پرش به محتوای اصلی

اگر یک عامل هوش مصنوعی کنترل های شما را تأیید می کند، چه کسی نماینده را تأیید می کند؟

تک‌رادار۱۴۰۵ مهر ۹, پنجشنبه، ساعت ۱۷:۲۱حدود 5 دقیقه مطالعه

همانطور که هوش مصنوعی امنیت را متحول می‌کند، سازمان‌ها باید اعتماد مستمر، قابل توضیح و تحت نظارت انسان را جایگزین سیستم سازگاری ثابت کنند.

من مهندسان را تماشا کرده‌ام که یک هفته قبل از ممیزی در حال جمع‌آوری اسکرین‌شات‌هایی هستند که دیگر کسی به آنها نگاه نخواهد کرد. من برنامه‌های واکنش به حادثه را دیده‌ام که روی کاغذ وجود دارند، اما هرگز آزمایش نشده‌اند، و پرسش‌نامه‌های فروشنده یک‌بار تکمیل و بایگانی می‌شوند در حالی که خطر بی‌صدا در زیر آنها تغییر می‌کند.

تیم های امنیتی بیش از هر زمان دیگری تحت فشار هستند تا ثابت کنند که مشتریان و هیئت مدیره می توانند به آنها اعتماد کنند. با این حال، چارچوب‌هایی که برای نشان دادن امنیت به آن‌ها تکیه می‌کنند، به طور فزاینده‌ای از نحوه نشان دادن ریسک در عمل جدا می‌شوند.

این شکاف بین ظاهر امن و ایمن بودن چیز جدیدی نیست، اما هوش مصنوعی نادیده گرفتن آن را غیرممکن می‌کند. همانطور که سیستم‌های هوش مصنوعی پیچیده‌تر می‌شوند، رویکردهای سنتی انطباق اول در تلاش هستند تا سرعت خود را حفظ کنند. نتیجه اتکای فزاینده به آنچه بسیاری از رهبران امنیتی اکنون به عنوان صحنه امنیتی توصیف می‌کنند است: فعالیت‌هایی که ثابت می‌کنند یک کنترل در برهه‌ای از زمان وجود داشته است، اما درباره اینکه آیا امروز کار می‌کند یا خیر، چیزی نمی‌گویند.

هوش مصنوعی می تواند ظاهر کنترل را به همان راحتی که می تواند خود کنترل را خودکار کند، خودکار کند. چالش حاکمیتی که بیشتر نگران من است این است: اگر یک عامل هوش مصنوعی کنترل های شما را تأیید می کند، چه اطمینانی نسبت به خود نماینده دارید؟

من الگوی یکسانی را در همه جا می‌بینم: تیم‌ها به جای کاهش خطرات مهم، برای اثبات امنیت خود انرژی می‌ریزند.

تحقیقات صنعت اعداد را نشان می دهد: بیش از نیمی از رهبران امنیتی بریتانیا معتقدند تهدیدهای مبتنی بر هوش مصنوعی سریعتر از آنچه تیم آنها می توانند پاسخ دهند در حال پیشرفت هستند، با این حال 80٪ در حال حاضر از عوامل هوش مصنوعی به عنوان بخشی از استراتژی امنیتی خود استفاده می کنند یا برنامه ریزی می کنند. این شکاف بین پذیرش و اطمینان محل زندگی حادثه بعدی است.

سوال سخت‌تر این است که وقتی هوش مصنوعی تصمیم‌گیری‌های امنیتی را شروع کرد یا بر آنها تأثیر گذاشت، چگونه تیم‌ها اعتماد خود را حفظ می‌کنند. بدون پاسخ به آن، هوش مصنوعی به جای حل آن، خطر تقویت صحنه امنیتی را دارد.

شکاف امنیتی فزاینده هوش مصنوعی

علیرغم ابزارهای اتوماسیون انطباق که اکنون در دسترس است، بیشتر کارهای مربوط به انطباق هنوز با دست انجام می شود. سازمان‌های بریتانیایی گزارش می‌دهند که هر سال حدود 12 هفته را برای انجام وظایف انطباق و 9 هفته دیگر را برای بررسی فروشنده‌ها صرف می‌کنند که زمان را از کاهش معنی‌دار ریسک دور می‌کند.

هوش مصنوعی به طور فزاینده ای برای کاهش این فشار مورد استفاده قرار می گیرد. بسیاری از رهبران با کمک هوش مصنوعی در تصمیم‌گیری‌های استراتژیک، مانند کمک به اولویت‌بندی ریسک یا ظاهر کردن مسائل در حال ظهور، راحت هستند.

حکومت با پذیرش همگام نبوده است. از بین بردن این شکاف با دیده شدن شروع می‌شود: فهرست کاملی از نه تنها سیستم‌های هوش مصنوعی که عمدا به کار گرفته‌اید، بلکه APIهای مدلی که مهندسان شما با آن تماس می‌گیرند، هوش مصنوعی تعبیه‌شده در پشته SaaS شما، عوامل شخص ثالث، سرورهای MCP، و هوش مصنوعی سایه‌ای که سریع‌تر از IT سایه‌ای که تا به حال گسترش می‌یابد.

همین نظم در مورد هویت نیز صدق می کند. هر عاملی که به کار می‌گیرید، یک بازیگر جدید در محیط شماست، و سزاوار رفتاری مشابه با استخدام جدید است: هویت خودش، محدوده دسترسی به کاری که برای انجام آن استخدام شده است، و هیچ حساب سرویس مشترکی با کلیدهای همه چیز. این شکاف بین پذیرش و حکمرانی اهمیت دارد.

اتوماسیون ممکن است حجم کار را در کوتاه مدت کاهش دهد، اما اگر تصمیمات را نتوان توضیح داد، به شواهد ردیابی کرد یا زمانی که چیزی اشتباه به نظر می رسد، به چالش کشیده شود، اعتماد را تضعیف می کند. قبل از استقرار یک عامل هوش مصنوعی، تیم‌ها باید تصمیم بگیرند که به چه چیزی می‌تواند دسترسی داشته باشد، چه داده‌هایی را می‌تواند ببیند، کجا یک فرد باید یک اقدام را تأیید کند و چگونه می‌تواند در صورت لزوم آن اقدام را پس بگیرد.

اقدامات پر تأثیر مانند تغییر دسترسی کاربر، حذف داده ها یا جابجایی پول همیشه باید نظارت معنادار انسانی را حفظ کند. اتخاذ این تصمیمات قبل از استقرار بسیار آسانتر از بعد از یک حادثه است.

این کنترل ها نباید در استقرار متوقف شوند. اجرا باید به طور مداوم از طریق کنترل‌های زمان اجرا مانند دسترسی با حداقل امتیاز، مجوزهای به‌موقع، تقسیم‌بندی، قطع کننده‌های مدار و مهار خودکار انجام شود و به جای تکیه بر بررسی‌های بعدی، در صورت بروز مشکل، به کاهش شعاع انفجار کمک می‌کند.

وقتی انطباق به صحنه امنیتی تبدیل می شود

افزایش فشار نظارتی، از لایحه امنیت سایبری و انعطاف پذیری گرفته تا قوانین انعطاف پذیری عملیاتی FCA، مشکل تئاتر امنیتی را تشدید کرده است. ما متوجه شدیم که بیش از نیمی از رهبران امنیتی بریتانیا می‌گویند که اکنون زمان بیشتری را صرف اثبات امنیت می‌کنند تا بهبود آن، و بسیاری چارچوب‌های فعلی را چیزی بیشتر از یک صحنه امنیتی توصیف می‌کنند.

هوش مصنوعی می‌تواند در اینجا کمک کند، اما تنها در صورتی که با دقت اعمال شود. اتوماسیون در حال حاضر فرسودگی شغلی را کاهش می دهد و بهره وری را برای تیم هایی که بیش از حد کشش دارند بهبود می بخشد. با این حال، زمانی که انطباق ثابت و مبتنی بر چک لیست باقی بماند، هوش مصنوعی با خطر تسریع نتایج اشتباه مواجه می‌شود: جمع‌آوری شواهد سریع‌تر، کنترل‌های بیشتر برای نگهداری، و بار اداری بیشتر، بدون بهبود مربوطه در انعطاف‌پذیری.

راه حل بیشتر اتوماسیون نیست - هدف متفاوتی است. انطباق باید محصول جانبی امنیت باشد که در واقع کار می کند، نه خط پایان.

چرا این تغییر اکنون اهمیت دارد

مرحله بعدی امنیت با این موضوع تعریف می‌شود که چگونه سازمان‌ها می‌توانند افراد، فرآیندها و سیستم‌ها را به طور مداوم هماهنگ کنند، نه اینکه بر ممیزی‌های دوره‌ای یا تضمین‌های لحظه‌ای تکیه کنند. در یک محیط مبتنی بر هوش مصنوعی، ریسک خیلی سریع تغییر می‌کند تا رویکردهای ایستا نتوانند به آن ادامه دهند. تیم‌های پیشرو با هم‌تراز نگه داشتن سیگنال‌های ریسک، کنترل‌ها و شواهد با تغییر محیط‌شان به سمت اعتماد مستمر حرکت می‌کنند.

به جای تکیه بر اسکرین شات های جمع آوری شده قبل از ممیزی، شواهد را می توان به طور خودکار از پلتفرم های ابری، ارائه دهندگان هویت، سیستم های فروش بلیط و مخازن کد استخراج کرد. تیم‌ها می‌توانند رانش کنترل را در زمان وقوع پیدا کنند و قبل از اینکه به مشکل بزرگ‌تری تبدیل شود، آن را برطرف کنند.

هوش مصنوعی هم جدیدترین خطر در رجیستر و هم بهترین ابزار برای مدیریت هر چیز دیگری در آن است. برنامه های حاکمیتی که کار می کنند برنامه هایی نیستند که سرعت مردم را کاهش دهند. آنها مسیر تایید شده را آسان تر از مسیر سایه می کنند و در عین حال نظارت معنادار انسانی را در جایی که بیشترین اهمیت را دارد حفظ می کنند.

برندگان سریعترین پذیرندگان نخواهند بود. آن‌ها تیم‌هایی خواهند بود که نمایندگانشان می‌توانند به همان سؤالاتی که ما از مردم می‌پرسیم پاسخ دهند: به چه چیزی دسترسی داشتید، چرا، و چه کسی امضا کرد.

ما بهترین نرم افزار حفاظت نقطه پایانی را معرفی کرده ایم.

این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.

نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

If an AI agent is attesting your controls, who’s attesting the agent?

As AI transforms security, organizations must replace static compliance theatre with continuous, explainable, human-supervised trust.

همه‌ی اخبار فناوری