Thales Group: отчёт о роли ИИ в информационной безопасности. infowatch.. infowatch. Thale.. infowatch. Thale. ИБ.. infowatch. Thale. ИБ. Информационная безопасность.. infowatch. Thale. ИБ. Информационная безопасность. кибербез.. infowatch. Thale. ИБ. Информационная безопасность. кибербез. статистика.

Привет! Наш экспертно-аналитический центр разобрал отчёт Thales Group (это транснациональная корпорация, которая  занимается разработкой решений и систем для аэрокосмического, оборонного и морского секторов). Для исследования опросили более
3 000 респондентов из 20 разных стран.

Под катом — ситуация с ИБ в компаниях по всему миру, изменения, связанные с активным развитием ИИ, а еще результаты исследования Ассоциации по защите деловой информации (BISA), которая опросила представителей российских компаний на тему рисков информационной безопасности, связанных с использованием ИИ в рабочих процессах.


Кроме ставших привычными изменений, вызванных внедрением ИИ на предприятиях и в компаниях, ситуацию стали усложнять ИИ-агенты. Согласно данным Thales Group, уже больше трети организаций используют в работе ИИ-агентов (34%), а насчёт того, планируют ли компании начать их внедрять, 73% ответили положительно — причём внедрения планируются в течение года.

С появлением агентных приложений резко выросли скорость и объём используемых данных, из-за чего компаниям стало гораздо сложнее обеспечивать должный уровень безопасности. Исследование отмечает, рост числа организаций (на 50% в год), выделяющих бюджет на информационную безопасность именно для обеспечения защиты в связи с применением ИИ.

Эксперты сходятся в том, что по мере использования агентных ИИ необходимо улучшать способы обеспечения внутренней безопасности, иначе ИИ быстро станет внутренней угрозой.

Как поменялись приоритеты в кибербезе с появлением ИИ

Во-первых, растут расходы компаний на обеспечение безопасности ИИ. Годом ранее бюджет на ИИ-безопасность выделяли 20% опрошенных, в этом году — уже 30% записывают его в отдельную строку расходов. Более половины при этом (53%) всё ещё финансируют безопасность ИИ за счёт общего бюджета на инфобез, не выделяя её в отдельную категорию.

Thales Group: отчёт о роли ИИ в информационной безопасности - 1

Во-вторых, одним из главных факторов, влияющих на безопасность ИИ, считают именно скорость изменений в ИИ-экосистемах — так ответили 70% респондентов. 61% отмечает, что объектом атак часто становились их ИИ-приложения (цель — похитить конфиденциальные данные).

Появляются новые категории репутационного ущерба — 48% компаний заявили, что понесли убытки из-за сгенерированной ИИ дезинформации. 59% при этом столкнулись с атаками на базе дипфейков.

Говоря о проблемах в обеспечении безопасности приложений, половина опрошенных указывает на управление доступом как на основной фактор.

Основные векторы атак

Среди реализованных ИИ-атак респонденты сообщили о наибольшем росте числа тех, что были направлены на раскрытие конфиденциальных данных.

Thales Group: отчёт о роли ИИ в информационной безопасности - 2

Облачные ресурсы всё ещё остаются основными целями, при этом наибольшая доля респондентов назвала облачное хранилище (35%), приложения SaaS (34%) и инфраструктуру управления облаком (32%) в числе трех главных целей кибератак. 

Генерируемая ИИ дезинформация, включая дипфейки, занимает второе место среди типов атак. Учитывая большие объемы данных, используемых ИИ, и возросшую их доступность, связанную с агентами ИИ, шифрование является обязательной мерой обеспечения безопасности. 

Итого, по мнению специалистов, ИИ представляет собой новую внутреннюю угрозу. Учётные данные пользователей поднялись с восьмого места на пятое, и 21% респондентов считают их одной из трех главных целей. Данные об идентификации поднялись с десятого на шестое место.

Thales Group: отчёт о роли ИИ в информационной безопасности - 3

Как аудит безопасности связан с нарушениями

если говорить о компаниях, которые регулярно проводят ИБ-аудит — более половины респондентов указали на отсутствие утечек информации: 54% сообщили об отсутствии утечек в облачных сервисах, а 57% — об отсутствии утечек из корпоративных систем.

Как и годами ранее, организации, которые не проходили аудит, гораздо чаще сообщают об утечках данных. Из них лишь 6% сообщили об отсутствии утечек информации, тогда как среди организаций, прошедших все проверки, этот показатель возрастает до 30%.

Что характерно, главной причиной нарушений в сфере ИБ всё ещё остаётся человеческий фактор — почти треть от общего числа за отчётный период (28%), что сильно превосходит по числу эксплуатацию уязвимостей.

Почитать подробнее можно здесь.

Thales Group: отчёт о роли ИИ в информационной безопасности - 4

А что беспокоит наши компании?

Ассоциация по защите деловой информации (BISA) опросила российских специалистов по ИБ и ИТ, чтобы узнать, какие риски для бизнеса несёт использование открытых, общедоступных ИИ-сервисов, которые стали весьма популярны в том числе для решения рабочих задач, какие меры необходимо предпринимать компаниям, чтобы защититься от утечек данных, связанных с генеративными моделями, и какие шаги уже предпринимаются в этом направлении. 

Делимся результатами опроса

Отметьте наиболее критичные векторы использования ИИ-угроз

Thales Group: отчёт о роли ИИ в информационной безопасности - 5

Респонденты отметили, что ключевыми векторами угроз являются:

  • передача конфиденциальных данных в публичные ИИ-сервисы (89%)

  • передача встроенным ИИ-агентам (59%)

  • раскрытие информации третьим лицам через ИИ-сервисы (59%) 

Сталкивались ли вы с утечкой данных из-за ИИ?

Thales Group: отчёт о роли ИИ в информационной безопасности - 6

46% респондентов сталкивались со случаями утечек через ИИ  или знают о таких случаях

Считаете ли вы, что текущих мер по регулированию ИИ достаточно?

  • Регулирование на уровне государства: запрет на использование ИИ-моделей для целей бизнеса в ключевых отраслях, обязательство помечать сгенерированный контент и другие варианты.

  • Регулирование на уровне бизнеса: ограничение использования ИИ внутри компании для решения рабочих задач, запрет на использование открытых общедоступных ИИ-моделей, дополнительная верификация при решении рабочих задач с помощью ИИ и другие варианты

  • Просветительская работа: на уровне государства, бизнеса, образовательных учреждений, общественных и бизнес-дискуссий

Thales Group: отчёт о роли ИИ в информационной безопасности - 7

Большинство респондентов (59%)  частично cогласны с необходимостью внедрения мер по регулированию ИИ, однако важно, чтобы они не сказывались на эффективности бизнеса. Респонденты также отметили необходимость поддержки отечественных аналогов зарубежных решений.

Видите ли вы пользу от применения ИИ в рабочих процессах, или рисков больше?

Thales Group: отчёт о роли ИИ в информационной безопасности - 8

Большинство респондентов (59%) видят пользу в применении ИИ-инструментов.

При этом респонденты отметили: 

  1. Без достаточного регулирования использование ИИ-инструментов несет риски

  2. Требуются методы определения сгенерированного текста в документах

  3. Необходимы регламенты и возможность отзыва данных из публично доступных ИИ-сервисов.

  4. Полный запрет на ИИ внутри организаций показывает свою неэффективность.  

Какие меры уже применяются в ваших организациях для снижения рисков от применения ИИ-инструментов?

Разрешено ли в вашей компании использовать ИИ?

Thales Group: отчёт о роли ИИ в информационной безопасности - 9

Что вы уже делаете, чтобы снизить риски, связанные с использованием ИИ в организации?

Thales Group: отчёт о роли ИИ в информационной безопасности - 10

Большинство респондентов отмечают, что в их организации разрешено пользоваться ИИ-инструментами, но с ограничениями (46%). Для снижения рисков проводится обучение сотрудников (48%) и усиливаются методы контроля (30%).


А как, по-вашему, компаниям следует внедрять ИИ? Есть ли безопасный подход? Почему сотрудники компаний продолжают передавать конфиденциальные данные в иностранные ИИ-сервисы и что с этим делать?

Автор: InfoWatch

Источник