Snyk-Studie zeigt: Das GenAI-Wettrennen führt zu einer Lücke zwischen wahrgenommener und tatsächlicher KI-Bereitschaft, während viele Unternehmen bewährte Einführungspraktiken umgehen
4. Juni 2024
Neuer Bericht zeigt: Die C-Suite nimmt KI-bezogene Sicherheitsbedenken 2- bis 5-mal seltener wahr als AppSec-Verantwortliche
Boston, Massachusetts — 4. Juni 2024 — Snyk, der führende Anbieter im Bereich Developer Security, veröffentlichte heute die Ergebnisse einer Studie zur KI-Bereitschaft mit dem Titel „Sichere Einführung im GenAI-Zeitalter“. Viele Unternehmen weltweit setzen bereits Tools zur Codegenerierung mit generativer KI (GenAI) ein, um die Anwendungsentwicklung zu beschleunigen. Die Studienergebnisse zeigen jedoch, dass bewährte Einführungspraktiken häufig überstürzt umgesetzt oder ignoriert wurden, um möglichst schnell am GenAI-Wettrennen teilzunehmen. Die Ergebnisse zeigen außerdem eine deutliche Wahrnehmungslücke bei den damit verbundenen Sicherheitsbedenken, die durch die Codegenerierung mit GenAI entstehen: Führungskräfte der C-Suite sind deutlich zuversichtlicher und selbstbewusster als Verantwortliche für Anwendungssicherheit (AppSec) und in einigen Fällen sogar als Entwickler:innen.
Konkret ergab der Bericht:
Nur 20 % der Unternehmen führten vor der Einführung von KI-Coding-Optionen einen Proof of Concept (POC) durch, obwohl 58 % angaben, dass Sicherheit ihr größtes Einführungshindernis sei;
Weniger als die Hälfte (44 %) der Unternehmen schulte ihre Entwickler:innen im Umgang mit KI-Coding-Tools; und
CTOs und CISOs hielten KI-Coding-Tools fünfmal häufiger als Entwickler:innen für risikofrei und glaubten doppelt so häufig wie Entwickler:innen, sie seien „äußerst bereit“, KI-Coding-Tools einzuführen.
„Das GenAI-Zeitalter ist angebrochen, und der Geist lässt sich nicht mehr in die Flasche zurückdrängen. Wir sind überzeugt, dass es nun an der Cybersicherheitsbranche liegt, klare Richtlinien zu empfehlen, die uns allen ermöglichen, von der höheren Produktivität zu profitieren, ohne dabei Abstriche bei der Sicherheit zu machen“, sagte Danny Allan, Chief Technology Officer bei Snyk. „Diese aktuelle Studie zeigt außerdem deutlich, dass die Skalierung von KI-Coding-Tools eine gemeinsame Aufgabe sein muss. CTOs sollten eng mit den Führungskräften ihrer DevSecOps-Teams zusammenarbeiten und ihnen vertrauen, damit wir gemeinsam langfristig alle Vorteile von GenAI sicher nutzen können.“
Je näher am Code, desto größer die Bedenken
Für die Mehrheit der befragten Unternehmen war die Sicherheit von KI-generiertem Code kein großes Anliegen. Fast zwei Drittel (63,3 %) der Befragten bewerteten die Sicherheit als „ausgezeichnet“ oder „gut“, nur 5,9 % als schlecht. Ein genauerer Blick auf diese Zahlen zeigt jedoch, dass diejenigen, die „näher am Code“ arbeiten, nicht so zuversichtlich sind wie viele ihrer Kolleg:innen.
Fast vier von zehn (38,3 %) der AppSec-Mitarbeitenden bezeichneten KI-Coding-Tools als „sehr riskant“. Auch die Sicherheitsrichtlinien ihrer Unternehmen für KI-Coding-Tools stießen bei den AppSec-Befragten auf Kritik. Fast ein Drittel (30,1 %) der AppSec-Teammitglieder hielt die KI-Sicherheitsrichtlinien ihres Unternehmens für unzureichend. Bei den Befragten aus der C-Suite waren es 11 %, bei Entwickler:innen und Ingenieur:innen 19 %.
Fast jede fünfte Person (19 %) aus der C-Suite gab an, KI-Coding-Tools seien „überhaupt nicht riskant“; nur 4,1 % der AppSec-Befragten stimmten dieser Aussage zu.
Bewährte Praktiken sind entscheidend, während die GenAI-Einführung weiter zunimmt
Die Daten zeigen, dass die wichtigsten Technologie-Entscheidungsträger:innen – CISOs und CTOs – ihre Unternehmen bereits für den Einsatz von KI-Coding-Tools gerüstet sehen. Tatsächlich bezeichneten 32 % der Befragten aus der C-Suite die schnelle Einführung von KI-Coding-Tools als entscheidend – doppelt so viele wie unter den AppSec-Befragten.
Das bedeutet: Unabhängig von den Bedenken der AppSec-Teams und/oder Entwickler:innen wird der Einsatz dieser Tools weiter zunehmen – und ist in vielen Fällen bereits Realität. Unternehmen, die diesen Weg fortsetzen, sollten dringend geeignete Sicherheitsmaßnahmen umsetzen, damit sie den raschen Ausbau dieser Tools weiterhin sicher vorantreiben können.
Zu den empfohlenen Sofortmaßnahmen gehören:
Einen formellen POC-Prozess für die Einführung aller neuen KI-Technologien einrichten;
Rückmeldungen des AppSec-Teams zu Sicherheitsbedenken bei GenAI ernst nehmen und priorisieren;
Alle Anwendungsfälle von KI-Codegenerierungstools dokumentieren und überprüfen;
In Sicherheitstechnologien investieren, die langfristig „Leitplanken“ für den Einsatz KI-gestützter Tools bieten; und
KI-Schulungen im gesamten Unternehmen ausbauen und kontinuierlich weiterentwickeln.
Weitere Einblicke in die wichtigsten Ergebnisse des Berichts finden Sie hier.