在本期IT Leaders Fast-5栏目中——这是InformationWeek为IT专业人士提供同行见解的专栏——丰田金融服务公司业务信息安全官(BISO)洛芙莉·摩尔分享了当技术更新推进过快时该如何提出反对意见,以及为什么在威胁行为者成功入侵后,拥有事件管理计划至关重要。

她还谈到了AI如何改变漏洞管理和网络安全运营,使首席信息安全官(CISO)这一角色处于变动之中——甚至可能面临被淘汰的风险。

摩尔拥有网络安全博士学位,从业已有17年。除了在丰田金融服务公司的职位外,摩尔还是塔兰特县学院的兼职教授,并担任全球CISO领导力基金会安全意识与韧性委员会的名誉主席。今年早些时候,她出版了《我的漏洞已修复:人类韧性网络安全框架》一书。

本次采访内容经过编辑,以确保清晰简洁。

关键决策

最近做出的哪个决策——技术层面或组织层面——带来了最大的影响?为什么?

有一次,一款使用AI的应用程序进行了更新,而这次更新中存在的漏洞会将不良代码推送到生产环境中。我对此提出了反对,这件事一直上报到了CISO那里。这是我这周做出的最正确的决定。

你是如何判断那是不良代码的?

通过我们现有工具进行的扫描会告诉我们是否存在已被公开披露的漏洞。

由于AI的发展,企业在漏洞管理方式上是否有所不同,在风险优先级排序上是否也需要区别对待?

既是又不是。使用AI来处理漏洞本身是一种风险,因为我们知道AI模型有时可能会失控。我们也清楚AI并不具备管理漏洞的能力,但AI可以让我们知道漏洞存在,并告诉我们该在哪里进行修复。

惨痛的教训

最近有什么事情没有按计划进行——这让你重新思考了什么?

在之前的一个职位上,我注意到网络上出现了异常活动。大量数据正流向亚太网络信息中心(APNIC)的IP地址。网络团队一直说他们已经阻止了这一情况,但却无法说明具体是在网络的哪个位置进行了拦截。我们在安全运营方面一直在追踪这一情况,但网络运营中心(NOC)却没有。

大约经过了三年的侦察活动,攻击者才最终得以入侵。这就是没有按计划发展的地方——我们没能提前采取行动,阻止信息泄露给威胁行为者。

我是如何应对的?我负责了事件管理工作,直到我们完全恢复上线。

事件管理流程是怎样的?

确保向CISO上报正确的信息,带领团队找到零号病人或零号端点。确保掌握正确的信息以支持他们与媒体和法务部门沟通。协助他们处理保险理赔并撰写事后总结报告。从检测到清除再到后续步骤,整个事件响应有一个完整的生命周期。

视角的转变

最近你读过、看过或听过什么内容,哪怕只是略微改变了你对领导力或技术的看法?

我推荐《网络防御杂志》。我很荣幸自己的一篇文章也曾在这本杂志上发表。

真正让我对技术产生思考并转变看法的,无疑是AI的崛起。我正在撰写一篇白皮书,因为我看到AI正在取代越来越多的岗位——出于可扩展性、盈利能力等原因——而且这种趋势正在迅速向上蔓延。

我的研究方向是关于AI,以及CISO这一角色是走向进化还是走向消亡。CISO会进化成另一种职位,还是会随着AI的应用而彻底消失?我正以一种前瞻性的视角,审视这项技术在各个领域的落地情况。我认为这将影响很多人的生活质量。就像天网一样——虽然我不会活到那一天,但我会留下传承,我确实认为类似的情况会发生。

关于CISO可能面临的进化或消亡问题——你担心的是AI会取代整个网络安全团队吗?

确实如此。我们仍然需要人类的监督,但许多职能将会被移除并由AI取代。人类只会负责监督,直到AI最终学会如何自行完成这些工作为止。

Q&A

Q1:丰田金融服务公司的BISO是如何发现应用更新中的不良代码的?

A:她通过公司现有的扫描工具进行检测,这些工具能够识别出已被公开披露的漏洞,从而判断更新中是否存在会导致不良代码进入生产环境的风险。

Q2:AI技术是否会改变企业管理网络安全漏洞的方式?

A:AI的应用带来了双重影响。一方面,使用AI处理漏洞本身存在风险,因为AI模型有时可能会失控;另一方面,AI虽然不具备独立管理漏洞的能力,但可以帮助发现漏洞并指出修复位置。

Q3:网络安全专家如何看待AI对CISO职位的影响?

A:她认为AI正在迅速取代很多职能岗位,未来CISO可能会进化成新的角色,也可能会彻底消失。她认为人类仍需承担监督职责,但很多具体功能将被AI取代,直到AI学会自主完成监督工作。

InformationWeek