazla bağlam için beklemeli mi? Bu anormallik birinin gecesini bölmeye değer mi? Yargı AI tarafından bilgilendirilebilir ve giderek daha fazla olması gerekir, ancak nihai otorite insan kalır. Çoğu organizasyonun çok erken devretmek istediği katmandır ve bunu yaparlarsa kendilerini yakarlar.
  3. Uygulama. AI’nın ağır işleri yapması gereken ve bunu hiçbir insan ekibinin eşleşemeyeceği bir hızda gerçekleştirdiği katmandır. Bir uyarıyı zenginleştirmek, bir düzine araçta sinyalleri ilişkilendirmek, bir izole etme eylemi taslağı hazırlamak, bir insan ya da güvenilir bir yargı katmanı yolu onayladıktan sonra oyun kitabını çalıştırmak. Makine hızı, tetiklendiğinde deterministik, bununla ilgili ego yok.

Ortaklığı Olgunlaştırmak, Sadece Aracı Yönetmek Değil

AI ile SOC arasındaki ilişki bir araç denetimi yerine ortaklık olarak kurulduğunda, CISO’lar AI’yı gelişen bir ekip üyesi olarak düşünmeye başlayabilir; bu da CISO’nun zamanını nasıl harcadığında temel bir değişime yol açar.

Bu ilişkiyi dengeleyebilen SOC’lar, en disiplinli güven inşa sürecine sahip olanlardır. Bu disiplin, güvenlik operasyonunun uygulama katmanında makine hızında ölçeklenmesini, sonuç seviyesindeki kararların hâlâ gerektirdiği ve her zaman gerektirecek olan insan yargısını kaybetmeden sağlar.

AI’nın yönetim odalarını etkilemek için göz alıcı yeni bir araç olarak görülme anını geride bıraktık. AI’nın yetenekleri ve potansiyeli, bir SOC’taki herkesin gelişmiş teknolojiyi her seferinde doğrulanmış bir karar üzerinden ele aldığı otoriteyi hak etti.

John White Torq'un Field CISO'sudur, modern SOC'ta insan otoritesi ve ajan AI arasındaki gelişen ilişkiye 25 yıllık güvenlik operasyonları liderliği ve uygulamalı uzmanlık deneyimini getiriyor.