Стратегия «Манго»: руководство по кибербезопасности ИИ для генерального директора

Источник: Palo Alto Networks Blog•

Стратегия «Манго»: руководство по кибербезопасности ИИ для генерального директора

Надежда — это не стратегия. Ностальгия — тоже. Марк Карни, премьер-министр Канады   Бизнес-лидеры не могут реагировать на киберриски эпохи ИИ, тоскуя по более простому технологическому стеку, более медленному принятию решений …

Надежда — это не стратегия. Ностальгия — тоже.

Надежда — это не стратегия. Ностальгия — тоже.

Марк Карни, премьер-министр Канады

Бизнес-лидеры не могут реагировать на киберриски эпохи ИИ, тоскуя по более простому технологическому стеку, более медленному принятию решений или модели безопасности, построенной вокруг доверенной внутренней сети. ИИ меняет то, как работают организации — и как злоумышленники выявляют и используют уязвимости — быстрее, чем многие руководящие команды могут предвидеть.

Поэтому кибербезопасность превратилась из «стратегии кокоса», построенной вокруг защищенного периметра и доверенного внутреннего пространства, в то, что я называю «стратегией манго». Современное предприятие и его цифровая экосистема имеют проницаемый, постоянно меняющийся край, но они должны обеспечить сильнейшую защиту ядра: своих данных, цифровых удостоверений, репозиториев кода, приложений, цифровых основ и критически важных операций.

Какова роль генерального директора в управлении ИИ и кибербезопасности?

Это смещение фокуса делает кибербезопасность бизнес-приоритетом уровня генерального директора. Генеральным директорам не нужно контролировать каждое развертывание ИИ, но они должны определять, как организация внедряет, регулирует и защищает ИИ, одновременно поддерживая устойчивость, подотчетность и доверие. Это означает установление пороговых значений риска, распределение ответственности, защиту критически важных данных и удостоверений, а также обеспечение того, чтобы безопасность могла работать с той же машинной скоростью, что и автономные системы.

Почему автономным ИИ-агентам требуется надзор на уровне рабочей силы

Учитывая эту двойственную природу, бизнес-лидеры не могут позволить себе игнорировать ИИ. Подобно воде, внедрение ИИ найдет свой путь и пойдет по пути наименьшего сопротивления, как выразился старший руководитель по кибербезопасности из крупного европейского банка. Без четкого управления это может обнажить слабые места в системе контроля, в то время как злоумышленники, использующие ИИ, могут воспользоваться этими слабостями с беспрецедентной скоростью и в беспрецедентных масштабах.

Некоторые предполагают, что генеральные директора должны совмещать обязанности директора по искусственному интеллекту (Chief AI Officer). Однако по мере расширения управленческих обязанностей ожидать от генерального директора контроля за повседневным внедрением ИИ при одновременном определении более широкого корпоративного видения нереалистично. Хотя генеральный директор может не управлять конкретными инициативами в области ИИ, он должен активно формировать общую стратегию, «окружение и рамки ИИ».

Это лидерство начинается с привлечения и найма высококлассных специалистов для реализации видения. Истинная ценность генерального директора заключается в обеспечении того, чтобы ИИ был принят в каждом бизнес-подразделении, интегрирован в модели рисков и управлялся надежными средствами защиты. Надлежащее администрирование и контроль больше не являются второстепенными вопросами — это основные функции руководства.

Важнейшим аспектом этой ответственности является регулирование использования агентного ИИ. Автономные агенты эффективно функционируют как «авторизованные инсайдеры». Созданные на заказ для конкретных рабочих процессов, они используют повышенные привилегии для круглосуточного доступа к критически важным приложениям, базам данных и проприетарным инструментам.

На практике эти агенты представляют собой новый класс виртуальных сотрудников. Хотя они не являются людьми, их операционное воздействие сопоставимо с их человеческими аналогами, но при этом они работают круглосуточно и без выходных. Генеральные директора должны гарантировать, что автономные агенты развертываются, контролируются и оцениваются с тем же уровнем строгости, который применяется к остальной части рабочей силы.

Как лидерам повысить устойчивость к нестабильности, вызванной ИИ?

Преобразование этой новой операционной реальности в устойчивую организационную стойкость требует признания более широкого общественного влияния ИИ. Хотя технология таит в себе огромный потенциал для блага, при неправильном использовании она также может ускорить системную и геополитическую нестабильность. Например, недавние разработки в области передовых моделей ИИ, демонстрирующие расширенные возможности генерации эксплойтов, подчеркивают острую необходимость многоуровневой защиты.

Генеральный директор Palo Alto Networks Никеш Арора подчеркнул этот сдвиг в своей статье «Оружие интеллекта»: «Это не постепенные улучшения. Представьте себе орду агентов, которые методично и постоянно каталогизируют каждую уязвимость в вашей технологической инфраструктуре. В течение следующих шести месяцев барьер для входа для сложных атак будет продолжать снижаться. Оружие мечты хакера будет доступно любому, у кого есть кредитная карта и компьютер».

Для противодействия этим возникающим рискам ведущие разработчики ИИ и организации по безопасности активно сотрудничают. Благодаря таким инициативам, как Project Glasswing, партнеры из сферы технологий и финансовых услуг проводят стресс-тестирование моделей уровня защитников, чтобы укрепить критически важное программное обеспечение и создать упреждающую защиту до того, как угрозы попадут в дикую природу.

Эти совместные инициативы затрагивают именно те вопросы, которые сегодня задают советы директоров: где находятся наши точки уязвимости, насколько они серьезны и как быстро мы можем их локализовать?

Ответы на эти вопросы требуют сильной культуры безопасности. Определение того, как организация внедряет ИИ и управляет им, теперь является ключевой задачей для высшего руководства. Даже при наличии специализированного руководства по ИИ, генеральный директор должен формировать культуру, чтобы согласовывать внедрение ИИ с ценностями бизнеса и стратегическими приоритетами.

В конечном итоге высшее руководство должно установить четкие параметры: определить операционные границы, установить подотчетность, отслеживать ключевые показатели прогресса и поощрять ответственные инновации в рамках контролируемых порогов риска.

Четыре приоритета кибербезопасности для эпохи агентного ИИ

Ландшафт кибербезопасности достиг неизбежной точки перелома: мы вошли в «агентную эру», когда автономные ИИ-агенты осуществляют атаки с машинной скоростью. В этой среде ручное реактивное исправление уязвимостей — это уже не просто медленно, это математический тупик, который может оставить предприятия фактически беззащитными.

Навигация в этом изменении требует осознанного перехода от реактивных мер к проактивной архитектуре, построенной на четырех стратегических китах:

  • Боритесь с машиной с помощью машинной скорости в реальном времени: поскольку автоматизированные противники могут сканировать миллионы конечных точек и объединять несколько уязвимостей низкой степени тяжести в катастрофические цепочки эксплойтов, управляемый человеком ответ гарантированно потерпит неудачу. Организации должны перейти к позиции «предотвращение превыше всего», используя системы на базе ИИ, которые нативно интегрируются в телеметрию сети, облака и конечных точек для блокирования угроз в реальном времени.
  • Мандат «Клиент ноль»: время между выпуском модели и превращением ее в оружие сокращается до нуля. Palo Alto Networks выступает в роли «Клиента ноль», проводя стресс-тестирование передовых моделей на этапе их разработки и укрепляя стек безопасности против конкретных возможностей автономной логики задолго до того, как они станут общедоступными.
  • Выйдите за рамки концепции «найти и исправить»: обнаружение уязвимостей — это только полдела. Новая задача заключается в том, чтобы расставить приоритеты исправления на основе возможности использования и доступности — определяя, какие уязвимости могут быть объединены злоумышленником в цепочку, а не просто опираясь на степень серьезности. Это требует перевода операций на защиту с машинной скоростью с помощью унифицированных платформ и сервисов, таких как Unit 42 Frontier AI Defense или виртуальное исправление (virtual patching), что позволяет безопасно закрывать уязвимости в цифровых основах, когда происходят реальные агентные атаки.
  • Приоритизируйте создание платформ: фрагментированные архитектуры безопасности, где точечные решения не могут взаимодействовать друг с другом, — это прямая предпосылка для автоматизированного перемещения угроз внутри сети. Единая архитектура, основанная на данных, является обязательным условием безопасности, позволяя угрозе, заблокированной на конечной точке, укрепить периметр организации.

Как руководители высшего звена могут получить преимущество защитника

Для топ-менеджмента вывод очевиден: цифровая трансформация и трансформация кибербезопасности теперь неразрывно связаны. Организации, которые адаптируются, перестраивая свою архитектуру вокруг единых данных и автономного предотвращения, получат «преимущество защитника», в то время как те, кто полагается на устаревшие ручные рабочие процессы, остаются уязвимыми перед лицом стремительно ускоряющегося ландшафта угроз.

Ностальгия не защитит от скорости и сложности современного ландшафта угроз. Работа в предположении, что периметры остаются в безопасности, — это устаревшее мышление.

Поскольку руководители высшего звена совершенствуют свою стратегию для эпохи ИИ, их подход должен основываться на двух ключевых принципах:

  • Кибербезопасность — это проблема данных, а не технологий. Цель состоит в том, чтобы защитить данные, а не просто укрепить инфраструктуру.
  • Многие из наших основных передовых практик в области кибербезопасности, такие как «Нулевое доверие» (Zero Trust) и модульное создание платформ, актуальны как никогда в эпоху искусственного интеллекта и автономных агентов.

Хельмут Райзингер (Helmut Reisinger) — генеральный директор Palo Alto Networks в регионе Европы, Ближнего Востока и Африки.

О чём эта статья

Ещё в разделе «Кибербезопасность»

Все →

Ещё от Palo Alto Networks