影子AI与领导层分歧加剧CISO治理难题:Okta报告揭示治理缺口
Okta周三发布的报告指出,81%的CISO认为其AI系统缺乏妥善治理,仅47%的企业知晓网络上的全部AI代理。影子AI普遍存在,领导层对齐不足,且美国CISO对AI驱动攻击的担忧尤为突出。

简报
- 根据Okta周三发布的报告,AI代理仍是企业面临的主要网络安全风险,81%的CISO担忧其AI系统未得到妥善治理。
- 在Okta调查的企业中,仅47%表示知晓其网络上的全部AI代理,仅46%表示能控制这些代理对企业数据的访问。
- Okta的发现揭示了一个复杂且危险的环境:企业未能恰当平衡代理式AI的风险与收益。
深度洞察
安全领导者在治理企业AI使用方面面临巨大挑战,Okta的报告列举了其中多项挑战,并揭示了其普遍程度。
影子AI是最大的挑战之一,用户急于采用便捷工具,却未获许可甚至未告知安全团队。由此产生的可见性缺口和风险暴露增加,使CISO及其团队更难防御网络。在Okta的调查中,68%的CISO报告至少发现了一些未经授权的AI使用。
对于经授权的AI工具,企业在严格控制其功能和访问权限方面表现不佳。约五分之一的企业允许AI代理使用共享凭据或高权限的代理专用账户访问网络资源,这两种做法都削弱了代理行为的边界。类似比例的受访者表示,允许创建AI代理的团队自行管理这些代理。仅四分之一的受访者表示通过专用访问框架管理AI代理。
领导层对齐是安全领导者应对AI蔓延时面临的另一主要挑战。不足三分之一的CISO告诉Okta,他们在AI风险承受度上与领导层(包括CEO和董事会)感到“完全对齐”。在美国,仅12%的CISO持此看法。
问题部分在于,许多高管仍将AI工具的安全控制视为业务增长的障碍,而非企业福祉的守护者。调查显示,不足半数的CISO认为其董事会将AI安全视为业务推动因素。
即使在保护自身AI系统的同时,CISO仍深切担忧AI如何助长攻击者的行为。全球调查中,超过半数(57%)的安全领导者表示对AI驱动的数据泄露感到极度或非常担忧;在美国,这一比例更高达84%。AI增强的网络钓鱼攻击、恶意AI代理和绕过认证的深度伪造位居安全高管恐惧清单之首。
Okta的报告基于对来自美国、英国、日本、德国、加拿大和法国的306名CISO及其他网络安全高管的调查。