AI赋能网络安全采用率激增,治理短板凸显
SANS Institute于周一发布的报告指出,企业安全团队正以前所未有的速度将AI纳入安全项目,但支撑这一扩张的治理政策存在显著缺口。调查显示,40%的安全从业者表示所在组织没有正式的AI采用政策,超过60%的从业者无法掌握AI模型的使用位置及暴露的信息类型。约75%的从业者承担与企业AI相关的治理职责,但超过半数受访者表示缺乏既定的AI审计框架。报告作者Matt Bromiley指出,安全领导者与一线从业者之间存在14个百分点的认知差距,反映出治理落地的现实困境。

快览要点:
- 企业安全团队将AI融入安全项目的速度达到历史新高,但支撑这一扩张的治理政策存在显著缺口。该结论源自SANS Institute于周一发布的报告。
- 报告显示,四成安全从业者表示其所在组织没有正式的AI采用政策;超过六成从业者表示,他们对AI模型的使用位置或暴露的信息类型毫无可见性。
- 约75%的安全从业者承担与企业AI相关的治理职责,但超过半数受访者表示,尚无既定的AI审计框架。
深度洞察:
SANS报告凸显了安全与企业治理专家的一种普遍担忧:AI的采用速度远超防护栏的安装速度,而这些防护栏本应确保客户数据及其他敏感信息得到保护。
报告作者、SANS Institute认证讲师Matt Bromiley指出,安全领导者与承担安全项目主要执行任务的一线从业者之间,存在显著的认知差距。
尽管半数安全领导者表示其组织拥有正式的AI风险管理项目,但仅有36%的从业者表示知晓该项目的存在。
“这14个百分点的差距是一个认知问题,”Bromiley对Cybersecurity Dive表示。
Bromiley称,同一项目中的安全领导者相信存在真正的治理,但“运行工具的人看不到”实际应用中任何合理的防护措施。
该报告基于对全球536名网络安全与IT从业者的调查。SANS表示,研究包含一个由57名高级安全领导者组成的专项模块,成员包括首席信息安全官、首席安全官及安全副总裁。
此前,S&P曾警告称,若企业未能加强安全治理,可能危及自身信用评级。
报告还展示了AI采用如何改变特定安全实践的应用方式。例如,每10名从业者中有6人表示其项目使用AI进行红队测试,而一年前这一比例仅为三分之一。