96.1 安保不仅仅是一个技术学科。
这也是资源分配问题。
AI平台在纸面上可能具有极佳的安全架构,但如果缺乏:足够的安全工程师、可靠的监测、脆弱性管理能力、事件应对能力、安全测试、云安全控制、AI安全评价、备份基础设施、合规支持、培训和长期维护资源,则仍然暴露在外。
因此,安全需要周密的预算编制和规划。
目标不是:尽量花在安全上。
目标是:将有限的资源用于安全控制,以减少最重要的风险。 96.2 安全经济学研究了各组织在以下情况下如何作出决定:资源有限、威胁不确定、控制成本高、事件可能造成重大影响、安全投资主要产生预防性效益。
因此,担保决定应考虑两方面: 保护成本和继续暴露的成本 简化的概念关系是: 预期担保损失=事件×影响的可能性 担保投资如果相对于成本而言预期的减少风险是有意义的,则具有吸引力。
这并不意味着每一项安全决定都应被简化为简单的数学计算。
由于合同、法律、规章、安全或组织的政策义务,有些要求是强制性的。 96.3 安保预算类别 一个全面的AI平台安全预算可以分为几个类别.
1.
人民安全工程师,应用安全工程师,云安全工程师,SOC分析员,事件应对人员,AI安全专家,治理人员.
2.
技术安全监测,端点保护,脆弱性管理,秘密管理,身份安全,WAF/API保护,恶意软件扫描,安全测试.
3.
基础设施隔离环境、备份系统、灾后恢复基础设施、伐木基础设施、安全数据储存、专用安全工作量。 4.专业服务渗透测试,审计,评估,事件应对预留员,专业安全咨询.
5.
培训安全发展,云安全,AI安全,事件应对,隐私,安全意识.
6.
恢复能力备份、恢复、冗余、灾后恢复测试。 96.4 安全预算原则 强有力的安全预算应遵循若干原则。
原则1——风险第一供资应伴随有意义的风险。
原则2——关键系统首先保护高价值系统,然后保护低影响系统。
原则3——预防和侦查必须同时进行,预防控制本身是不够的。
原则4:复原力问题假定某些控制最终会失败。
原则5——自动化应减少重复工作 自动化应提高安全能力,而不应简单地增加复杂性.
原则6——应通过可衡量的改进来评价安全投资。 96.5 安保资源规划要求:必须具备哪些能力来有效运行安保架构?
每一能力应具有:拥有者、所需技能、所需工具、业务程序、可衡量目标。 96.6 " 人员是安全控制技术 " 不能取代熟练的安全人员。
例如:监测需要分析员,事件需要应对者,架构需要安全工程,AI安全需要评价专业知识,治理需要负责的决策者.
安全预算购买工具而不为操作工具所需的人提供资金,可能会产生虚假的信心。 96.7 安保团队结构