Hjem / State of AI Security av Karim El-Melhaoui

State of AI Security av Karim El-Melhaoui

AI endrer ikke angrepsteknikkene, men den endrer økonomien og tempoet. Foredraget går gjennom hva vi faktisk vet om AI-relaterte hendelser, hvilke sikkerhetskontroller som fortsatt holder og hvilke som er under press, og hvorfor utviklingsløpet er stedet der endringen treffer hardest. Konklusjonen er at det meste av det som trengs finnes i sikkerhetsprogrammet dere allerede har, men kontrollene må flytte fra menneskelige porter til plattformen.

Fire år etter ChatGPT og halvannet år etter at kodeagenter ble allment tilgjengelige er bildet mer nyansert enn overskriftene tilsier. Av rundt 31 000 registrerte sikkerhetshendelser i 2025 er et titalls AI-relaterte, og de fleste rapporterte AI-hendelser er enten research eller oppdagede sårbarheter heller enn faktiske angrep.

Foredraget bryter ned risikobildet i fire faktorer. Sannsynlighet og angrepsflate øker, responstiden krymper, mens konsekvensen er uendret fordi det er de samme systemene. Deretter skiller vi mellom kontroller som holder seg: FIDO2, segmentering, least privilege og kortlevde tokens, og kontroller som ikke tilfører direkte verdi, som styring uten teknisk håndhevelse og kontroller avhengig av ‘Human-in-the-loop’. Hugging Face-hendelsen i juli 2026 brukes som eksempel på at helt ordinære kontroller ville stoppet den.

Den andre halvdelen handler om utviklingsløpet. Et modent SSDLC har flere avhengigheter til prosesesser som inkluderer mennesker. Et AI-drevet utviklingsløp itererer gjennom hele utviklingssyklusen flere ganger om dagen. Det betyr at kontrollene må bygges inn i harnesset og plattformkonfigurasjonen i stedet for å basere seg på manuelle prosesser. Det meste av det som kreves for å sikre agentisk AI er verktøy og kapabiliteter de fleste virksomheter allerede besitter.

Bestill foredrag