在过去,传统的安全模型假设明确的边界和集中的数据,但今天的环境要复杂得多。数据和人工智能工作负载现已跨越云端、本地部署和边缘环境运行,为网络安全威胁创造了新的攻击面。
零信任多年来一直是网络安全的基础方法,并且对于面向未来、具有弹性的安全态势而言,它变得越来越重要。那么,企业如何在下一代企业技术中继续实施零信任呢?
零信任是一种经过验证的安全方法,它假定任何用户或设备都不会被自动信任,即使在您的网络内部也是如此。基于边界的安全策略假定内部用户和设备一旦进入网络就安全无虞,而零信任则将所有访问请求都视为潜在风险,因此必须持续验证。在实践中,这意味着即使用户已连接到公司 Wi-Fi,他们仍然需要对每个访问请求进行多因素身份验证,而且即使如此,他们也只能访问特定的必要系统。
与零信任架构最相关的口号是“永不信任,始终验证”,虽然这在人工智能时代仍然适用,但其涵盖范围已从用户、设备和网络扩展到模型、管道和环境。如今,零信任必须贯穿整个人工智能生命周期,从数据和模型的访问和使用到推理流程和跨环境工作负载。
企业应在其所有数据中实施基于身份、上下文感知的访问控制。每次访问数据时,必须对这些交互进行适当的身份验证、授权和审计,以确保安全性和可信度。
随着人工智能系统依赖 100% 的企业数据来生成准确可靠的结果,这一点变得尤为重要。如果没有一致的治理,访问控制方面的漏洞可能导致模型偏差、数据泄露或监管风险。机会在于在混合云和多云环境中统一应用这些控制措施。
零信任也是加强安全态势的基础。通过适当的治理实施零信任,可以实现组织内部有效的数据共享。这种方法是互惠互利的:它既能确保数据安全,又能确保需要访问的人员能够获得数据。企业需要一个平台,能够为所有数据(无论存储在何处)提供一致的、类似云的安全和治理方法。
将模型视为敏感信息。员工输入的提示通常包含专有的业务上下文,而模型生成的输出可能会泄露机密或受保护的见解和决策。实际上,模型既是敏感数据的消费者,也是敏感数据的生产者。
因此,零信任原则必须超越数据本身,涵盖模型、提示和推理端点。将人工智能资产保留在受信任的企业边界内至关重要。这意味着要实施细粒度的访问控制,确保只有授权用户和系统才能与特定模型或数据集交互。此外,还需要版本控制和沿袭,以确保组织能够跟踪模型的训练方式、使用的数据以及输出的生成方式——这对可审计性和合规性至关重要。
企业任何部分的碎片化都会带来风险,零信任策略也不例外。随着代理和模型创建新的攻击面,企业必须更加重视因安全和治理策略执行不一致而造成的盲点,这些盲点可能被利用并导致运营问题。安全性取决于其最薄弱的环节。
要有效,零信任必须统一且可移植。访问控制、治理策略和监控标准应与数据、模型和工作负载保持一致,以确保每次交互都受到一致的治理,无论是在公有云环境还是数据中心深处。
企业需要一种统一的方法,以消除策略漏洞,并在任何位置提供一致的、类似云的跨数据体验。当安全和治理在任何地方都以相同的方式应用时,团队可以降低复杂性,并更有信心地更快地行动。其结果是减少了碎片化,并为在企业范围内扩展 AI 奠定了更坚实的基础,同时又不牺牲控制权或信任度。
统一的平台方法使得从底层构建一个统一的数据、分析和 AI 平台成为可能。在单一且一致的框架下,企业可以消除碎片化,降低风险,并在云端、本地和混合环境中统一应用零信任原则。有了合适的平台,企业可以自信地将 AI 应用于其数据所在的任何位置,在释放价值的同时,保持现代企业所需的合规性和可靠性控制。
点击此处了解更多关于 Cloudera 安全性和合规性方法的信息。
This may have been caused by one of the following: