Säkerhetsteam pressas allt hårdare att visa kunder och styrelser att deras organisationer är pålitliga. Men bevis från en enskild tidpunkt, som skärmbilder från revisioner och leverantörsformulär, visar kanske inte om kontrollerna fortfarande fungerar när riskerna förändras. Det menar Khushboo Kashyap, som i artikeln beskrivs som Senior Director of Governance, Risk and Compliance på Vanta.
Kashyap säger att AI kan automatisera skenet av säkerhetskontroller lika väl som kontrollerna själva. Enligt branschundersökningar som artikeln hänvisar till anser mer än hälften av Storbritanniens säkerhetschefer att AI-drivna hot utvecklas snabbare än deras team kan hantera dem. Samtidigt använder eller planerar redan 80 % att använda AI-agenter i sitt säkerhetsarbete. Artikeln uppger också att organisationer i Storbritannien lägger omkring 12 veckor om året på regelefterlevnad och ytterligare nio veckor på leverantörsgranskningar.
Artikeln argumenterar för att organisationer behöver överblick över AI-system, däribland modell-API:er, verktyg inbyggda i SaaS-produkter, tredjepartsagenter, MCP-servrar och osanktionerad ”skugg-AI”. Varje agent bör ha en egen identitet och åtkomst som begränsas till dess uppgift, i stället för att dela ett tjänstekonto med breda behörigheter.
Före driftsättning bör team sätta åtkomstgränser, avgöra när mänskligt godkännande krävs och planera hur åtgärder kan återställas. Artikeln säger att meningsfull mänsklig tillsyn bör finnas kvar vid åtgärder med stor påverkan, som att ändra användarbehörigheter, radera data eller flytta pengar. Den efterlyser också kontinuerliga kontroller under drift och löpande insamling av bevis, så att team kan upptäcka förändringar och rätta till kontrollavvikelser när de uppstår.
Enligt Kashyap bör regelefterlevnad följa av fungerande säkerhet. Människor, processer och system behöver samordnas kontinuerligt i stället för att förlita sig på återkommande revisioner.
Kommentarer
0Inga kommentarer ännu. Skriv den första.