Що сталося
ExecutiveGov повідомляє, що NIST опублікував попередній короткий посібник із використання генеративного ШІ в аналізі та звітності Cybersecurity Framework 2.0. Проект описує структуровані підказки та три умовні використання: перегляд політики та управління ризиками, розробка профілю поточного стану та планування профілю цільового стану. Повідомляється, що NIST приймає коментарі до 15 жовтня.
ExecutiveGov повідомляє, що Національний інститут стандартів і технологій опублікував попередній «Короткий посібник із використання штучного інтелекту для аналізу та звітності системи кібербезпеки». За даними видання, посібник зосереджений на використанні генеративного штучного інтелекту з Cybersecurity Framework 2.0, структурою NIST, яка допомагає організаціям керувати ризиками кібербезпеки та повідомляти про них. У звіті публікація характеризується як чернетка та вказується, що період перевірки триває до 15 жовтня. Цей обліковий запис не було незалежно підтверджено основним документом NIST, який надається разом із статтею.
Наведений посібник зосереджений на перетворенні звичайних організаційних вхідних даних у структуровані результати CSF 2.0. ExecutiveGov каже, що він містить структуровані підказки штучного інтелекту, призначені для перекладу інформації природною мовою у визначені вихідні дані. У статті також сказано, що NIST містить змодельовані організаційні файли для фіктивної компанії, приклади та поради, призначені допомогти користувачам почати застосовувати підхід. Ці деталі свідчать про те, що документ є інструктивним і дослідницьким, а не доказом того, що NIST схвалив конкретну комерційну систему штучного інтелекту або встановив готовий до виробництва стандарт автоматизації.
ExecutiveGov описує три умовні випадки використання. Перший включає перегляд політики кібербезпеки організації, стратегії та управління ризиками на основі результатів CSF 2.0. Другий використовує організаційні артефакти та нотатки інтерв’ю з персоналом для створення проекту профілю поточного стану, записуючи припущення, прогалини в доказах і прогалини в інтерв’ю. Третій стосується проекту профілю цільового стану: використання внутрішніх і галузевих посилань для опису бажаних результатів кібербезпеки, цілей місії, очікувань зацікавлених сторін, відомих ризиків і вимог.
Джерело не визначає моделі штучного інтелекту, постачальників, програмне середовище, набори оціночних даних або елементи керування безпекою, використані для створення прикладів. Він також не повідомляє про виміряну точність, економію часу, частоту помилок, результати експертного огляду або розгортання зазначеною організацією. У статті йдеться, що NIST нещодавно також опублікував попередній проект профілю CSF, орієнтованого на штучний інтелект, але не пояснюється, чи є цей окремий проект частиною короткого посібника або як ці два документи пов’язані між собою. Ці пропуски обмежують те, що можна зробити про оперативну готовність.
Деталі джерела: executivegov.com ↗
Чому це важливо
Проект може дати командам з кібербезпеки більш повторюваний спосіб використання ШІ для організації доказів і підготовки матеріалів, пов’язаних із структурою. Його практична цінність залежить від того, наскільки добре користувачі перевіряють створені штучним інтелектом відображення, захищають конфіденційну інформацію та відрізняють задокументовані докази від припущень. Звіт не встановлює, що NIST підтвердив підхід у живих організаціях.
Повідомлена пропозиція має значення, оскільки аналіз CSF часто вимагає збору доказів із політик, процедур, інтерв’ю, інвентаризації та записів ризиків, перш ніж організація зможе описати свій поточний стан або визначити цільовий стан. Структурований робочий процес штучного інтелекту міг би допомогти практикам упорядкувати ці матеріали та виявити відсутні докази. Потенційною перевагою є адміністративна та аналітична послідовність, а не самостійне прийняття рішень щодо кібербезпеки. Стаття не містить жодних доказів того, що посібник дозволяє системі штучного інтелекту самостійно оцінювати або усувати недоліки безпеки.
Повідомляється, що акцент у проекті на документуванні припущень і помічених прогалин є важливим. Системи штучного інтелекту можуть створювати правдоподібні відображення, навіть якщо вихідний матеріал неповний, неоднозначний або суперечливий. Вимога до користувачів відрізняти докази від припущень може полегшити перегляд і зменшити ризик того, що неперевірений висновок стане частиною офіційного профілю безпеки. Однак ExecutiveGov не повідомляє, чи вимагає керівництво посилання на джерело артефактів, схвалення людини для кожного відображення, мітки довіри чи тестування на навмисно оманливі дані.
Є також наслідки для управління даними. Аналіз поточного стану може включати конфіденційну інформацію про архітектуру системи, уразливості, засоби контролю доступу, інциденти, персонал або постачальників. У звіті не зазначено, чи приклади NIST стосуються розгортання локальної чи приватної моделі, політики збереження, контролю доступу, оперативного журналювання, редагування чи обмежень на надсилання інформації про кібербезпеку зовнішньому постачальнику ШІ. Тому організації не можуть зробити висновок із цього звіту, що робочий процес є безпечним для конфіденційних або регламентованих даних.
Посібник може бути корисним для федеральних агентств і приватних організацій, які вже знайомі з CSF 2.0, але його аудиторія та рівень необхідного досвіду залишаються незрозумілими. Швидкий шаблон може знизити перешкоди для створення чернетки профілю, одночасно підвищуючи важливість експертного огляду: простіший процес може також зробити непідтримуваний вихід дійсним. Звіт не встановлює, що підхід покращує якість рішень щодо ризиків, задовольняє зобов’язання щодо відповідності або замінює встановлені процеси управління та оцінки.
Більш широке значення полягає в тому, що NIST, як повідомляється, розглядає генеративний ШІ як інструмент для аналізу самого управління кібербезпекою. Це розробка конкретної політики та практики, але її слід розуміти як проект методу, який розглядається. Доступне джерело підтримує звітування про запропонований робочий процес і період коментарів; він не підтверджує твердження про те, що NIST схвалив конкретну модель, продемонстрував суттєві покращення безпеки або виявив, що згенерований штучним інтелектом аналіз CSF є надійним без нагляду з боку людини.
Інтерактивний механізм: як він насправді працює
Дослідіть технологію, що лежить в основі цієї розробки, в інтерактивному режимі.
crm_get_transaction(id='4092').Why can ethical evaluation not be reduced to one model score?
Що дивитися далі
Ключовими питаннями є точні швидкі розробки посібника, вимоги до перевірки, обробка конфіденційних даних кібербезпеки та те, чи остаточна публікація змінює приклади чи рекомендації. Читачі також повинні стежити за основним випуском NIST, громадськими коментарями та доказами того, чи робочий процес покращує аналіз без введення непідтверджених висновків або ризиків розголошення.
Першочерговим завданням є пошук основної публікації NIST і перевірка її номера документа, дати публікації, обсягу та точних інструкцій щодо коментарів. У звіті ExecutiveGov вказується крайній термін 15 жовтня, але не надається ідентифікатор основного документа чи пряме посилання на NIST. Основне джерело дозволить читачам перевіряти підказки, змодельовані файли, припущення, попередження та будь-які заявлені обмеження, а не покладатися на вторинне резюме.
Рецензенти повинні перевірити, чи вимагається в остаточному посібнику відстеження від кожного створеного штучним інтелектом відображення СМР до основних доказів. Вони також повинні шукати інструкції щодо поводження з суперечливими інтерв’ю, відсутніми артефактами, застарілими політиками та невизначеними класифікаціями. Ці деталі визначатимуть, чи робочий процес підтримує підзвітний аналіз чи в основному створюватиме відшліфовані чернетки, які все ще вимагають масштабної ручної реконструкції.
Особливої уваги заслуговують елементи керування безпекою для робочого процесу AI. Майбутня документація повинна прояснити, чи можуть організації використовувати зовнішні постачальники моделей, яку інформацію слід видалити перед запитом, як слід зберігати підказки та результати та хто може до них отримати доступ. Він також має врахувати миттєве впровадження або шкідливий вміст, вбудований в організаційні файли, оскільки записи про кібербезпеку можуть містити ворожий або оманливий текст. Жоден із цих елементів керування не описаний у наданому звіті.
Докази практичних випробувань допоможуть визначити, чи надає посібник більше, ніж правдоподібну демонстрацію. Корисне подальше спостереження включатиме незалежні оцінки якості картографування, розбіжності експертів, втрачені докази, галюцинації претензій, час, необхідний для перевірки, і продуктивність організацій різних розмірів і секторів. У поточному звіті згадуються умовні випадки використання, але немає розгортання в реальному часі, тестування чи виміряних результатів.
Нарешті, читачі повинні спостерігати за процесом публічного коментаря та переходом від чернетки до остаточного керівництва. Коментарі можуть змусити NIST звузити рекомендоване використання, додати запобіжні заходи або переглянути підказки. Поки цього не станеться, організації повинні розглядати будь-які створені штучним інтелектом матеріали CSF як чернетки, які можна переглянути, і зберігати відповідальність за базові оцінки кібербезпеки. У звіті не встановлюється остаточна дата публікації чи вказується, чи публікуватиме NIST відповідь на коментарі.