Teconologia

La Governance degli Agenti AI: Rischi e Opportunità nella Sicurezza Informatica

Le organizzazioni si affidano sempre più agli agenti AI per la sicurezza, ma la governance non tiene il passo, creando rischi significativi.
di •
Rappresentazione grafica della sicurezza informatica con agenti AI

In Breve

Qual è il ruolo degli agenti AI nella sicurezza?
Gli agenti AI attestano i controlli di sicurezza, ma la governance deve essere adeguata per garantire la loro efficacia.
Quali sono i rischi associati alla governance degli agenti AI?
La governance inadeguata può portare a controlli apparenti ma inefficaci, esponendo le organizzazioni a rischi concreti.
Come può essere migliorata la compliance nelle organizzazioni?
Implementando una governance continua e visibile, e trasformando la compliance in una conseguenza di pratiche di sicurezza dinamiche.

Negli ultimi anni, le organizzazioni di tutto il mondo hanno iniziato a integrare agenti AI nei loro sistemi di sicurezza per attestare i controlli e migliorare la protezione dei dati. Tuttavia, la governance di questi strumenti non ha mantenuto il passo con la loro rapida adozione, creando un divario che potrebbe compromettere l’efficacia delle misure di sicurezza adottate.

Secondo un recente studio, oltre la metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce guidate dall’intelligenza artificiale evolvano più rapidamente di quanto i team possano rispondere. Inoltre, l’80% di questi professionisti afferma di utilizzare o pianificare l’uso di agenti AI nelle loro strategie di sicurezza. Questo scenario evidenzia l’importanza di una governance robusta per garantire che le attestazioni fornite dagli agenti AI non siano solo apparenti, ma realmente efficaci.

Attualmente, i team di sicurezza si trovano spesso a dover gestire attività di compliance manuali e episodiche. Le organizzazioni segnalano di dedicare circa 12 settimane all’anno a compiti di compliance e altre 9 settimane a revisioni dei fornitori. Questo approccio non solo è inefficiente, ma espone le aziende a rischi concreti, in quanto le minacce possono evolvere e cambiare senza che i controlli siano adeguatamente testati.

Per affrontare questo divario, è fondamentale implementare una governance continua e visibile. Ciò include la creazione di un inventario completo dei sistemi AI e delle API in uso, l’identificazione dell’AI integrata nei servizi SaaS e il monitoraggio del cosiddetto “shadow AI”. Ogni agente deve essere trattato come un attore autonomo, con identità propria e accessi limitati al minimo necessario, evitando l’uso di account di servizio condivisi con privilegi estesi.

Prima di implementare un agente AI, è cruciale definire chiaramente quali dati può accedere, quali informazioni può visualizzare e dove è necessaria l’approvazione umana. Operazioni critiche, come modifiche agli accessi o trasferimenti di fondi, devono essere soggette a una supervisione umana significativa per prevenire errori potenzialmente dannosi.

Inoltre, i controlli devono essere applicati in modo continuo, utilizzando meccanismi runtime come il principio del least-privilege, permessi just-in-time, segmentazione e interruttori di emergenza. Questi strumenti aiutano a ridurre il raggio d’azione in caso di errore e a mantenere la sicurezza dei sistemi.

La crescente pressione normativa, rappresentata da provvedimenti come il Cyber Security and Resilience Bill e le regole di operational resilience della FCA, aumenta il rischio che la compliance si trasformi in una mera “security theatre”. L’automazione dei processi di compliance rischia di accelerare questo fenomeno se rimane focalizzata su checklist statiche, piuttosto che su pratiche di sicurezza dinamiche e adattabili.

Per affrontare queste sfide, è necessario ripensare l’obiettivo della compliance, trasformandola in una conseguenza di pratiche di sicurezza efficaci. Questo implica un’armonizzazione dei segnali di rischio, dei controlli e delle evidenze in tempo reale, per garantire che le organizzazioni possano rispondere in modo proattivo alle minacce emergenti.

In conclusione, mentre l’intelligenza artificiale rappresenta un nuovo fattore di rischio, offre anche opportunità significative per gestire altri rischi. I programmi di governance efficaci possono semplificare il percorso approvato rispetto a quello in ombra, mantenendo la supervisione umana dove è più critica. Gli agenti AI devono essere in grado di documentare l’accesso ai dati, il motivo di tale accesso e chi ha autorizzato le azioni, garantendo così un controllo trasparente e responsabile.

Categorie: Teconologia
Tag: , , , , , ,