Báo cáo
Báo cáo Manifest tiết lộ khoảng cách sẵn sàng AI khi các đội an ninh doanh nghiệp gặp khó khăn với khả năng hiển thị và quản trị

Một báo cáo mới từ Manifest, “Beyond the Black Box (BBOX.BO ): Cách AI đang buộc phải suy nghĩ lại chuỗi cung ứng phần mềm”, tiết lộ một khoảng cách ngày càng tăng giữa sự tự tin của các giám đốc điều hành và thực tế hoạt động khi nói đến sự sẵn sàng an ninh AI. Dựa trên một cuộc khảo sát hơn 300 nhà lãnh đạo và chuyên gia an ninh trên khắp Hoa Kỳ và EMEA, nghiên cứu cho thấy rằng trong khi hầu hết các giám đốc điều hành tin rằng tổ chức của họ đã sẵn sàng cho các rủi ro chuỗi cung ứng do AI驱 động, các đội an ninh trên thực địa báo cáo các khoảng trống quản trị đáng kể, sử dụng AI bóng tối và khả năng hiển thị hạn chế vào các thành phần năng lượng cho các hệ thống phần mềm hiện đại.
Những phát hiện này nhấn mạnh một căng thẳng trung tâm đang xuất hiện trong công nghệ doanh nghiệp: việc áp dụng AI đang tăng tốc nhanh chóng trên các sản phẩm và quy trình làm việc, nhưng các cơ chế cần thiết để theo dõi, quản trị và bảo mật các hệ thống này không theo kịp.
AI đang tái tạo các vấn đề an ninh chuỗi cung ứng dưới các hình thức mới
Trong hơn một thập kỷ, các tổ chức đã làm việc để cải thiện an ninh chuỗi cung ứng phần mềm bằng cách theo dõi các依赖, giám sát các lỗ hổng và thiết lập các khuôn khổ quản trị. Tuy nhiên, báo cáo của Manifest cho rằng AI đang hiệu quả地 tái giới thiệu nhiều rủi ro相同 – bây giờ được phân bố trên các mô hình, tập dữ liệu, tác nhân và dịch vụ AI của bên thứ ba.
Các thành phần AI thường hoạt động như các hệ thống không透明. Các doanh nghiệp thường không thể giải thích đầy đủ cách các mô hình được đào tạo, những tập dữ liệu nào được sử dụng hoặc những dịch vụ bên ngoài nào được nhúng trong các ứng dụng của họ. Kết quả là, các tổ chức phải đối mặt với một lớp rủi ro chuỗi cung ứng mới: các hệ thống phần mềm mà họ không thể kiểm tra, xác minh hoặc giám sát đáng tin cậy theo thời gian.
Báo cáo nhấn mạnh rằng khả năng hiển thị đã bắt đầu trượt. 63% các tổ chức báo cáo sự hiện diện của “AI bóng tối”, ám chỉ các công cụ AI hoặc tích hợp được áp dụng mà không có sự giám sát từ các đội an ninh, mua sắm hoặc quản lý rủi ro.
Daniel Bardenstein, Giám đốc điều hành và đồng sáng lập của Manifest, cho biết dữ liệu tiết lộ một khoảng cách ngày càng tăng giữa nhận thức của giám đốc điều hành và thực tế hoạt động: “Sự tự tin của giám đốc điều hành trong việc sẵn sàng AI không khớp với những gì các đội AppSec đang xử lý hàng ngày. Các nhà lãnh đạo tin rằng quản trị đang được thực hiện, nhưng các nhà thực hành đang thấy việc sử dụng AI không được quản lý, quyền sở hữu không rõ ràng và các điểm mù trong những gì thực sự đang chạy trên các sản phẩm và nhà cung cấp.”
Các giám đốc điều hành cho biết họ đã sẵn sàng, nhưng các đội an ninh không đồng ý
Một trong những phát hiện đáng chú ý nhất trong báo cáo là sự phân kỳ giữa sự tự tin của lãnh đạo và đánh giá an ninh tuyến đầu.
Gần 80% các giám đốc điều hành an ninh cho biết tổ chức của họ đã có các thực hành an ninh AI trưởng thành, nhưng chỉ khoảng 40% các đội AppSec đồng ý với đánh giá đó.
Các đội AppSec thường là những người đầu tiên gặp phải các thất bại hoạt động trong các khuôn khổ quản trị vì họ tương tác trực tiếp với chuỗi cung ứng phần mềm. Những người thực hành này báo cáo gặp phải các lượng lớn cảnh báo, quyền sở hữu không rõ ràng và các công cụ phân mảnh trên các môi trường phát triển và an ninh.
Theo báo cáo, 47% người trả lời xác định các đội bị cô lập và quyền sở hữu không rõ ràng là trở ngại lớn nhất để cải thiện an ninh chuỗi cung ứng phần mềm.
Kết quả là một môi trường trong đó các tổ chức có thể tin rằng họ có các chương trình an ninh mạnh mẽ trong khi vẫn còn các khoảng trống quan trọng trong khả năng hiển thị, trách nhiệm và phối hợp hoạt động.
Định lý SBOM: Tạo ra nhưng hiếm khi được sử dụng
Một cái nhìn sâu sắc khác từ nghiên cứu liên quan đến Hóa đơn vật liệu phần mềm (SBOM) – các danh mục các thành phần phần mềm được thiết kế để giúp các tổ chức theo dõi các phụ thuộc và lỗ hổng.
Sự áp dụng SBOM đã mở rộng đáng kể trong những năm gần đây, đặc biệt là do áp lực quy định và các cuộc tấn công chuỗi cung ứng. Tuy nhiên, nghiên cứu của Manifest cho rằng nhiều tổ chức coi việc tạo ra SBOM như một hộp kiểm tra tuân thủ hơn là một khả năng hoạt động.
Báo cáo nhấn mạnh một số thống kê chính:
- 60% các tổ chức tạo ra SBOM
- Hơn một nửa không quản lý hoặc tiêu thụ chúng trong thực tế
- 79.6% sử dụng các công cụ Phân tích thành phần phần mềm (SCA)
- Sử dụng hoạt động SBOM vẫn còn thấp hơn ở mức 41.8%
Không có sự nhập dữ liệu tập trung, chuẩn hóa, thực thi chính sách và giám sát liên tục, SBOM trở thành các tài liệu tĩnh thay vì các công cụ quản lý rủi ro hoạt động.
Các đội an ninh cũng thể hiện sự hoài nghi đối với các nền tảng Phân tích thành phần phần mềm truyền thống. 56.3% người trả lời cho biết các công cụ SCA tạo ra tiếng ồn hoặc trì hoãn các đội phát triển, trong khi 46.4% nghi ngờ những công cụ này thực sự giảm thiểu rủi ro phần mềm trong thế giới thực.
Sự phân kỳ này minh họa một thách thức trưởng thành rộng lớn hơn: các tổ chức có thể tạo ra một lượng lớn dữ liệu an ninh nhưng thường thiếu cơ sở hạ tầng hoạt động để dịch các tín hiệu này thành giảm thiểu rủi ro có thể hành động.
Dữ liệu minh bạch cải thiện an ninh và tốc độ triển khai
Mặc dù những thách thức này, nghiên cứu cho thấy rằng các tổ chức đạt được sự minh bạch có ý nghĩa trên các chuỗi cung ứng phần mềm của họ có được những lợi ích đáng kể.
Gần half của người trả lời (49.4%) báo cáo nhận được dữ liệu minh bạch có thể xác minh – chẳng hạn như SBOM, hồ sơ nguồn gốc hoặc các tệp nhị phân đã ký – từ các nhà cung cấp trong quá trình mua sắm.
Khi thông tin này đáng tin cậy và được vận hành, tác động là đáng kể:
- 64% báo cáo việc triển khai công nghệ mới nhanh hơn
- 61.6% báo cáo việc giải quyết các vấn đề an ninh nhanh hơn
- 15.5% báo cáo giảm thời gian ngừng hoạt động
Các tổ chức thiếu sự minh bạch như vậy phải trả cái mà báo cáo mô tả là “thuế minh bạch” – thời gian, chi phí và rủi ro bổ sung liên quan đến việc điều tra thủ công các thành phần phần mềm không透明.
Các ngành công nghiệp được quản lý chặt chẽ minh họa thách thức này. Các tổ chức tài chính và chăm sóc sức khỏe báo cáo một số tỷ lệ thấp nhất về việc nhận được dữ liệu minh bạch có thể xác minh từ các nhà cung cấp – 14.3% và 19.5% tương ứng – mặc dù họ có nhu cầu lớn nhất về nó.
Áp dụng AI đang tăng tốc trên các doanh nghiệp
Nghiên cứu cũng nhấn mạnh cách nhanh chóng AI đã trở thành một phần của các hệ sinh thái phần mềm doanh nghiệp.
Virtually không có tổ chức nào được khảo sát báo cáo tránh AI hoàn toàn. Thay vào đó, các công ty đang thí nghiệm trên một loạt các phương pháp:
- 80.2% sử dụng các mô hình AI thương mại được phê duyệt nội bộ
- 79.9% sử dụng rộng rãi các công cụ thương mại như ChatGPT hoặc Cursor
- 56.7% đào tạo các mô hình mở trên dữ liệu nội bộ
- 29.3% xây dựng các mô hình AI tùy chỉnh từ đầu
Các công ty dịch vụ tài chính và công nghệ đang dẫn đầu việc áp dụng. Gần 90% các tổ chức dịch vụ tài chính báo cáo các mô hình AI nội bộ được phê duyệt, và 46.9% xây dựng các mô hình tùy chỉnh từ đầu, cao hơn nhiều so với trung bình chung.
Các lĩnh vực này có động lực mạnh mẽ để di chuyển nhanh. Trong dịch vụ tài chính, AI ảnh hưởng trực tiếp đến việc phát hiện gian lận, quản lý rủi ro và tạo doanh thu. Trong các công ty công nghệ, AI ngày càng nằm ở trung tâm của các dịch vụ và khả năng của nền tảng.
Tuy nhiên, tốc độ áp dụng nhanh thường vượt qua quản trị.
AI bóng tối đang trở thành một vấn đề phổ biến
Nghiên cứu xác nhận rằng AI bóng tối – các công cụ hoặc mô hình được triển khai mà không có sự giám sát chính thức – đã trở thành phổ biến.
Chỉ 34.8% người trả lời báo cáo không có AI bóng tối trong tổ chức của họ, trong khi phần còn lại thừa nhận ít nhất một số việc sử dụng AI không được quản lý.
Mẫu này phản ánh các làn sóng trước của “IT bóng tối”, nơi nhân viên áp dụng các dịch vụ đám mây hoặc SaaS bên ngoài các quy trình mua sắm chính thức.
Các khác biệt khu vực cũng đang xuất hiện. Các tổ chức ở EMEA báo cáo tỷ lệ hoạt động mà không có AI bóng tối cao hơn (45.7%), có thể do các khuôn khổ quy định mạnh mẽ hơn và các quy trình mua sắm nghiêm ngặt hơn so với các khu vực khác.
Tuy nhiên, báo cáo cảnh báo rằng các công cụ an ninh truyền thống không được thiết kế để theo dõi các mô hình AI, tập dữ liệu và dịch vụ trên các môi trường phát triển phân tán.
Các rủi ro cấp phép và pháp lý là một điểm mù khác
Ngoài các thách thức quản trị kỹ thuật, nghiên cứu cũng nhấn mạnh các thách thức pháp lý và tuân thủ liên quan đến việc áp dụng AI.
Hiểu rõ các điều khoản cấp phép, quyền sở hữu trí tuệ và các hạn chế sử dụng của các mô hình và tập dữ liệu AI vẫn còn khó khăn đối với nhiều tổ chức. Khảo sát cho thấy:
- 93% người trả lời cho biết tổ chức của họ có phòng cho sự cải thiện trong việc quản lý các nghĩa vụ cấp phép và IP của AI
- 54.6% đồng ý mạnh mẽ rằng đây vẫn là một thách thức lớn
Những rủi ro này trở nên đặc biệt cấp tính khi các tổ chức đào tạo các mô hình mở trên dữ liệu nội bộ hoặc kết hợp các tập dữ liệu độc quyền với các thành phần AI của bên thứ ba.
Không có các khuôn khổ quản trị mạnh mẽ hơn, các công ty có thể vô tình giới thiệu các vi phạm cấp phép hoặc các rủi ro tuân thủ vào các hệ thống sản xuất.
Sự sắp xếp hoạt động có thể là thách thức thực sự
Mặc dù các công cụ an ninh tiếp tục phát triển, báo cáo cho rằng rào cản lớn nhất đối với an ninh chuỗi cung ứng AI hiệu quả có thể không phải là công nghệ bản thân.
Nhiều tổ chức gặp khó khăn với quyền sở hữu phân mảnh, các quy trình làm việc không kết nối và sự thiếu hụt của một hệ thống hồ sơ chung cho các thành phần phần mềm và AI.
Các hạn chế thường được trích dẫn nhất bao gồm:
- 47.3% hạn chế tổ chức
- 36.3% thiếu kỹ năng
- 35.7% hạn chế ngân sách
- 34.8% thiếu hiểu biết của quản lý
- 32.6% thiếu hụt nhân sự
Những khoảng trống hoạt động này khiến cho các tín hiệu an ninh khó có thể dịch thành việc thực thi chính sách nhất quán hoặc giảm thiểu rủi ro có thể đo lường được.
Tại sao an ninh chuỗi cung ứng AI đang trở thành một ưu tiên chiến lược
Khi AI trở thành một phần của mọi lớp của phần mềm doanh nghiệp, khái niệm về chuỗi cung ứng phần mềm đang mở rộng để bao gồm các mô hình, tập dữ liệu đào tạo, dịch vụ suy luận và các nền tảng AI của bên thứ ba.
Báo cáo của Manifest kết luận rằng các tổ chức phải vượt ra ngoài các công cụ hiển thị tại một thời điểm và xây dựng kiểm soát hoạt động liên tục đối với các chuỗi cung ứng AI của họ.
Điều này bao gồm:
- Theo dõi tất cả các mô hình AI được sử dụng trên các môi trường phát triển
- Xác minh nguồn gốc và cấp phép của dữ liệu đào tạo
- Thực thi các chính sách quản trị trong quá trình phát triển và triển khai
- Duy trì các danh mục liên tục tương tự như SBOM cho các thành phần AI
Không có những cơ chế này, khoảng cách giữa việc áp dụng AI và quản trị AI sẽ tiếp tục mở rộng.
Và như nghiên cứu này cho thấy, khoảng cách đó đã tồn tại trong nhiều doanh nghiệp ngày nay.
data Enforcing governance policies during development and deployment Maintaining continuous inventories similar to SBOMs for AI components Without these mechanisms, the gap between AI adoption and AI governance will continue to widen. And as the study makes clear, that gap already exists inside many enterprises today.












