VMTech
Razgovarajmo

Bezbednost preduzetničke AI zahteva kontrole kroz ceo životni ciklus

Bezbednost preduzetničke AI zahteva kontrole kroz ceo životni ciklus

Sygnia u izveštaju CISO Survey za 2026. navodi da gotovo trećina od 600 viših IT i bezbednosnih rukovodilaca širom sveta već intenzivno koristi AI za otkrivanje pretnji i odgovor na incidente, dok 63% očekuje da AI do 2027. bude potpuno ugrađena u organizaciju. Istovremeno, 73% donosilaca odluka iz oblasti IT bezbednosti kaže da njihova organizacija ne bi bila potpuno spremna kada bi se značajan sajber napad dogodio sutra.

Raskorak između brzog usvajanja i operativne spremnosti postaje ključni bezbednosni problem. AI ne ulazi u kompaniju samo kroz zvanično odobrene platforme, već i kroz alate koje zaposleni koriste na svoju ruku, SaaS dodatke, proizvode dobavljača, interne eksperimente i razvojne timove.

Napadna površina raste kroz integracije i ovlašćenja

Generativna AI i agentska AI nose različite posledice za upravljanje rizikom. Kada sistem prelazi od pomaganja ljudima ka delovanju kroz više poslovnih sistema, ne može se posmatrati samo kao alat za produktivnost. Povezivanje sa podacima, aplikacijama i radnim tokovima širi napadnu površinu.

Sygnia ističe tri naročito brzorastuća ulaza: AI bez upravljanja, ad hok integracije i AI agente sa prekomernim dozvolama. Čak 67% rukovodilaca veruje da je njihova organizacija već pretrpela kompromitovanje povezano sa neodobrenim AI alatima. Uz to, samo 38% organizacija prijavljuje postojanje sveobuhvatne AI politike.

Poseban problem nastaje kada se bezbednosna provera obavi tokom dizajna, ali se rešenje kasnije poveže sa osetljivim podacima uz pristup koji je praktičan, a ne neophodan za njegovu funkciju. Modeli se menjaju, dodaju se integracije i izvori podataka, a prvobitna procena rizika može brzo izgubiti relevantnost.

Kontrole treba planirati od strategije do oporavka

Pristup zasnovan na životnom ciklusu obuhvata definisanje poslovne namene, dizajn i razvoj, izbor dobavljača, implementaciju, rad i nadzor, kao i odgovor na incidente. U svakoj fazi treba identifikovati upotrebu, klasifikovati rizik, dodeliti vlasništvo, ograničiti pristup, proveriti kontrole i unapred pripremiti scenarije incidenata.

Pre usvajanja alata potrebno je odrediti ko odobrava slučaj upotrebe, ko prati njegov rad i ko snosi odgovornost za poslovne posledice. Izbor između razvoja, kupovine ili integracije AI rešenja zato nije samo pitanje funkcionalnosti i troška, već i bezbednosna odluka koja zahteva procenu modela, dobavljača, tokova podataka i lanca snabdevanja.

Operativne mere uključuju ažuran inventar AI aplikacija i integracija, upravljanje identitetima i pristupom, zaštitu podataka, evidentiranje događaja, čuvanje zapisa i periodične provere dozvola. Potrebna su i testiranja aplikacija i ponašanja sistema u adversarijalnim uslovima, naročito kada se sposobnosti ili obim korišćenja proširuju.

Plan odgovora na incidente mora obuhvatiti AI scenarije

Postojeći planovi za odgovor na incidente često ne pokrivaju zloupotrebu upita, kompromitovanje agenata, curenje podataka, nebezbedne izlaze modela, probleme kod modela trećih strana ili neovlašćeno korišćenje modela. Takvi slučajevi traže drugačije forenzičke podatke, mere obuzdavanja i koordinaciju bezbednosti, pravne službe, privatnosti, tehnoloških timova, vlasnika procesa i dobavljača.

Praktičan poslovni zaključak je da AI treba uvoditi uz formalno vlasništvo, najmanja potrebna ovlašćenja, stalnu validaciju i uvežbane procedure za incidente. Tako organizacija može širiti upotrebu AI, a da istovremeno zadrži vidljivost nad podacima, integracijama i odgovornošću.

#aisecurity#enterprisesecurity#incidentresponse#aigovernance
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 02.09.2026
Instagram

Bezbednost preduzetničke AI zahteva kontrole kroz ceo životni ciklus

Otvorite objavu na Instagramu ↗