网络安全

AI已经进入您的业务。如果您不保护它,您就会落后

mm
将 Unite.AI 添加到您在 Google 上的首选来源

无论您是否已经在整个组织中正式推出AI,AI已经存在。员工正在使用ChatGPT来草拟文档,可能将敏感数据上传到在线工具以加速分析,并依靠生成工具来加快从代码到客户服务的所有事情。AI正在发生,无论您是否参与,这应该让CISO们彻夜难眠。

这种未经审查的AI工具在每个部门的安静传播已经创造了一个新的、快速增长的影子IT层。它是分散的、基本上不可见的,并且充满了风险。从合规性违规到数据泄露和不可追踪的决策,忽视这种AI使用浪潮的后果是真实的。然而,太多公司仍然认为他们可以通过政策或防火墙来阻止它。

事实是,AI无法被阻止。它只能被保护。公司越早接受这一点,就越早开始关闭AI已经打开的危险漏洞。

影子AI正在渗透组织,这是一个安全盲点

我们以前见过这种模式。云采用在2010年代初期以这种方式起飞,团队伸手去工具帮助他们更快地移动,往往没有安全团队的批准。许多安全团队试图抵制这种变化,但最终被迫在泄露、配置错误或合规性失败后进行反应性清理。

今天,同样的事情正在发生在AI上。根据我们的2024年AI安全报告,超过半数组织正在使用AI来开发自己的自定义应用程序,但很少有组织能够看到这些模型的位置、配置或是否暴露敏感数据。

这造成了两个风险:

  1. 员工使用公共工具访问专有或敏感数据,这将该信息暴露给外部系统而无需监督。
  2. 内部团队部署AI模型而没有足够的安全控制,这会导致可以被利用的漏洞和可能会失败的审计的糟糕做法。

影子AI不仅是一个安全问题,也是一个治理危机。如果您无法看到AI的使用位置,您就无法管理其训练方式、访问的数据或生成的输出。并且,如果您不跟踪AI决策,您将失去解释或辩护的能力,从而使您容易受到监管、声誉或运营风险的影响。

为什么传统安全工具不够

大多数安全工具并不是为处理AI而设计的。它们无法识别模型工件,无法扫描AI特定数据路径,也不知道如何跟踪LLM交互或执行模型治理。即使存在的工具也往往关注拼图的狭窄部分,留下组织在没有整体视图的情况下处理点解决方案。

这是一个问题。AI安全不能是一个事后思考或附加功能。它必须融入您管理云环境、保护数据和构建DevSecOps管道的方式。否则,您将低估AI在您的运营中变得多么重要,并且错失了将其作为业务基础设施的核心安全部分的机会。

“只要阻止它”的神话必须结束

很诱人认为您可以通过“不允许第三方AI工具”或“不允许内部实验”的政策来解决这个问题。但这是天真的想法。简单地说,今天的员工正在使用AI工具来更快地完成工作。而且他们不是出于恶意,而是因为它有效。

AI是一个倍增器,人们将继续使用它,只要它能帮助他们更快地完成任务、减少辛苦或更快地解决问题。

试图完全阻止这种行为是徒劳的。它只会将其推向地下。当事情出错时,您将处于最糟糕的位置,没有可见性、没有政策和没有应对计划。

战略性、安全地、可见地拥抱AI

更聪明的方法是主动拥抱AI,但要按照您的方式。这从三件事开始:

  1. 为员工提供安全、批准的选项。如果您想将使用引导到安全工具上,您需要提供安全的替代品。无论是内部LLM、经过审查的第三方工具还是核心系统中的集成AI助手,关键是满足员工的需求,并提供与他们一样快但更安全的工具。

  2. 制定明确的政策并执行它们。AI治理需要具体、可行和易于遵循。什么样的数据可以与AI工具共享?什么是红线?谁负责审查和批准内部AI项目?发布您的政策,并确保您的执行机制(技术和程序)到位。

  3. 投资可见性和监控。您无法保护您看不到的东西。您需要能够检测影子AI使用、识别暴露的访问密钥、标记配置错误的模型并突出敏感数据可能泄露到训练集或输出中的位置的工具。AI姿势管理正在迅速成为与云安全姿势管理一样重要的东西。

CISO需要领导这一转变

无论您喜欢与否,这都是安全领导的一个决定性时刻。CISO的角色不再仅仅是保护基础设施,而是要安全地使创新成为可能,这意味着帮助组织使用AI来更快地移动,同时确保安全、隐私和合规性被融入每一步。

这种领导力看起来像:

  • 向董事会和高管介绍真实的AI风险与感知风险
  • 与工程和产品团队建立合作伙伴关系,以便在AI部署的早期嵌入安全性
  • 投资现代工具以了解AI系统的工作原理
  • 建立一个文化,使每个人都负责使用AI

CISO不需要成为房间里AI专家,但他们需要问正确的问题。我们使用什么模型?什么数据在喂养它们?什么防护措施到位?我们能证明吗?

最终结论:无所作为是最大的风险

AI已经改变了我们的业务运营方式。不管是客户服务团队草拟更快的回复、财务团队分析预测还是开发团队加速工作流程,AI都已嵌入日常工作中。忽视这种现实不会减缓采用速度,而是会引入盲点、数据泄露和监管失败。

最危险的前进道路是无所作为。CISO和安全领导者必须接受已经明确的事实:AI已经存在。它在您的系统中,在您的工作流程中,并且不会消失。问题在于您是否会在它造成无法逆转的损害之前保护它。

拥抱AI,但永远不要在没有安全优先的思维方式下这样做。这是保持领先地位的唯一方法。

吉尔·杰罗恩(Gil Geron)是Orca Security的首席执行官和联合创始人。吉尔拥有超过20年的经验,领导和交付网络安全产品。在担任首席执行官之前,吉尔从Orca成立初期就是首席产品官。他非常注重客户满意度,并与客户密切合作,以确保他们能够在云中安全地发展。吉尔致力于提供无缝的网络安全解决方案,而不损害效率。在联合创立Orca Security之前,吉尔曾在Check Point Software Technologies领导了一支庞大的网络安全专业团队。