Báo cáo “AI Security Decisions Report” do hai chuyên gia bảo mật Lenny Zeltser và Sounil Yu công bố cho thấy bức tranh còn nhiều khoảng trống trong cách doanh nghiệp bảo vệ hệ thống AI. Khảo sát được thực hiện với gần 300 chuyên gia bảo mật và nêu bật 4 phát hiện đáng chú ý, từ công cụ sử dụng, phạm vi kiểm soát đến câu hỏi then chốt: ai là người chịu trách nhiệm chính.
Theo Zeltser, phát hiện đầu tiên là doanh nghiệp hiện vẫn ưu tiên tận dụng các công cụ bảo mật sẵn có để bảo vệ AI.
Người tham gia khảo sát cho biết họ chủ yếu dựa vào các công cụ và quy trình bảo mật phổ biến đang vận hành trong tổ chức. Xếp sau là các tính năng bảo mật tích hợp trong sản phẩm của nhà cung cấp AI và dịch vụ đám mây, cùng với những biện pháp kiểm soát do doanh nghiệp tự phát triển. Trong khi đó, các sản phẩm chuyên dụng cho bảo mật AI lại có tỷ lệ được sử dụng thấp nhất.
Zeltser cho rằng xu hướng tận dụng năng lực sẵn có là điều dễ hiểu. Tuy nhiên, các tổ chức vẫn cần rà soát xem những công cụ này có thực sự bao phủ đầy đủ các loại tài sản AI cần bảo vệ hay không. Với các nhà cung cấp sản phẩm bảo mật AI, thách thức là phải chứng minh rõ giải pháp của họ bổ sung giá trị gì ngoài những gì khách hàng đang có.
Phát hiện thứ hai là càng gần với phần lõi vận hành của AI agent, khả năng có kiểm soát chuyên biệt lại càng thấp.
AI agent là hệ thống có thể tự đưa ra quyết định dựa trên mô hình AI, đồng thời tự chọn quy trình làm việc và công cụ thực thi. Ba nhóm tài sản chính hỗ trợ cơ chế này gồm lớp điều phối kết nối mô hình với công cụ và dữ liệu; dữ liệu runtime như prompt, kết quả tìm kiếm và bộ nhớ; cùng với thông tin xác thực hoặc định danh của agent để thực hiện các quyền được cấp.
Trong ba nhóm nói trên, người được hỏi tỏ ra lo ngại nhất với dữ liệu runtime và thông tin xác thực của agent. Theo Zeltser, doanh nghiệp cần phân tách rõ phần nào có thể được bảo vệ bằng công cụ hiện hữu và phần nào đòi hỏi kiểm soát chuyên biệt. Ngay cả với những hạng mục cần biện pháp riêng, tổ chức cũng nên kiểm tra trước xem hệ thống bảo mật đang dùng có thể xử lý được đến đâu, thay vì lập tức tìm kiếm công cụ mới.
Phát hiện thứ ba là trách nhiệm đối với bảo mật AI vẫn chưa được xác lập rõ ở nhiều tổ chức.
Kết quả khảo sát cho thấy phương án phổ biến nhất là giao CISO hoặc bộ phận bảo mật trung tâm làm đầu mối chính. Dù vậy, tỷ lệ này vẫn chưa tới một nửa. Khoảng 1/8 số người được hỏi cho biết trách nhiệm đang được chia cho nhiều lãnh đạo nhưng không có ai giữ vai trò chịu trách nhiệm chính. Tỷ lệ tổ chức chưa quyết định được đầu mối phụ trách cũng ở mức tương đương.
Đáng chú ý, tại các tổ chức chưa chỉ định rõ người chịu trách nhiệm, tỷ lệ trả lời rằng “không có kiểm soát chuyên biệt cho tài sản AI” cao gần gấp đôi so với nhóm giao CISO phụ trách.
Theo Zeltser, điều này cho thấy nhiều tổ chức vẫn chưa thực sự chốt được cách tiếp cận để bảo vệ AI. Ngược lại, những nơi đã xác lập đầu mối phụ trách thường cũng đồng thời triển khai cơ chế kiểm soát tương ứng. Ông nhấn mạnh rằng nếu trách nhiệm bị chia nhỏ cho nhiều bên, doanh nghiệp cần tránh tình trạng “ai cũng có trách nhiệm” nhưng cuối cùng lại “không ai chịu trách nhiệm”.
Phát hiện thứ tư liên quan đến mã do AI tạo ra. Đây là loại tài sản AI phổ biến nhất, nhưng chưa đến một nửa tổ chức có kiểm soát chuyên biệt dành cho nhóm này. Gần như không có người tham gia khảo sát xem mã do AI tạo ra là tài sản AI đáng lo ngại nhất.
Zeltser cho rằng dù được viết bởi con người hay AI, mã nguồn về bản chất vẫn là mã nguồn. Tuy nhiên, trong kỷ nguyên “vibe coding”, ngay cả nhân sự không phải lập trình viên cũng có thể dùng AI để tạo ứng dụng. Những hoạt động này thường diễn ra ngoài các pipeline phát triển phần mềm đã được tích hợp sẵn công cụ bảo mật mã nguồn.
Vì vậy, doanh nghiệp có thể cần bổ sung khả năng phát hiện các ứng dụng được tạo theo cách này. Bên cạnh đó, các công cụ tạo mã mà nhân viên đang sử dụng cũng nên được tích hợp thêm chức năng kiểm tra độ an toàn của thư viện bên thứ ba, đồng thời phát hiện nguy cơ rò rỉ mật khẩu và khóa API.