Lãnh đạo tư tưởng
Định nghĩa lại quyền lực trong C‑Suite: Điều gì thực sự cần thiết để nuôi dưỡng mối quan hệ với AI

Tôi đã dành 25 năm ở phía người mua trong hoạt động an ninh, và tôi chưa bao giờ mất ngủ vì một quy tắc tường lửa. Tuy nhiên, tôi đã mất ngủ vì AI. Tự động hoá truyền thống, dù phức tạp đến đâu, vẫn tuân theo logic có thể truy vết. Tuy nhiên, trong quy mô chưa từng có của AI có tính năng tự quyết, các hệ thống đang được tin tưởng thực hiện các quyết định mà các kỹ sư không luôn có thể giải thích đầy đủ – sự mất minh bạch này chính là lý do khiến nhiều CISO bối rối.
97% của các nhà lãnh đạo an ninh tin rằng AI có thể xử lý việc phân loại, nhưng chỉ có 35% thực sự đang sử dụng nó ở đó. Điểm chuyển mình này là vấn đề về niềm tin, và niềm tin chỉ có thể được giải quyết như mọi lúc, thông qua cấu trúc, bằng chứng và thời gian.
Bạn có thể thấy tự động hoá, nhưng liệu bạn có tin tưởng AI không?
Với tự động hoá truyền thống, các chuyên gia có thể biết chắc chắn điều gì sẽ xảy ra trước khi nó xảy ra. Sự minh bạch này là lý do tại sao các đội SOC đã dành một thập kỷ để xây dựng niềm tin vào các quy trình làm việc tự động mà không có nhiều tranh luận nội bộ, tuy nhiên, AI có tính năng tự quyết đã phá vỡ khuôn mẫu bằng cách giới thiệu một lớp phán đoán được học – một hệ thống cân nhắc ngữ cảnh, đưa ra các quyết định dự đoán, và đạt được kết luận thông qua một quá trình không luôn hoàn toàn dễ hiểu, ngay cả với những người đã tạo ra nó.
Chỉ 21% các tổ chức cho biết họ đã có một mô hình quản trị trưởng thành cho AI có tính năng tự quyết, mặc dù 74% dự kiến sẽ sử dụng các tác nhân AI ít nhất ở mức “moderately” vào năm 2027. Khi các chuyên gia an ninh không thể giải thích một cách minh bạch loại “black box AI”, đó là minh chứng cho khó khăn trong việc quản lý các công cụ AI. Không phải vì các công cụ không được bảo mật đúng cách, mà vì cơ chế bên trong của công cụ AI dựa trên phán đoán thay vì một sơ đồ luồng.
Trong các phòng họp ban giám đốc, các lãnh đạo đang đánh giá AI giống như họ đánh giá tự động hoá, hỏi “tôi có thể xem logic không”, thay vì hỏi, “làm sao tôi có thể đạt được sự tin tưởng vào người quyết định mà logic của họ luôn thay đổi?” Hầu hết các CISO có lẽ đã biết câu trả lời, nhưng thách thức là áp dụng nó trong thực tiễn.
Đối xử với AI như một nhân viên quan trọng
Hãy nghĩ đến việc đưa một nhà phân tích cấp cao mới vào làm việc. Một CISO sẽ không giao chìa khóa sản xuất cho một nhà phân tích mới ngay từ ngày đầu tiên, dù hồ sơ của họ có ấn tượng đến đâu. Họ sẽ bắt đầu giao cho họ công việc ít rủi ro, quan sát cách họ xử lý sự mơ hồ, và mở rộng quyền hạn khi họ xứng đáng. AI cũng xứng đáng nhận được quy trình nhập môn tương tự, được nuôi dưỡng bằng niềm tin dựa trên bằng chứng và phát triển theo thời gian.
Chúng tôi đã thấy những hậu quả này khi một autonomous Meta AI agent triggered một sự cố an ninh toàn công ty sau khi thực hiện hành động mà không có sự chấp thuận của con người, làm lộ dữ liệu nhạy cảm của công ty và người dùng cho những nhân viên không được phép trong khoảng hai giờ cho đến khi sự cố được kiểm soát. Nguyên nhân gốc rễ là thiếu giám sát con người trong vòng lặp tại điểm quyết định mà lẽ ra phải có sự chấp thuận rõ ràng. Đó chính là chế độ thất bại mà các rào cản nghiêm ngặt được thiết kế để ngăn ngừa, và nó nhắc nhở rằng kỷ luật phạm vi quan trọng hơn mức độ tinh vi của mô hình.
AI cũng xứng đáng nhận được sự chú ý tương tự, và chúng ta có thể nghĩ về nó như một quá trình nâng cấp dựa trên bằng chứng:
- Hiểu logic quyết định trước khi triển khai. Bạn không cần phải xem mọi trọng số trong mô hình, nhưng bạn cần biết dữ liệu nào nó đang suy luận, những kết quả nào nó tối ưu, và những điểm mù có khả năng nằm ở đâu.
- Đặt các rào cản nghiêm ngặt ngay từ ngày đầu tiên. Xác định chính xác những gì hệ thống có thể tự động thực hiện và những gì cần có sự can thiệp của con người. Phạm vi hẹp là nền tảng để xây dựng niềm tin.
- Mở rộng phạm vi tỷ lệ thuận với bằng chứng tích lũy. Mỗi quyết định đúng là một điểm dữ liệu, và mỗi sai lầm cũng là một điểm dữ liệu. Mở rộng phạm vi tỷ lệ thuận với hồ sơ thành tích, không phải với sự hưng phấn của nhà cung cấp hay chu kỳ ngân sách.
Tuân thủ những nguyên tắc này sẽ giúp bảo vệ khỏi những lo ngại của CISO, bao gồm việc ngăn chặn một hệ thống tự động hoạt động vượt quá điểm mà bất kỳ ai thực sự đã xác minh rằng nó xứng đáng được tin tưởng.
Mô hình ba lớp: Nơi AI Đạt Được Vị Trí Của Nó
SANS’ Secure AI Blueprint đặt ra một cấu trúc quản trị dựa trên ba luồng: bảo vệ AI, sử dụng AI, quản lý AI, bao gồm sáu danh mục kiểm soát bao gồm truy cập, dữ liệu, triển khai, suy luận, giám sát và bảo mật mô hình. Đây là một điểm khởi đầu hữu ích, và để tiến một bước xa hơn, việc cấu trúc mối quan hệ này bằng cách chia SOC thành ba lớp sẽ giúp giải quyết vấn đề niềm tin vào AI.
- Kết quả. Đây là lớp nơi rủi ro kinh doanh tồn tại. Tổ chức coi gì là kết quả chấp nhận được? Ngưỡng chấp nhận cho các âm tính sai so với dương tính sai là bao nhiêu? Đây là quyết định của con người, chấm dứt. Không có mô hình nào được bỏ phiếu về mức độ rủi ro mà tổ chức sẵn sàng chấp nhận.
- Phán đoán. Đây là nơi các ưu tiên được đặt ra và các đánh đổi được thực hiện trong bối cảnh mơ hồ. Cảnh báo này có nên được nâng cấp ngay bây giờ hay chờ thêm ngữ cảnh? Liệu bất thường này có đáng làm gián đoạn đêm của ai không? Phán đoán có thể được hỗ trợ bởi AI, và ngày càng nên như vậy, nhưng quyền quyết định cuối cùng vẫn thuộc con người. Đây là lớp mà hầu hết các tổ chức có xu hướng giao giao cho AI quá sớm, và sẽ là nguyên nhân gây thiệt hại nếu họ làm như vậy.
- Thực thi. Đây là nơi AI nên thực hiện công việc nặng, và thực hiện với tốc độ mà đội ngũ con người không thể sánh kịp. Làm giàu thông tin cảnh báo, liên kết tín hiệu qua hàng chục công cụ, soạn thảo hành động cô lập, chạy kịch bản một khi một con người hoặc lớp phán đoán đáng tin cậy đã phê duyệt lộ trình. Tốc độ máy móc, quyết định một khi được kích hoạt, không có kiêu ngạo.
Củng cố Đối tác, Không Chỉ Quản lý Công cụ
Khi mối quan hệ của AI trong SOC được xây dựng như một quan hệ đối tác thay vì chỉ giám sát một công cụ, các CISO có thể bắt đầu xem AI như một đồng đội đang phát triển, điều này dẫn đến một sự thay đổi căn bản trong cách CISO phân bổ thời gian của mình.
Các SOC có thể cân bằng mối quan hệ này là những đơn vị có quy trình xây dựng niềm tin kỷ luật nhất. Sự kỷ luật đó cho phép hoạt động an ninh mở rộng với tốc độ máy móc ở lớp thực thi mà không mất đi phán đoán của con người mà các quyết định ở mức độ kết quả vẫn yêu cầu, và sẽ luôn yêu cầu.
Chúng ta đã vượt qua thời điểm AI chỉ được xem như một công cụ mới lấp lánh để gây ấn tượng với các phòng hội đồng. Khả năng và tiềm năng của AI đã giành được quyền được đối xử như cách mọi người trong SOC luôn đối xử với công nghệ tiên tiến, từng quyết định được xác minh một cách cẩn thận.












