اگر یک عامل هوش مصنوعی کنترل های شما را تأیید می کند، چه کسی نماینده را تأیید می کند؟
همانطور که هوش مصنوعی امنیت را متحول میکند، سازمانها باید اعتماد مستمر، قابل توضیح و تحت نظارت انسان را جایگزین سیستم سازگاری ثابت کنند.
من مهندسان را تماشا کردهام که یک هفته قبل از ممیزی در حال جمعآوری اسکرینشاتهایی هستند که دیگر کسی به آنها نگاه نخواهد کرد. من برنامههای واکنش به حادثه را دیدهام که روی کاغذ وجود دارند، اما هرگز آزمایش نشدهاند، و پرسشنامههای فروشنده یکبار تکمیل و بایگانی میشوند در حالی که خطر بیصدا در زیر آنها تغییر میکند.
تیم های امنیتی بیش از هر زمان دیگری تحت فشار هستند تا ثابت کنند که مشتریان و هیئت مدیره می توانند به آنها اعتماد کنند. با این حال، چارچوبهایی که برای نشان دادن امنیت به آنها تکیه میکنند، به طور فزایندهای از نحوه نشان دادن ریسک در عمل جدا میشوند.
این شکاف بین ظاهر امن و ایمن بودن چیز جدیدی نیست، اما هوش مصنوعی نادیده گرفتن آن را غیرممکن میکند. همانطور که سیستمهای هوش مصنوعی پیچیدهتر میشوند، رویکردهای سنتی انطباق اول در تلاش هستند تا سرعت خود را حفظ کنند. نتیجه اتکای فزاینده به آنچه بسیاری از رهبران امنیتی اکنون به عنوان صحنه امنیتی توصیف میکنند است: فعالیتهایی که ثابت میکنند یک کنترل در برههای از زمان وجود داشته است، اما درباره اینکه آیا امروز کار میکند یا خیر، چیزی نمیگویند.
هوش مصنوعی می تواند ظاهر کنترل را به همان راحتی که می تواند خود کنترل را خودکار کند، خودکار کند. چالش حاکمیتی که بیشتر نگران من است این است: اگر یک عامل هوش مصنوعی کنترل های شما را تأیید می کند، چه اطمینانی نسبت به خود نماینده دارید؟
من الگوی یکسانی را در همه جا میبینم: تیمها به جای کاهش خطرات مهم، برای اثبات امنیت خود انرژی میریزند.
تحقیقات صنعت اعداد را نشان می دهد: بیش از نیمی از رهبران امنیتی بریتانیا معتقدند تهدیدهای مبتنی بر هوش مصنوعی سریعتر از آنچه تیم آنها می توانند پاسخ دهند در حال پیشرفت هستند، با این حال 80٪ در حال حاضر از عوامل هوش مصنوعی به عنوان بخشی از استراتژی امنیتی خود استفاده می کنند یا برنامه ریزی می کنند. این شکاف بین پذیرش و اطمینان محل زندگی حادثه بعدی است.
سوال سختتر این است که وقتی هوش مصنوعی تصمیمگیریهای امنیتی را شروع کرد یا بر آنها تأثیر گذاشت، چگونه تیمها اعتماد خود را حفظ میکنند. بدون پاسخ به آن، هوش مصنوعی به جای حل آن، خطر تقویت صحنه امنیتی را دارد.
شکاف امنیتی فزاینده هوش مصنوعی
علیرغم ابزارهای اتوماسیون انطباق که اکنون در دسترس است، بیشتر کارهای مربوط به انطباق هنوز با دست انجام می شود. سازمانهای بریتانیایی گزارش میدهند که هر سال حدود 12 هفته را برای انجام وظایف انطباق و 9 هفته دیگر را برای بررسی فروشندهها صرف میکنند که زمان را از کاهش معنیدار ریسک دور میکند.
هوش مصنوعی به طور فزاینده ای برای کاهش این فشار مورد استفاده قرار می گیرد. بسیاری از رهبران با کمک هوش مصنوعی در تصمیمگیریهای استراتژیک، مانند کمک به اولویتبندی ریسک یا ظاهر کردن مسائل در حال ظهور، راحت هستند.
حکومت با پذیرش همگام نبوده است. از بین بردن این شکاف با دیده شدن شروع میشود: فهرست کاملی از نه تنها سیستمهای هوش مصنوعی که عمدا به کار گرفتهاید، بلکه APIهای مدلی که مهندسان شما با آن تماس میگیرند، هوش مصنوعی تعبیهشده در پشته SaaS شما، عوامل شخص ثالث، سرورهای MCP، و هوش مصنوعی سایهای که سریعتر از IT سایهای که تا به حال گسترش مییابد.
همین نظم در مورد هویت نیز صدق می کند. هر عاملی که به کار میگیرید، یک بازیگر جدید در محیط شماست، و سزاوار رفتاری مشابه با استخدام جدید است: هویت خودش، محدوده دسترسی به کاری که برای انجام آن استخدام شده است، و هیچ حساب سرویس مشترکی با کلیدهای همه چیز. این شکاف بین پذیرش و حکمرانی اهمیت دارد.
اتوماسیون ممکن است حجم کار را در کوتاه مدت کاهش دهد، اما اگر تصمیمات را نتوان توضیح داد، به شواهد ردیابی کرد یا زمانی که چیزی اشتباه به نظر می رسد، به چالش کشیده شود، اعتماد را تضعیف می کند. قبل از استقرار یک عامل هوش مصنوعی، تیمها باید تصمیم بگیرند که به چه چیزی میتواند دسترسی داشته باشد، چه دادههایی را میتواند ببیند، کجا یک فرد باید یک اقدام را تأیید کند و چگونه میتواند در صورت لزوم آن اقدام را پس بگیرد.
اقدامات پر تأثیر مانند تغییر دسترسی کاربر، حذف داده ها یا جابجایی پول همیشه باید نظارت معنادار انسانی را حفظ کند. اتخاذ این تصمیمات قبل از استقرار بسیار آسانتر از بعد از یک حادثه است.
این کنترل ها نباید در استقرار متوقف شوند. اجرا باید به طور مداوم از طریق کنترلهای زمان اجرا مانند دسترسی با حداقل امتیاز، مجوزهای بهموقع، تقسیمبندی، قطع کنندههای مدار و مهار خودکار انجام شود و به جای تکیه بر بررسیهای بعدی، در صورت بروز مشکل، به کاهش شعاع انفجار کمک میکند.
وقتی انطباق به صحنه امنیتی تبدیل می شود
افزایش فشار نظارتی، از لایحه امنیت سایبری و انعطاف پذیری گرفته تا قوانین انعطاف پذیری عملیاتی FCA، مشکل تئاتر امنیتی را تشدید کرده است. ما متوجه شدیم که بیش از نیمی از رهبران امنیتی بریتانیا میگویند که اکنون زمان بیشتری را صرف اثبات امنیت میکنند تا بهبود آن، و بسیاری چارچوبهای فعلی را چیزی بیشتر از یک صحنه امنیتی توصیف میکنند.
هوش مصنوعی میتواند در اینجا کمک کند، اما تنها در صورتی که با دقت اعمال شود. اتوماسیون در حال حاضر فرسودگی شغلی را کاهش می دهد و بهره وری را برای تیم هایی که بیش از حد کشش دارند بهبود می بخشد. با این حال، زمانی که انطباق ثابت و مبتنی بر چک لیست باقی بماند، هوش مصنوعی با خطر تسریع نتایج اشتباه مواجه میشود: جمعآوری شواهد سریعتر، کنترلهای بیشتر برای نگهداری، و بار اداری بیشتر، بدون بهبود مربوطه در انعطافپذیری.
راه حل بیشتر اتوماسیون نیست - هدف متفاوتی است. انطباق باید محصول جانبی امنیت باشد که در واقع کار می کند، نه خط پایان.
چرا این تغییر اکنون اهمیت دارد
مرحله بعدی امنیت با این موضوع تعریف میشود که چگونه سازمانها میتوانند افراد، فرآیندها و سیستمها را به طور مداوم هماهنگ کنند، نه اینکه بر ممیزیهای دورهای یا تضمینهای لحظهای تکیه کنند. در یک محیط مبتنی بر هوش مصنوعی، ریسک خیلی سریع تغییر میکند تا رویکردهای ایستا نتوانند به آن ادامه دهند. تیمهای پیشرو با همتراز نگه داشتن سیگنالهای ریسک، کنترلها و شواهد با تغییر محیطشان به سمت اعتماد مستمر حرکت میکنند.
به جای تکیه بر اسکرین شات های جمع آوری شده قبل از ممیزی، شواهد را می توان به طور خودکار از پلتفرم های ابری، ارائه دهندگان هویت، سیستم های فروش بلیط و مخازن کد استخراج کرد. تیمها میتوانند رانش کنترل را در زمان وقوع پیدا کنند و قبل از اینکه به مشکل بزرگتری تبدیل شود، آن را برطرف کنند.
هوش مصنوعی هم جدیدترین خطر در رجیستر و هم بهترین ابزار برای مدیریت هر چیز دیگری در آن است. برنامه های حاکمیتی که کار می کنند برنامه هایی نیستند که سرعت مردم را کاهش دهند. آنها مسیر تایید شده را آسان تر از مسیر سایه می کنند و در عین حال نظارت معنادار انسانی را در جایی که بیشترین اهمیت را دارد حفظ می کنند.
برندگان سریعترین پذیرندگان نخواهند بود. آنها تیمهایی خواهند بود که نمایندگانشان میتوانند به همان سؤالاتی که ما از مردم میپرسیم پاسخ دهند: به چه چیزی دسترسی داشتید، چرا، و چه کسی امضا کرد.
ما بهترین نرم افزار حفاظت نقطه پایانی را معرفی کرده ایم.
این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.
نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit
متن اصلی (انگلیسی)
If an AI agent is attesting your controls, who’s attesting the agent?
As AI transforms security, organizations must replace static compliance theatre with continuous, explainable, human-supervised trust.