Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come adottare in modo rapido e sicuro l'IA usando i principi di Zero Trust, come parte del modello di adozione Microsoft security adoption.
Questo scenario aziendale consente di ottenere il risultato seguente:
Adottare rapidamente e in modo sicuro la tecnologia di IA
In qualità di leader aziendale, si è sotto pressione per adottare l'IA rapidamente per un vantaggio competitivo, proteggendo al tempo stesso l'organizzazione da rischi nuovi e in continua evoluzione.
Questo scenario aziendale fa parte del modello di adozione strutturato che consente di raggiungere obiettivi aziendali usando un approccio di sicurezza moderno basato su principi Zero Trust.
Queste linee guida consentono alle organizzazioni di adottare l'IA in modo rapido e sicuro mantenendo al tempo stesso sicurezza avanzata, proteggendo i dati sensibili e mantenendo la resilienza aziendale.
Funzionamento di queste linee guida
Questo articolo fa parte di un modello di adozione strutturato che connette la strategia di sicurezza all'implementazione:
Iniziare con uno scenario aziendale come questo per definire il risultato che si vuole ottenere.
Identità delle discipline di sicurezza applicabili a questo scenario.
Usare queste discipline per definire la strategia, l'architettura, i processi e i controlli necessari per lo scenario. Esaminare ogni disciplina per comprendere cosa deve essere pianificato, progettato e implementato nell'organizzazione.
Usare soluzioni tecniche per implementare tali requisiti utilizzando le tecnologie Microsoft, applicando controlli trasversali ai pilastri tecnologici come identità e dati.
Questo approccio garantisce che l'adozione dell'IA sia protetta come parte dell'architettura Zero Trust complessiva, anziché come sforzo separato.
Perché l'adozione dell'IA richiede un nuovo approccio
Le tecnologie di intelligenza artificiale generative e gli agenti di intelligenza artificiale sono potenti abilitanti aziendali, ma introducono anche nuove classi di rischio. Questi includono (ma non sono limitati a):
- Accelerazione e amplificazione del rischio di cybersecurity esistente usando l'IA.
- L'esposizione imprevista dei dati causa la perdita di proprietà intellettuale (IP) e il vantaggio competitivo.
- Alterazione di dati, record o processi tramite attacchi come l'avvelenamento dei dati.
Adozione sicura dell'IA
Per abilitare l'IA in modo sicuro durante la gestione di questi rischi, le organizzazioni devono eseguire due operazioni in parallelo:
Tecnologia di intelligenza artificiale sicura : adottare nuovi controlli e procedure di sicurezza progettati per l'IA, riscrivendo al tempo stesso gli investimenti di sicurezza esistenti. Per esempio:
- Classificare e proteggere i dati sensibili per impedire la divulgazione non autorizzata tramite modelli di intelligenza artificiale, applicazioni o utenti.
- Applicare Zero Trust principi alle identità, all'accesso e ai flussi di dati di intelligenza artificiale.
- Estendere il monitoraggio e i controlli della sicurezza a carichi di lavoro e agenti abilitati per l'intelligenza artificiale.
Usare l'intelligenza artificiale per migliorare la sicurezza : usare l'intelligenza artificiale per aumentare la velocità, la scalabilità e l'efficacia delle operazioni di sicurezza, tra cui:
- Gestione del comportamento di sicurezza.
- Individuazione e mitigazione delle vulnerabilità.
- Rilevamento, indagine e risposta degli eventi imprevisti.
- Abilitazione delle competenze per i team IT e della sicurezza.
Entrambi sono obbligatori. La protezione dell'intelligenza artificiale riduce i rischi, mentre l'uso dell'intelligenza artificiale per la sicurezza aiuta i team a tenere il passo con l'aumento del volume di attacco e della complessità basata sull'IA
Valore aziendale
Il valore dell'adozione rapida e sicura dell'IA varia in base al ruolo, ma trae vantaggio dall'intera organizzazione.
| Roles | Valore |
|---|---|
| Leadership aziendale | Acquisire nuove opportunità ed efficienza, limitando al contempo i rischi correlati all'IA, ad esempio perdita ip, danni alla reputazione e interruzione operativa. |
| Ruoli della tecnologia | Ridurre la frequenza degli eventi imprevisti, l'impatto e il ripristino, riducendo al contempo l'attrito per i requisiti di sicurezza e conformità. |
| Ruoli di sicurezza | Migliorare l'efficacia e l'efficienza delle operazioni di sicurezza usando l'intelligenza artificiale per rilevare le minacce più velocemente, classificare in ordine di priorità i rischi in modo più accurato e automatizzare le attività che richiedono molto tempo. |
Allineare le discipline di sicurezza
Le discipline di sicurezza rappresentano le aree strutturate di responsabilità necessarie per offrire questo scenario aziendale.
- Le discipline di pianificazione e supervisione definiscono la strategia, la governance e il coordinamento tra organizzazioni necessarie.
- Le discipline della strategia tecnica definiscono le funzionalità architetturali, operative e di controllo necessarie.
- Le discipline operative assicurano che i controlli di sicurezza rimangano efficaci nel tempo tramite monitoraggio, risposta e miglioramento continuo. Rilevano un uso improprio, rispondono alle minacce e migliorano il comportamento di sicurezza in corso.
Discipline di pianificazione e controllo
| Discipline | Action |
|---|---|
| Strategia, integrazione e governance | Stabilire o aggiornare i processi tra team per garantire un approccio coordinato tra team di sicurezza, tecnologia e business, tra cui: Definire una strategia chiara per la protezione dell'IA e l'uso dell'IA per la sicurezza. Aggiornare governance, criteri e processi per affrontare i rischi specifici dell'intelligenza artificiale. Imparare e adattarsi continuamente man mano che le funzionalità e le minacce di intelligenza artificiale si evolvono. |
| Architettura di sicurezza end-to-end | Assicurarsi che l'architettura di sicurezza e i controlli tecnici e le funzionalità includano controlli per le tecnologie di intelligenza artificiale e l'utilizzo dell'intelligenza artificiale. Guidare un approccio integrato che consente alle lezioni apprese in un'unica area di essere rapidamente applicate all'interno dell'organizzazione, tenendo il passo con la velocità del cambiamento guidato dall'IA. |
Discipline della strategia tecnica
| Discipline | Action |
|---|---|
| Accesso e identità | Assicurarsi che gli agenti di intelligenza artificiale e le applicazioni usino identità gestite e sicure. Applicare l'accesso con privilegi minimi, informato dalle priorità aziendali e dall'intelligence sulle minacce. Abilitare la registrazione completa e il rilevamento anomalie per supportare la risposta e il ripristino rapidi. |
| Sicurezza dell'infrastruttura | Usare la modellazione delle minacce per valutare e mitigare i rischi introdotti dall'infrastruttura di intelligenza artificiale e dalle applicazioni abilitate per l'intelligenza artificiale. Applicare l'intelligenza artificiale per migliorare l'individuazione delle vulnerabilità, la definizione delle priorità e la correzione. Garantire funzionalità di registrazione e rilevamento affidabili. |
| Sicurezza dello sviluppo | Valutare i rischi delle applicazioni introdotti dai componenti di intelligenza artificiale, incluse le vulnerabilità software tradizionali e l'ingegneria sociale o la manipolazione basata su prompt. Usare l'intelligenza artificiale per accelerare l'individuazione e la correzione delle vulnerabilità, guidata dal rischio aziendale e dall'intelligence sulle minacce. Supportare la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci. |
| Sicurezza dei dati | Classificare ed etichettare i dati sensibili per impedire ai modelli di intelligenza artificiale di inserire o esporre i dati in modo inappropriato. Estendere i controlli di sicurezza dei dati, ad esempio la prevenzione della perdita dei dati (DLP) per coprire applicazioni e agenti di intelligenza artificiale. Garantire visibilità e monitoraggio per le minacce correlate ai dati. Supportare la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci. |
| Sicurezza OT e IoT | Applicare la modellazione delle minacce alle interazioni con intelligenza artificiale con i sistemi OT/IoT, soprattutto quando l'intelligenza artificiale influisce sui processi fisici. Classificare in ordine di priorità le protezioni e il monitoraggio in base all'impatto aziendale e all'intelligence sulle minacce. Supportare la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci. |
Discipline operative
| Discipline | Action |
|---|---|
| Secop | Prepararsi per una maggiore qualità e un maggior volume di tecniche di attacco stabilite. Integrare l'analisi dell'intelligenza artificiale per amplificare e aumentare le attività umane e le competenze per analizzare, cercare e simulare le minacce. Usare l'intelligenza artificiale per aumentare la preparazione delle competenze degli analisti junior. Assegnare priorità alle attività di sicurezza usando le priorità aziendali e le informazioni dettagliate sull'intelligence sulle minacce. |
| Gestione del comportamento di sicurezza | Concentrarsi sulla creazione rapida e sulla maturità di questa disciplina per affrontare l'aumento della qualità e del volume di attacchi accelerati dall'IA. Integrare l'uso dell'intelligenza artificiale per analizzare più rapidamente i dati, identificare le mitigazioni e aumentare la preparazione delle competenze dei professionisti della gestione del comportamento. |
Pilastri tecnici obbligatori
I pilastri della tecnologia rappresentano le principali funzionalità di sicurezza Microsoft che supportano questo scenario aziendale.
| Pilastro | Ambito | Sicurezza avanzata di GitHub |
|---|---|---|
| Intelligenza artificiale | Microsoft Purview offre funzionalità di governance e sicurezza dell'intelligenza artificiale, tra cui l'hub di intelligenza artificiale per la visibilità sull'utilizzo dell'intelligenza artificiale, le etichette di riservatezza per il contenuto generato dall'intelligenza artificiale e i controlli di conformità per Copilot e altri servizi di intelligenza artificiale. | GitHub Advanced Security usa l'analisi del codice basata sull'intelligenza artificiale tramite Copilot Autofix per suggerire automaticamente correzioni di sicurezza per le vulnerabilità identificate, accelerando la risoluzione. |