简报

  • 企业安全团队正以前所未有的速度将AI纳入其安全项目,但支撑这一扩展的治理政策存在显著缺口。该结论来自SANS研究所于周一(7月13日)发布的报告。
  • 报告显示,四成安全从业者表示,其所在组织没有正式的AI采用政策;超过六成从业者表示,他们对AI模型的使用位置或暴露的信息类型毫无可见性。
  • 约75%的安全从业者承担着与企业AI相关的治理职责,但超过半数受访者表示,尚未建立AI审计的既定框架。

深度分析

SANS报告凸显了安全与企业治理专家普遍担忧的问题:AI的采用速度远超防护栏的安装速度,而后者是保护客户数据及其他敏感信息所必需的。

报告作者、SANS研究所认证讲师Matt Bromiley指出,在安全领导者与被委以执行安全项目主要职责的一线从业者之间,存在显著的认知差距。

虽然半数安全领导者表示其组织已建立正式的AI风险管理项目,但仅有36%的从业者表示确实存在此类项目。

“这14个百分点的差距是一个认知问题,”Bromiley对Cybersecurity Dive表示。

Bromiley称,同一项目中的安全领导者相信治理确实存在,但“运行工具的人看不到”实际落地中任何真正的防护措施。

该报告基于对全球536名网络安全和IT从业者的调查。SANS表示,研究包含一个由57名高级安全领导者组成的专门模块,涵盖首席信息安全官、首席安全官和安全副总裁等角色。

标普此前曾警告,如果企业未能加强其安全治理,可能面临信用评级下调的风险。

报告还展示了AI采用如何改变特定安全实践的使用方式。例如,每10名从业者中有6人表示其项目使用AI进行红队测试,而一年前这一比例仅为三分之一。