Что случилось
ExecutiveGov сообщает, что NIST опубликовал предварительное краткое руководство по использованию генеративного ИИ в анализе и отчетности Cybersecurity Framework 2.0. В проекте описаны структурированные подсказки и три предполагаемых варианта использования: анализ политики и управления рисками, разработка профиля текущего состояния и планирование профиля целевого состояния. Сообщается, что NIST принимает комментарии до 15 октября.
ExecutiveGov сообщает, что Национальный институт стандартов и технологий выпустил предварительное «Краткое руководство по использованию искусственного интеллекта для анализа и отчетности в сфере кибербезопасности». По данным издания, руководство фокусируется на использовании генеративного искусственного интеллекта с Cybersecurity Framework 2.0, структурой NIST, помогающей организациям управлять рисками кибербезопасности и сообщать о них. В отчете публикация характеризуется как черновик и говорится, что период рассмотрения продлится до 15 октября. Эта версия не была независимо подтверждена первичным документом NIST, приложенным к статье.
Настоящее руководство направлено на превращение обычных входных данных организации в структурированные результаты CSF 2.0. ExecutiveGov заявляет, что он содержит структурированные подсказки искусственного интеллекта, предназначенные для перевода информации на естественном языке в определенные выходные данные структуры. В статье также говорится, что NIST включает смоделированные организационные файлы вымышленной компании, примеры и советы, призванные помочь пользователям начать применять этот подход. Эти детали позволяют предположить, что документ носит инструктивный и исследовательский характер, а не является свидетельством того, что NIST одобрил конкретную коммерческую систему искусственного интеллекта или установил готовый к производству стандарт автоматизации.
ExecutiveGov описывает три предполагаемых варианта использования. Первый предполагает анализ политики, стратегии и управления рисками организации в области кибербезопасности в сравнении с результатами CSF 2.0. Второй использует организационные артефакты и записи интервью с персоналом для создания проекта профиля текущего состояния, одновременно записывая предположения, пробелы в доказательствах и пробелы в интервью. Третий касается проекта профиля целевого состояния: использование внутренних и отраслевых ссылок для описания желаемых результатов кибербезопасности, целей миссии, ожиданий заинтересованных сторон, известных рисков и требований.
В источнике не указаны модели ИИ, поставщики, программные среды, наборы оценочных данных или средства контроля безопасности, использованные для создания примеров. Он также не сообщает об измеренной точности, экономии времени, частоте ошибок, результатах экспертной оценки или развертывании указанной организацией. В статье говорится, что NIST недавно опубликовал предварительный проект профиля CSF, ориентированного на искусственный интеллект, но не поясняет, является ли этот отдельный проект частью краткого руководства или как эти два документа связаны между собой. Эти упущения ограничивают выводы об оперативной готовности.
Подробности об источнике: executivegov.com ↗
Почему это важно
Проект может дать командам по кибербезопасности более повторяемый способ использования ИИ для организации доказательств и подготовки материалов, связанных с структурой. Его практическая ценность зависит от того, насколько хорошо пользователи проверяют созданные ИИ сопоставления, защищают конфиденциальную информацию и отличают документированные доказательства от предположений. В отчете не утверждается, что NIST проверил этот подход в действующих организациях.
Сообщенное предложение имеет значение, поскольку анализ CSF часто требует сбора данных из политик, процедур, интервью, инвентаризаций и записей о рисках, прежде чем организация сможет описать свое текущее положение или определить целевое состояние. Структурированный рабочий процесс ИИ может помочь практикам систематизировать эти материалы и выявить недостающие доказательства. Потенциальным преимуществом является административная и аналитическая последовательность, а не автономное принятие решений по кибербезопасности. В статье не приводятся доказательства того, что руководство позволяет системе ИИ самостоятельно оценивать или устранять недостатки безопасности.
Сообщаемый в проекте акцент на документировании предположений и наблюдаемых пробелов имеет важное значение. Системы искусственного интеллекта могут создавать правдоподобные сопоставления, даже если исходный материал неполный, неоднозначный или противоречивый. Требование к пользователям отличать доказательства от предположений может облегчить проверку и снизить риск того, что непроверенный вывод станет частью официального профиля безопасности. Однако ExecutiveGov не сообщает, требует ли руководство ссылок на источники артефактов, одобрения человеком каждого сопоставления, маркировки достоверности или проверки на предмет намеренно вводящих в заблуждение данных.
Существуют также последствия для управления данными. Анализ текущего состояния может включать конфиденциальную информацию об архитектуре системы, уязвимостях, средствах контроля доступа, инцидентах, персонале или поставщиках. В отчете не уточняется, относятся ли примеры NIST к развертыванию локальной или частной модели, политикам хранения, контролю доступа, регистрации запросов, редактированию или ограничениям на отправку информации о кибербезопасности внешнему поставщику ИИ. Поэтому организации не могут сделать вывод из этого отчета, что рабочий процесс безопасен для конфиденциальных или регулируемых данных.
Руководство может быть полезно федеральным агентствам и частным организациям, уже знакомым с CSF 2.0, но его аудитория и уровень необходимых знаний остаются неясными. Шаблон подсказки может снизить барьер для создания проекта профиля, одновременно повышая важность экспертной оценки: более простой процесс также может сделать неподдерживаемые результаты авторитетными. В отчете не установлено, что этот подход улучшает качество решений по рискам, обеспечивает соблюдение обязательств по соблюдению требований или заменяет установленные процессы управления и оценки.
Более широкое значение заключается в том, что NIST, как сообщается, рассматривает генеративный ИИ как инструмент для анализа самого управления кибербезопасностью. Это конкретная разработка политики и практики, но ее следует понимать как проект метода, находящегося на рассмотрении. Доступный источник поддерживает отчетность о предлагаемом рабочем процессе и периоде комментариев; он не подтверждает утверждения о том, что NIST одобрил конкретную модель, продемонстрировал существенные улучшения безопасности или обнаружил, что анализ CSF, созданный ИИ, надежен без надзора со стороны человека.
Интерактивный механизм: как он на самом деле работает
Изучите технологию, лежащую в основе этой разработки, в интерактивном режиме.
crm_get_transaction(id='4092').Why can ethical evaluation not be reduced to one model score?
Что посмотреть дальше
Ключевыми вопросами являются точная структура руководства, требования к проверке, обращение с конфиденциальными данными о кибербезопасности, а также то, изменятся ли в окончательной публикации примеры или рекомендации. Читателям также следует следить за первичным выпуском NIST, общественными комментариями и доказательствами того, улучшает ли рабочий процесс анализ без внесения необоснованных выводов или риска раскрытия информации.
Первоочередной задачей является поиск основной публикации NIST и проверка номера ее документа, даты публикации, объема и точных инструкций по комментариям. В отчете ExecutiveGov указан крайний срок 15 октября, но не указан идентификатор основного документа или прямая ссылка на NIST. Первоисточник позволит читателям проверять подсказки, смоделированные файлы, предположения, предупреждения и любые заявленные ограничения, а не полагаться на вторичное резюме.
Рецензенты должны проверить, требует ли окончательный вариант руководства прослеживаемости от каждого сопоставления CSF, созданного ИИ, до основных доказательств. Им также следует искать инструкции по работе с противоречивыми интервью, недостающими артефактами, устаревшими политиками и неопределенными классификациями. Эти детали будут определять, поддерживает ли рабочий процесс ответственный анализ или в основном создает отшлифованные черновики, которые все еще требуют обширной ручной реконструкции.
Особого внимания заслуживают средства контроля безопасности рабочего процесса ИИ. В будущей документации должно быть указано, могут ли организации использовать внешних поставщиков моделей, какую информацию следует удалить перед запросом, как следует сохранять подсказки и выходные данные и кто может получить к ним доступ. Следует также бороться с внезапным внедрением или вредоносным контентом, встроенным в файлы организации, поскольку записи кибербезопасности могут содержать враждебный или вводящий в заблуждение текст. Ни один из этих элементов управления не описан в прилагаемом отчете.
Данные практических испытаний помогут установить, дает ли руководство нечто большее, чем правдоподобную демонстрацию. Полезные последующие действия будут включать независимую оценку качества картирования, разногласий экспертов, упущенных доказательств, галлюцинаторных утверждений, времени, необходимого для проверки, и эффективности работы в организациях разных размеров и секторов. В текущем отчете упоминаются условные варианты использования, но не упоминаются реальные развертывания, тесты или измеренные результаты.
Наконец, читателям следует следить за процессом общественного обсуждения и переходом от проекта к окончательному руководству. Комментарии могут побудить NIST сузить рекомендуемые области применения, добавить меры безопасности или пересмотреть подсказки. Пока этого не произойдет, организации должны относиться к любому материалу CSF, созданному ИИ, как к проверяемому черновому варианту и сохранять ответственность за лежащие в его основе решения по кибербезопасности. В отчете не указана окончательная дата публикации и не указано, будет ли NIST публиковать ответы на комментарии.