Myslitelé

Jak by měly podniky řešit přetížení aplikací AI?

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Neosobní počítačování

Po mnoho let byl technologický vývoj poháněn snahou učinit počítačování více dostupným. Od smartphonů po tablety, notebooky a nositelnou techniku je obecný trend membuat počítače a jejich schopnosti stále více osobními. Stačí se podívat na názvosloví průmyslových milníků: „Osobní počítač“, nebo PC; „i“ Pod, Pad, Phone a další. Každé z těchto zařízení je určeno k tomu, aby sloužilo jako osobní společník, pomáhající uživatelům zefektivnit jejich digitální zkušenost a tím i jejich život.

Vývoj umělé inteligence (AI) – zejména velkých jazykových modelů (LLM) a agentic řešení – směřuje převážně stejným směrem. Stejně jako PC a iPhone, nástroje AI jako ChatGPT učinily činnosti, jako je vyhledávání, editace a brainstorming, více dostupnými pro širokou veřejnost. Ale stejně jako tato dostupnost vedla ke zvýšenému používání, také zvýšila rizika.

Buď prostřednictvím poisoned konektorů nebo neúmyslného indexování vyhledávačů, hrozby pro soukromé použití AI se stávají stále obtížnějšími na ochranu. Přidáme-li k tomu nejistoty kolem toho, kdo používá které nástroje, firmy čelí dokonalé bouři rostoucích hrozeb a nedostatečné ochrany. Vzhledem k slibům nástrojů AI a nejistotě, jak je zabezpečit, co by měly podniky dělat?

Růst neschválených aplikací AI

S více než 700 miliony denních uživatelů v roce 2025, použití ChatGPT vzrostlo více než 4x meziročně. Přesto pouze pět milionů z těchto uživatelů jsou platící firemní zákazníci. To znamená, že zbývajících 695 milionů nebo tak uživatelů jsou buď osobní nebo neschválení firemní uživatelé. Tento počet se zdá být velký, dokud si nevzpomeneme, že ChatGPT není jediným řešením AI na trhu. Ve skutečnosti je to daleko od toho – současná exploze AI a strojového učení vygenerovala stovky tisíc nových modelů a řešení, både veřejných a soukromých.

Pro podniky, exponenciální růst řešení AI dal vzniknout novému rozměru kybernetického ohrožení, známého jako „Shadow AI“. Stejně jako jev „Shadow IT“, tento koncept je založen na používání řešení AI zaměstnanci bez předchozího schválení a výslovného souhlasu jejich organizace. To zcela obchází veškerou kontrolu IT a bezpečnost, vedoucí k scénářům, ve kterých zaměstnanci mohou používat potenciálně nebezpečná nebo nezabezpečená řešení pro citlivou práci.

Používání Shadow AI je všudypřítomné a expandující. Jedna zpráva našla, že více než 320 neschválených aplikací AI je používáno v průměru na podnik. Každá z těchto neschválených aplikací a jejich použití zaměstnanci dále rozšiřuje ohrožení.

Vrozená rizika přetížení AI

Hrozby spojené s přetížením AI jsou mnohovrstvé a, bohužel, neustále se rozšiřující. Některé, jako je otrávení dat, prompt injekce, manipulace modelu a odběr dat, jsou obecně známy. Tyto přímé pokusy o manipulaci a využití AI mohou umožnit špatným aktérům přístup k citlivým firemním údajům a vnitřním systémům. Vzhledem k tomuto riziku, podniky začínají aktivně chránit proti takovým útokům.

Ale podniky mohou chránit pouze proti hrozbám, které znají. Zvažte zabezpečení středověkého hradu. Zdi, strážní věže, brány, příkopy a další pomáhají zabezpečit hrad proti vnějším nepřátelům a vetřelcům. Ale co když personál kuchyně má tajný průchod, který obchází vnější zdi? Nebo když hlukový strážný je slyšen diskutovat o změnách směn v místním hostinci? Jakékoli z těchto neznámých hrozeb by mohly pomoci zlodějům obejít bezpečnost a proniknout do vnitřních zdí.

Shadow AI má stejný účinek na firemní bezpečnost dat. I když je použití neschválených LLM a copilotů dobře míněné, může znamenat katastrofu pro ochranu citlivých dat, protože jakékoli nezabezpečené řešení může sloužit jako brána pro špatné aktéry. Jakékoli použití LLM zvyšuje riziko problémů, jako je uchování dat, prompt injekce nebo modelová bias, z nichž každé vyžaduje své vlastní relevantní bezpečnostní opatření. To zvyšuje rizika úniků dat, porušování předpisů a provozních selhání, z nichž vše je často identifikováno po tom, co škoda již byla způsobena.

Stanovení kontroly nad řešeními AI

Jak používání AI pokračuje růstem na obou osobních a firemních úrovních, je zásadní, aby organizace stanovily kontrolu nad těmito řešeními, než se jejich adopce stane nekontrolovatelnou. Zabezpečení firemního AI a ochrana proti neschváleným rizikům AI zahrnuje:

  1. Získání komplexního přehledu. Jak bylo zmíněno, nelze zabezpečit data proti hrozbám, které nejsou známy. Bezpečnost začíná s přehledem napříč všemi řešeními AI, která zaměstnanci používají – både schválenými i neschválenými. To je snazší říci než udělat, ale řešení cloud access security broker (CASB) může pomoci stanovit nepřetržitý přehled o používání aplikací zaměstnanci.
  2. Provedení komplexních rizikových hodnocení. Týmy by měly provádět TPRM úsilí, aby zajistily, že všechna řešení AI jsou vyhodnocena pro jejich bezpečnost a potenciální rizika. Tyto úsilí by se také měla vztahovat na čtvrtou úroveň, protože i schválené aplikace, jako jsou CRM nebo produktivní platformy, začínají integrovat externí LLM do svých platforem. Tyto čtvrté úrovně musí dodržovat stejné bezpečnostní standardy jako jakákoli interně schválená aplikace.
  3. Stanovení rámců pro správu. S tímto přehledem a pochopením svých řešení, organizace mohou vyvinout a nasadit konzistentní rámce pro správu AI napříč svým aplikacím. Stejně jako u přístupu k datům, tyto rámce pro správu mohou pomoci kontrolovat, jaké řešení AI zaměstnanci mohou používat, jaké informace mohou s nimi sdílet a jaká je transparentnost jejich denního používání.
  4. Automatizace detekce rizik. Exponenciální růst adopce AI činí manuální detekci a reakci na rizika téměř nemožnou. Automatizace těchto procesů na základě rámců pro správu a očekávaného chování uživatelů může pomoci proaktivně identifikovat anomálie a omezit jejich širší bezpečnostní dopad.
  5. Vysvětlení očekávání zaměstnanců. Nej重要nější část zabezpečené adopce a používání AI jsou vaši zaměstnanci. Poskytnutí dostatečného školení a stanovení jasných očekávání pomůže současně zabránit rizikovému používání AI a vynutit bezpečné, firemní využití schválených a chráněných řešení.

Udržení bezpečné adopce AI

Stanovením těchto proaktivních bezpečnostních opatření, podniky získají komplexnější přehled o tom, jak používají řešení AI – ať už schválená nebo „ve stínu“. To má okamžitý dopad na bezpečnost, pomáhající týmům identifikovat existující rizika a vektory hrozeb a podniknout kroky k jejich nápravě.

Více důležitě, však, to podniky připraví na dlouhodobý úspěch AI. Stanovením technické základny pro bezpečnou adopci AI a bezpečnostní kultury mezi uživateli AI, tento vícesměrný přístup pomáhá vytvořit udržitelný model pro budoucí nástroje AI. S technickou podporou a dostatečným školením, zaměstnanci mohou využívat výhody AI bez toho, aby byli zatíženi jejími vrozenými riziky.

Organizace, které tyto změny provedou dříve než později, budou nejlépe připraveny na budoucnost řešení AI, ať už bude jakákoli. Vložení přední práce do vytvoření silné základny – místo aby se pouze spěchalo s označením adopce AI – umístí týmy do nejlepší možné pozice pro udržitelný úspěch poháněný AI.

Thyaga Vasudevan je vysokoenергийní softwarový profesionál, který v současné době působí jako výkonný viceprezident pro produkty ve společnosti Skyhigh Security, kde vede produktový management, design, produktový marketing a strategie GTM. S bohatými zkušenostmi se úspěšně podílel na vývoji produktů pro podnikový software založený na SAAS (Oracle, Hightail - dříve YouSendIt, WebEx, Vitalect) a spotřebitelský internet (Yahoo! Messenger - Voice a Video).

Je věnován procesu identifikace základních problémů a uživatelských případů a chlubí se tím, že vede specifikaci a vývoj high-tech produktů a služeb, aby řešil tyto výzvy, včetně pomoci organizacím navigovat v jemné rovnováze mezi riziky a příležitostmi. Thyaga rád vzdělává a mentoruje a měl tu čest mluvit na uznávaných akcích, jako jsou RSA, Trellix Xpand, MPOWER, AWS Re:invent, Microsoft Ignite, BoxWorks a Blackhat. Daří se mu na průsečíku technologie a řešení problémů, snaží se pohánět inovace, které nejen řeší současné výzvy, ale také předvídají budoucí potřeby.