В неотдавнашна рубрика писах за почти повсеместното разпространение на изкуствения интелект (ИИ) в разработването на софтуер, като проучване на GitHub показва, че 92% от базираните в САЩ разработчици използват инструменти за кодиране с ИИ както в работата, така и извън нея. Виждайки последващия скок в производителността си, много от тях участват в т.нар. „AI в сянка“, като използват технологията без знанието или одобрението на ИТ отдела на своята организация и/или на главния служител по сигурността на информацията (CISO).
Това не бива да ни изненадва, тъй като мотивираните служители неизбежно ще търсят технологии, които увеличават потенциала им за създаване на стойност, като същевременно намаляват повтарящите се задачи, които пречат на по-предизвикателните, творчески занимания. В края на краищата, точно това прави изкуственият интелект не само за разработчиците, но и за всички професионалисти. Неодобреното използване на тези инструменти също не е нещо съвсем ново, тъй като сме виждали подобни сценарии при ИТ в сянка и при софтуера като услуга в сянка (SaaS).
Въпреки това, дори и да заобикалят фирмените политики и процедури с добри намерения по начина „не питай/не казвай“, разработчиците (често несъзнателно) въвеждат потенциални рискове и неблагоприятни резултати чрез ИИ. Тези рискове включват:
„Слепи петна“ в планирането и надзора на сигурността, тъй като CISO и техните екипи не са наясно с инструментите за изкуствен интелект в сянка и следователно не могат да ги оценят или да помогнат за управлението им.
Ясно е, че ИИ сам по себе си не е опасен по своята същност. Липсата на надзор върху начина, по който той се прилага, засилва лошите навици за кодиране и слабите мерки за сигурност. Под натиска да произвеждат по-добър софтуер по-бързо от всякога, членовете на екипа от разработчици могат да се опитат да направят кратък път – или да се откажат напълно – от прегледа на кода за уязвимости от самото начало. И отново, CISO и техните екипи са държани в неведение, без да могат да защитят инструментите, защото дори не знаят за тяхното съществуване.
И така, как CISO да извадят от сянката кодирането с помощта на ИИ, за да извлекат максимална полза от ползите за производителността, като същевременно избягват уязвимостите? Като го приемат – в противовес на цялостното му потискане – и изпълняват следния план от три точки за създаване на разумни предпазни огради и повишаване на способностите за осъзнаване на сигурността сред членовете на екипа за разработка:
Всъщност, когато културата на първо място е насочена към сигурността, разработчиците ще възприемат защитеното внедряване на ИИ като пазарно умение и ще реагират по съответния начин. От своя страна CISO и техните екипи ще могат да изпреварват рисковете, вместо буквално да бъдат заслепени от ИИ в сянка. В резултат на това организациите ще видят, че техните екипи по кодиране и сигурност работят заедно, за да гарантират, че производството на софтуер е по-добро, по-бързо – и по-безопасно.
Автор: Матиас Мадо, Ph.D.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.