#maturity-model

共收录 1 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: Dare Bello, John Hastings

本文针对企业中员工使用个人生成式 AI 工具(如 ChatGPT、Gemini、Claude)进行日常工作所带来的治理挑战,提出了一种参数化的成熟度模型。作者将这种现象定义为 BYOAI(Bring Your Own AI),它是 Shadow AI 的一种特殊形式,特点是员工通过个人账户在企业的身份与安全控制之外使用这些工具。现有的治理框架大多面向企业统一管理的 AI 工具,无法覆盖员工个人账户下的非托管 AI 使用场景。为弥补这一空白,研究团队通过对文献的系统性综述,构建了风险分类法和框架参与概况。基于此,他们开发了一个参数化治理模型,用于量化治理成熟度对残余风险的降低程度。该模型采用五级成熟度阶梯,并通过一条链条将治理层级与技术控制架构相耦合,使控制层的覆盖范围能够影响最终的安全结果。研究基于 30 个精选记录(包括 24 项研究和 6 份框架文档),发现最突出的风险类别是数据暴露和合规问题,同时框架参与度不一致。研究确立了三个相互支撑的支柱:技术支柱、治理支柱和人员支柱,以提供安全保障。模型结果显示,基于禁止的解决方案在残余风险降低方面几乎等同于基线方案,而基于分层控制的方案能显著降低模型化的外泄风险并提高可执行的覆盖范围。本文的核心贡献在于提出了一个可量化的治理成熟度模型,并为 BYOAI 风险控制提供了系统性的设计思路,适合企业安全架构师、治理合规人员以及研究 AI 治理的学者阅读。

💡 推荐理由: BYOAI 正成为企业数据泄露的主要隐性入口,但现有安全控制无法覆盖个人账户下的 AI 使用。该模型提供了量化治理成效的新思路,能帮助安全团队评估不同策略的实际风险降低效果。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)