AI 已经从实验阶段进入企业标准阶段,安全领导者认为他们已经控制了 AI,但数据显示并非如此。90% 的组织声称他们对 AI 脚印有完全的可见性,而 59% 同时确认存在无法治理的影子 AI。这种“信心差距”的核心问题是安全领导者缺乏将意识转化为治理行动的能力,导致在 AI 的速度下,已知与可控之间存在差距。
核心观点:
- 影子 AI 的普遍性: 影子 AI 已经成为企业标准,超过 61% 的北美企业报告了未经批准的 AI 使用。
- 治理速度问题: 组织声称拥有完整的 AI 清单,但无法治理未经批准的 AI 使用。
- AI 速度带来的安全债务危机: AI 代码生成的速度超过了安全团队的处理速度,导致安全债务危机。
- 工具蔓延和优先级危机: 安全工具的碎片化导致安全团队难以优先处理关键风险。
关键数据:
- 90% 的组织声称他们对 AI 脚印有完全的可见性。
- 59% 的组织确认或怀疑存在无法治理的影子 AI。
- 70% 的组织报告了由 AI 代码生成的确认或可疑漏洞。
- 73% 的组织承认 AI 加速开发的速度使安全难以跟上。
- 51.5% 的组织使用 11 个或更多的不同安全扫描和漏洞管理工具。
- 46.3% 的安全团队承认他们浪费了“大量时间”来处理最终无关紧要的漏洞。
研究结论:
- 组织需要将重点从工具和头衔转向上下文,建立连接意识和行动的桥梁。
- 关闭信心差距将是 AI 时代定义安全挑战之一。
- 组织需要采取不同的做法,例如审计实际治理的内容,重新设计代码审查流程,为 AI 安全指定负责人,以及将开发者 AI 教育作为持续的 Security 功能。