AI在网络安全防御中的应用激增,治理短板凸显
SANS研究所7月13日发布的报告指出,企业安全团队对AI的采用率在一年内从50%跃升至78%,但治理政策明显滞后。40%的安全从业者表示其组织没有正式的AI采用政策,超过60%的从业者无法掌握AI模型的使用情况及数据暴露风险。报告作者Matt Bromiley指出,安全领导者与一线从业者之间存在14个百分点的认知差距,凸显治理落地的现实困境。

简报
- 企业安全团队正以前所未有的速度将AI纳入其安全项目,但支撑这一扩展的治理政策存在显著缺口。该结论来自SANS研究所于周一(7月13日)发布的报告。
- 报告显示,四成安全从业者表示,其所在组织没有正式的AI采用政策;超过六成从业者表示,他们对AI模型的使用位置或暴露的信息类型毫无可见性。
- 约75%的安全从业者承担着与企业AI相关的治理职责,但超过半数受访者表示,尚未建立AI审计的既定框架。
深度分析
SANS报告凸显了安全与企业治理专家普遍担忧的问题:AI的采用速度远超防护栏的安装速度,而后者是保护客户数据及其他敏感信息所必需的。
报告作者、SANS研究所认证讲师Matt Bromiley指出,在安全领导者与被委以执行安全项目主要职责的一线从业者之间,存在显著的认知差距。
虽然半数安全领导者表示其组织已建立正式的AI风险管理项目,但仅有36%的从业者表示确实存在此类项目。
“这14个百分点的差距是一个认知问题,”Bromiley对Cybersecurity Dive表示。
Bromiley称,同一项目中的安全领导者相信治理确实存在,但“运行工具的人看不到”实际落地中任何真正的防护措施。
该报告基于对全球536名网络安全和IT从业者的调查。SANS表示,研究包含一个由57名高级安全领导者组成的专门模块,涵盖首席信息安全官、首席安全官和安全副总裁等角色。
标普此前曾警告,如果企业未能加强其安全治理,可能面临信用评级下调的风险。
报告还展示了AI采用如何改变特定安全实践的使用方式。例如,每10名从业者中有6人表示其项目使用AI进行红队测试,而一年前这一比例仅为三分之一。