企业究竟如何保护AI?围绕这一问题,安全专家Lenny Zeltser与Sounil Yu发布了《AI安全决策报告》(AI Security Decisions Report),汇总了对约300名安全从业者的调查结果。
Lenny Zeltser表示,报告揭示了企业在AI安全治理中的四项关键发现。
首先,企业在保护AI时,最常采用的仍是现有安全工具。
调查显示,受访者最常使用的是通用安全工具和既有流程,其次是AI厂商和云服务商在产品中提供的安全功能,以及企业自研的控制措施;真正采用AI安全专用产品的比例最低。
Lenny Zeltser指出,优先使用现有能力本身并不意外,但企业需要确认,这些工具是否能够覆盖组织所涉及的全部AI资产类型。对于销售AI安全产品的厂商而言,也需要说明,其产品相较于客户现有能力究竟还能提供哪些额外价值。
第二,越是AI代理运行所依赖的关键资产,企业越缺乏专门防护。
AI代理基于模型作出判断,并能够自行选择执行步骤和工具。支撑其运行的关键资产主要包括三类:连接模型、工具与数据的编排层;提示词、检索结果、记忆等运行时数据;以及代理在调用权限时使用的代理身份凭证(agent identity)。
在上述资产中,受访者最担心的是运行时数据和代理身份凭证。Lenny Zeltser认为,企业首先应区分哪些环节可以继续依靠现有工具进行防护,哪些场景确实需要专门防护;即便需要新增能力,也应先确认现有工具是否已经具备相应覆盖范围。
第三,企业内部的AI安全责任归属仍不清晰。
调查显示,由CISO或中央安全团队承担主要责任的情况最多,但占比仍不足一半。每8名受访者中就有1人表示,相关职责由多人分担,但没有明确的第一责任人;另有约八分之一受访者称,所在组织尚未确定由谁负责AI安全。
在尚未明确负责人的组织中,认为“AI资产缺少专门控制措施”的比例,约为由CISO负责组织的两倍。
Lenny Zeltser表示,这类组织看起来尚未真正形成“如何保护AI”的清晰方案;而方向明确的组织,通常也更容易建立起相应的安全控制措施。如果责任由多人共同承担,就更需要避免“人人有责”最终演变为“无人负责”。
第四,AI生成代码已成为最常见的AI资产,但建立专门控制机制的组织仍不到一半;与此同时,几乎没有受访者将其列为最担心的资产类型。
Lenny Zeltser表示,无论代码由人编写还是由AI生成,其本质仍然是代码。但在“vibe coding”时代,非开发岗位员工也开始借助AI编写代码,而这类行为往往发生在既有代码安全工具所覆盖的开发流程之外。企业可能需要识别这类使用场景,并在员工使用的代码生成工具中补充接入外部库安全检查,以及密码、API密钥泄露检测等能力。