Руководители по информационной безопасности и главные технологические офицеры прогнозируют, что развертывание систем искусственного интеллекта будет увеличивать потенциальную поверхность атак их организаций в среднем на 14% в течение следующего года. Подавляющее большинство специалистов не имеют полной видимости процессов внедрения ИИ, а 90% опасаются несанкционированного использования сотрудниками инструментов на основе искусственного интеллекта без надлежащего контроля и надзора.

Критические аспекты безопасности AI-систем

Организации испытывают значительное давление по обеспечению защиты систем на базе ИИ, особенно в розничной торговле, путешествиях, здравоохранении, фармацевтике и технологическом секторах. Риски, связанные с искусственным интеллектом, превратились в приоритетную задачу для руководителей служб безопасности. Только 15% опрошенных выразили уверенность в том, что их существующие инструменты безопасности способны надлежащим образом защитить развертывания искусственного интеллекта. Уровень уверенности был еще ниже среди руководителей служб информационной безопасности.

Компании менее уверены в защите систем искусственного интеллекта и автоматизированных рабочих нагрузок по сравнению с защитой пользователей. На протяжении последних десяти лет инвестиции в безопасность сосредоточивались в первую очередь на людях, поэтому существующие решения менее эффективны для защиты AI-агентов, интерфейсов программирования приложений и межмашинного взаимодействия.

Уязвимости в программном обеспечении стали основным способом, с помощью которого киберпреступники получают первоначальный доступ к организациям, а системы ИИ помогают злоумышленникам быстрее выявлять и использовать эти слабости. Эксплуатация уязвимостей сейчас составляет около 31% всех взломов, при этом время между раскрытием уязвимости и её активной эксплуатацией сократилось с месяцев до часов. Организации дольше устраняют известные эксплуатируемые уязвимости, при этом средний период устранения увеличился до 43 дней.

Неживые идентификаторы становятся источником растущей угрозы

Приложения на базе ИИ зависят от моделей, интерфейсов программирования, облачных сервисов, источников данных и платформ партнеров, распределенных по различным окружениям. Каждое новое соединение создает дополнительную уязвимость для атак и расширяет потенциальную поверхность атак. Интернет-ориентированные интерфейсы программирования, распределенные рабочие нагрузки и неживые идентификаторы являются главными факторами расширения этой поверхности.

Постоянные секреты, учетные данные и служебные аккаунты предоставляют AI-агентам доступ к приложениям и данным. Эти учетные данные часто остаются активными длительные периоды времени, накапливают избыточные права доступа и становятся более сложными в управлении по мере расширения развертываний ИИ.

Специалисты по безопасности ищут более эффективные способы выявления, аутентификации и мониторинга AI-агентов без использования долгосрочных учетных данных. Большинство организаций оценивают новые методы защиты неживых идентификаторов.

Теневое использование ИИ снижает контроль и видимость

Защита инфраструктуры вызывает большее беспокойство у главных технологических офицеров, чем у руководителей служб информационной безопасности. 60% технических лидеров считают её ключевой проблемой, в то время как среди руководителей служб безопасности этот показатель составляет 41%. Технические специалисты, отвечающие за разработку и управление AI-системами, особенно обеспокоены слабыми местами в базовой инфраструктуре.

Более трети опрошенных сообщили, что испытывают трудности с мониторингом деятельности AI-агентов, при этом наибольший уровень озабоченности выявлен в финансовом секторе. Ограниченная видимость затрудняет выявление проблем, расследование инцидентов и управление AI-системами.

Девяносто процентов респондентов выразили озабоченность по поводу использования сотрудниками инструментов на основе искусственного интеллекта без одобрения и контроля команд информационных технологий и безопасности. Эти инструменты могут обходить существующие средства защиты, снижая видимость использования ИИ и информации, к которой эти инструменты имеют доступ. Теневое использование искусственного интеллекта становится распространенным побочным эффектом внедрения ИИ, поскольку сотрудники ищут способы повышения производительности.

Проверки безопасности замедляют внедрение

Обеспечение защиты развертываний искусственного интеллекта продлевает сроки реализации проектов. Более половины опрошенных указали, что изменения в сетевой инфраструктуре, включая обновление правил межсетевых экранов и изменение управления доступом, добавляют от одной до двух недель к внедрению решений на базе ИИ, при среднем замедлении в восемь дней.

Каждая новая модель искусственного интеллекта, интерфейс программирования или подключение данных требует, чтобы команды безопасности проверили, одобрили и внедрили изменения перед развертыванием. По мере расширения AI-окружений и подключения новых приложений и сервисов эти процессы утверждения отнимают время на проекты. Сроки внедрения вероятно будут увеличиваться по мере роста внедрения искусственного интеллекта и усложнения требований безопасности.

Проверки рисков и соответствия нормативно-правовым требованиям являются еще одним значительным источником задержек. Более половины опрошенных определили проверки безопасности, проверки соответствия и координацию между командами как главные препятствия для внесения необходимых изменений в сетевую инфраструктуру при развертывании ИИ. Организации должны ожидать дополнительные проверки безопасности и более строгий контроль перед утверждением новых AI-систем, интерфейсов программирования и сетевых соединений, особенно с учетом того, что злоумышленники продолжают нацеливаться на уязвимости программного обеспечения.