Cybersikkerhed

De Fleste Enterprise AI Er Ikke Sikker. Her Er, Hvad Virksomheder Kan Gøre

mm
Føj Unite.AI til dine foretrukne kilder på Google

Virksomheder kapløber for at adoptere generativ kunstig intelligens (AI) for at blive konkurrencedygtige på deres markeder. Sikkerhedsteams står dog over for en betydelig udfordring, da de er afhængige af forældede rammer, der er designet til en anden teknologisk æra. Værktøjerne, der har beskyttet organisationer i årtier, efterlader nu kritiske sårbarheder, når medarbejdere interagerer med browserbaserede AI-platforme. For at adoptere den seneste teknologi på en sikker måde, må virksomheder helt omtænke, hvordan de kontrollerer adgang til information og opdager nye trusler.

Den Voksende Trussel fra Skygge-AI i Virksomheden

Skygge-AI opstår, når medarbejdere omgår officielle IT-kanaler og bruger ikke-godkendte forbrugergrade AI-værktøjer til arbejdsopgaver. Disse platforme tilbyder hastighed og fleksibilitet, som interne godkendelsesprocesser ikke kan matche, hvilket gør dem uimodståelige for medarbejdere, der fokuserer på produktivitet.

Nylig forskning viser, at 73,8% af medarbejderes engagement med ChatGPT sker på ikke-virksomhedskonti, hvilket betyder, at følsom information flyder direkte ind i offentlige modeller. Ligeså når brugen af Gemini og Bard på personlige konti når 94,4% og 95,9%, respectively.

At outsource opgaver til ikke-godkendte eksterne platforme har betydelige konsekvenser. Analyse viser, at 55% af alle AI-fejl skyldes disse tredjeparts-løsninger, hvilket skaber risici, der spænder fra reputationsbeskadigelse og finansielle tab. Forbruger mistillid, overholdelsesbøder og retsforfølgelse følger ofte. For virksomheder, der bruger tredjeparts-AI-værktøjer uden at foretage risikoanalyse før implementering, er dette alarmerende.

Uden gennemførlige retningslinjer delar medarbejdere følsom virksomhedsinformation, hvilket skaber massive privatlivsproblemer, mens mange tredjeparts-platforme mangler de strenge sikkerhedsforanstaltninger, der er nødvendige for at beskytte fortrolige forretningsposter. Lagringspolitikker og -praksis på tværs af disse løsninger kan utilsigtet eksponere kundeinformation og finansielle poster for potentielle datakrænkelser.

Hvorfor Traditionel Data Loss Prevention Fejler

Ældre data loss prevention (DLP)-værktøjer var designet til at forhindre, at filer blev downloadet eller sendt via e-mail-bilag. Disse løsninger er fremragende til deres oprindelige formål, men står over for en fundamental begrænsning i AI-alderen. For eksempel kan de ikke let overvåge eller blokere tekst, som en medarbejder manuelt skriver eller indsætter direkte i en AI-prompt-vindue, hvilket skaber en blind plet i sikkerhedsskyningen, der bliver mere problematisk med hver kvartal.

Gapet bliver tydeligt, når man ser på, hvad disse værktøjer kan og ikke kan beskytte:

  • DLP fanger: Fildownload, e-mail-bilag, USB-overførsler og dokumentuploads
  • DLP mangler: Kopier-og-lim-indsatser i browser-vinduer, manuelt skrevne prompts, skærmbilleder konverteret til tekst og direkte tekstindtastning i webapplikationer

Da AI-adopteringshastigheden accelererer på tværs af organisationer, bredder dette dækningsgap sig og skaber en vej for informationsudtrækning, som traditionel sikkerhedsinfrastruktur aldrig var designet til at tackle. Sikkerhedsteams finder sig selv i en reaktiv position, hvor de opdager datakrænkelser først efter, at følsom indhold allerede har forladt organisationens kontrol.

Hvad Er Den Bedste Tilgang Til Sikker Enterprise AI?

At fastholde ældre DLP-løsninger og ignorere AI-adopteringsrealiteten udgør ikke en holdbar langsigtsstrategi for virksomheder. Virksomheder må opgradere til AI-drevet trusselsdetektion, der tilpasser sig nye angreb og gennemfører strenge grænser for AI-brug, der beskytter følsom information. At centralisere styrepraksis for at forhindre utilsigtet eksponering fuldender denne sikkerhedsgrundlag.

Skift Til En Multilagd AI-Kontekst

Traditionelle trusselsdetektionsværktøjer afhænger af reaktive regler, der søger efter historiske signaturer af kendte angreb. Denne tilgang enten genererer for mange falske positiver ved at markere normalt medarbejderadfærd som mistænkelig eller fuldstændigt mangler nye angreb, der ikke matcher nogen tidligere mønster i databasen.

For eksempel erkendte Artesia General Hospital disse begrænsninger i beskyttelsen af dets patientplejeoperationer og digitale økosystemer, hvilket ledte organisationen til at implementere Darktrace-teknologi. Uden nogen foruddefineret liste over trusler lærer platformen hver enhed, bruger og interaktion inden for hospitalets netværk for at udvikle en forståelse af, hvad normal adfærd ligner fra bunden.

Cyber AI Analyst-komponenten undersøger alerts ved hjælp af metoder, der ligner menneskelige analytikere, mens den træder sammen med subtile anomalier, der kunne indikere ægte trusler mod patientposter og hospitaloperationer. Systemet undersøger Artesias netværkstrusler for at bestemme, hvilke alerts repræsenterer ægte sikkerhedsincidenser.

Denne multilagde AI-tilgang reducerer betydeligt de falske positiver, der belaster sikkerhedsteams. Når man går fra 100 harmløse alerts dagligt til kun to eller tre kritiske incidenter, der virkelig kræver menneskelig opmærksomhed, snævrer fokus ind. Analytikere modtager præcis den information, de behøver, uden at bruge timer på manuel undersøgelse.

Gennemfør Strikte Interne AI-Brugsregler

At etablere faste grænser og implementere tekniske sikkerhedsforanstaltninger, der kontrollerer, hvilken information der kan indgå i offentlige AI-modeller, adresserer de sårbarheder, som ældre DLP-løsninger ikke kan lukke af sig selv.

Samsung giver et advarende eksempel på, hvad der sker, når medarbejdere får adgang til AI-værktøjer uden tilstrækkelige tekniske sikkerhedsforanstaltninger. Inden for 20 dage efter, at ChatGPT fik adgang i april 2023, oplevede virksomheden tre separate lækkager, der kompromitterede højt konfidentiel information på tværs af flere afdelinger.

Ingeniører indsættede proprietær halvlederdatabasekildekode i ChatGPT for at tjekke for kodningsfejl, hvilket afslørede kritiske detaljer om Samsungs produktionsprocesser. I en anden episode uploadede en medarbejder specialiseret kode designet til at identificere udstyrsfejl, mens de søgte optimieringsforslag. Personale konverterede også optagede interne møder til tekst, før de fødede disse transskriptioner til ChatGPT til automatisk minuttengeneration.

Når information indgår i en offentlig AI-models træningsdataset, er der ingen slet-knap til at hente eller slette den fra videnbasen. Samsung forbød ChatGPT helt, da lækket proprietær indhold ikke kan genskabes.

Etabler Centraliseret Datastyre

En enterprise AI-løsning er kun så sikker, som den information, den kan få adgang til inden for organisationen, og standardisering af tilladelser på tværs af alle systemer danner grundlaget for sikker AI-udvikling. Når et virksomheds interne netværk lider under inkonsistente adgangskontroller og fragmenterede styrepraksis, kan selv godkendte AI-værktøjer utilsigtet eksponere følsomme HR-filer eller finansielle poster for uautoriserede medarbejdere.

For eksempel stod AXIS Capital over for denne udfordring direkte, da de håndterede selvstændige, siloede politik- og kravplatforme spredt over forskellige geografiske områder. Hver forretningslinje havde oprettet sine egne referencestandarder, og inkonsistenserne førte til fejl i citater, underwriting og kravjusteringer, der gjorde corporate-rapportering ekstremt svær.

Forsikringsselskabet udviklede en organisationsomfattende strategi ved hjælp af webbaserede stewardship-formularer og strenge sikkerhedsregler for at standardisere kerne-reference-hierarkier. Startende med North American Industry Classification System og Standard Industrial Classification-koder udvidede AXIS derefter til rating- og underwriting-koder, der tidligere var varieret efter lokalitet.

Ved at implementere centraliseret datastyre og -kontrol skabte virksomheden en enkelt sikker kilde til sandhed, der var tilgængelig på tværs af alle operationer. Dette eliminerede inkonsistenser, der havde plaget deres platforme, mens det tillod AXIS at accelerere kerneforsikringsprocesser, såsom introduktion af nye produkttilbud, reduktion af operativ risiko og opnåelse af pålidelig analyse på corporate-niveau.

Sikring Af Fremtidens Enterprise-Innovation

AI-adopteringshastighed i virksomheder er uundgåelig, da organisationer konkurrerer om markedssammenhæng. At afhænge af ældre sikkerhedsrammer og tolerere ustukt styrepraksis vil kun accelerere lækkager og overholdelseskrænkelser. Spørgsmålet er ikke, om virksomheder vil adoptere AI, men om de vil gøre det på en sikker måde. Ved at implementere multilagd AI-trusselsdetektion og etablere strengt tilsyn med informationsadgang kan virksomheder omfavne AI-innovation, mens de beskytter deres mest følsomme indhold.

Zac Amos er en teknisk forfatter, der fokuserer på kunstig intelligens. Han er også Features Editor på ReHack, hvor du kan læse mere af hans arbejde.