快览要点:

  • 企业安全团队将AI融入安全项目的速度达到历史新高,但支撑这一扩张的治理政策存在显著缺口。该结论源自SANS Institute于周一发布的报告
  • 报告显示,四成安全从业者表示其所在组织没有正式的AI采用政策;超过六成从业者表示,他们对AI模型的使用位置或暴露的信息类型毫无可见性。
  • 约75%的安全从业者承担与企业AI相关的治理职责,但超过半数受访者表示,尚无既定的AI审计框架。

深度洞察:

SANS报告凸显了安全与企业治理专家的一种普遍担忧:AI的采用速度远超防护栏的安装速度,而这些防护栏本应确保客户数据及其他敏感信息得到保护。

报告作者、SANS Institute认证讲师Matt Bromiley指出,安全领导者与承担安全项目主要执行任务的一线从业者之间,存在显著的认知差距。

尽管半数安全领导者表示其组织拥有正式的AI风险管理项目,但仅有36%的从业者表示知晓该项目的存在。

“这14个百分点的差距是一个认知问题,”Bromiley对Cybersecurity Dive表示。

Bromiley称,同一项目中的安全领导者相信存在真正的治理,但“运行工具的人看不到”实际应用中任何合理的防护措施。

该报告基于对全球536名网络安全与IT从业者的调查。SANS表示,研究包含一个由57名高级安全领导者组成的专项模块,成员包括首席信息安全官、首席安全官及安全副总裁。

此前,S&P曾警告称,若企业未能加强安全治理,可能危及自身信用评级

报告还展示了AI采用如何改变特定安全实践的应用方式。例如,每10名从业者中有6人表示其项目使用AI进行红队测试,而一年前这一比例仅为三分之一。