核心观点与关键数据
- 设计即安全(SbD)原则的必要性:随着人工智能(AI)改变攻击方式,设计即安全原则成为应对新型智能威胁的必要方法。91%的安全主管认为需要新的网络安全方法,融合架构、运营和文化。
- SbD与AI协同:AI不仅是威胁,也是解决方案。97%的技术领导者认为SbD至关重要,87%将其与长期收入增长联系起来,但只有40%的人将其融入工作流程。
- SbD的优势:69%的企业报告新产品和服务的回报率得到提升;72%的企业报告在治理、风险和合规(GRC)方面有显著提升;40%至2028年,48%至2030年,SbD预期投资回报率分别为22%。
- SbD的挑战:42%的高管将“我们自身的运营不足”列为组织面临的最大威胁;40%的企业遭受了涉及关键合作伙伴的安全breach;56%的高管表示,他们在跨职能和跨运营生命周期方面存在协作困难。
- AI对生态系统的影响:AI加深了生态系统依赖,提供了捍卫它的手段。91%的高管认为,安全不再是仅仅一套技术能力,而是一个运营成果。
研究结论与行动指南
- 关键成功因素:设计安全计划的成功需要C级赞助/倡导、充足的且持续的资金、商业/运营范围、技术/安全集成。
- 挑战:规模化挑战包括预算不足或资源配置不当、缺乏标准化的安全编码实践或指南、自动化不足、市场速度与安全治理遗产、缺乏高管支持或优先级、软件安全性集成有限、开发周期测量或证明困难、投资回报率缓慢或无效、事件反馈循环进入设计改进不足、安全专业知识不足。
- 行动指南:
- 将安全要求嵌入到每一个设计和建设阶段。
- 利用人工智能自动化治理、检测异常并触发实时响应。
- 将韧性视为内置特性,而非附加的修复方案。
- 桥接建筑与共享可见性的运营自动化。
- 整合AI智能体以监控、适应并在各系统间做出响应。
- 规范安全编码实践,并自动化安全测试。
- 确保遥测和事件反馈回路持续提供信息设计改进。
- 整合合作伙伴和服务提供商为一个统一安全框架。
- 分享遥测和身份框架以构建联邦信任。
- 监控第三方AI的输入输出,以验证数据完整性、决策质量和偏差。
- 将行政支持与问责制相结合设计安全执行。
- 使用共享指标来追踪弹性、响应能力和信任度。
- 统一人工智能,安全设计优先,以构建自卫系统。
- 利用AI代理进行情境威胁建模和“如果...将会发生什么”分析。
- 使用人工智能预测故障点,并在设计调整之前提出建议。
- 优先考虑人工智能驱动的透明度、可解释性和可审计性安全系统。