Κυβερνοασφάλεια

Το AI ήδη βρίσκεται μέσα στην επιχείρησή σας. Αν δεν το ασφαλίζετε, είστε πίσω

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Ανεξάρτητα από το αν έχετε επίσημα εφαρμόσει το AI σε όλη την οργάνωση, ήδη υπάρχει. Οι υπάλληλοι χρησιμοποιούν το ChatGPT για να συντάξουν έγγραφα, πιθανότατα ανεβάζουν ευαίσθητα δεδομένα σε διαδικτυακά εργαλεία για να επιταχύνουν την ανάλυση και βασίζονται σε γεννητικά εργαλεία για να συντομεύσουν όλα, από κώδικα έως εξυπηρέτηση πελατών. Το AI συμβαίνει με ή χωρίς εσάς και αυτό πρέπει να κρατάει τους CISOs ξύπνους τη νύχτα.

Αυτή η σιωπηλή διάδοση μη ελεγμένων εργαλείων AI σε όλα τα τμήματα έχει δημιουργήσει ένα νέο, ταχέως αναπτυσσόμενο στρώμα σκιώδους τεχνολογίας. Είναι αποκεντρωμένο, σε μεγάλο βαθμό αόρατο και γεμάτο κινδύνους. Από παραβιάσεις συμμόρφωσης έως διαρροή δεδομένων και ακολούθηση λήψεων αποφάσεων, οι συνέπειες της αγνόησης αυτής της κυματισμού της χρήσης του AI είναι πραγματικές. Ωστόσο, πολλές εταιρείες ακόμη πιστεύουν ότι μπορούν να το ελέγξουν με πολιτικές ή τείχη προστασίας.

Η αλήθεια είναι ότι το AI δεν μπορεί να αποκλειστεί. Μόνο μπορεί να ασφαλιστεί. Και όσο γρηγορότερα οι εταιρείες αποδεχθούν这一 γεγονός, τόσο γρηγορότερα θα μπορέσουν να αρχίσουν να κλείνουν τις επικίνδυνες διακοπές που το AI έχει ήδη ανοίξει.

Το σκιώδες AI εισβάλλει στις οργανώσεις και είναι ένα κενό ασφαλείας

Έχουμε δει αυτό το μοτίβο πριν. Η υιοθέτηση του cloud ξεκίνησε στις αρχές της δεκαετίας του 2010 ακριβώς με αυτόν τον τρόπο, με ομάδες που έφτασαν σε εργαλεία που τις βοήθησαν να κινηθούν γρηγορότερα, συχνά χωρίς την έγκριση της ομάδας ασφαλείας. Πολλές ομάδες ασφαλείας προσπάθησαν να αντισταθούν στην αλλαγή, μόνο για να αναγκαστούν σε αντιδραστική καθαρισμό μια φορά που παραβιάστηκαν, μη ρυθμίσεις, ή παραβιάσεις συμμόρφωσης χτύπησαν.

Σήμερα, το ίδιο συμβαίνει με το AI. Σύμφωνα με την αναφορά μας για την κατάσταση ασφαλείας του AI το 2024, περισσότερες από τις μισές οργανώσεις χρησιμοποιούν το AI για την ανάπτυξη των δικών τους προσαρμοσμένων εφαρμογών και ωστόσο λίγες έχουν ορατότητα σε εκείνα τα μοντέλα, πώς είναι ρυθμισμένα ή αν εκθέτουν ευαίσθητα δεδομένα.

Αυτό δημιουργεί δύο κινδύνους:

  1. Οι υπάλληλοι χρησιμοποιούν δημόσια εργαλεία για να αποκτήσουν πρόσβαση σε ιδιοκτησιακά ή ευαίσθητα δεδομένα, τα οποία εκθέτουν αυτά τα δεδομένα σε εξωτερικά συστήματα χωρίς εποπτεία.
  2. Εσωτερικές ομάδες αναπτύσσουν μοντέλα AI χωρίς επαρκείς ελέγχους ασφαλείας, τα οποία οδηγούν σε ευπάθειες που μπορούν να εκμεταλλευτούν και σε κακές πρακτικές που θα μπορούσαν να αποτύχουν σε ελέγχους.

Το σκιώδες AI δεν είναι μόνο ένα ζήτημα ασφαλείας, αλλά και μια κρίση διακυβέρνησης. Αν δεν μπορείτε να δείτε πού χρησιμοποιείται το AI, δεν μπορείτε να διαχειριστείτε πώς εκπαιδεύεται, ποια δεδομένα έχει πρόσβαση ή ποια αποτελέσματα παράγει. Και αν δεν παρακολουθείτε τις αποφάσεις του AI, χάνετε την ικανότητα να τις εξηγήσετε ή να τις υπερασπιστείτε, αφήνοντάς σας ανοιχτό σε ρυθμιστικούς, φήμης ή λειτουργικούς κινδύνους.

Γιατί τα παραδοσιακά εργαλεία ασφαλείας δεν επαρκούν

Τα περισσότερα εργαλεία ασφαλείας δεν κατασκευάστηκαν για να χειριστούν το AI. Δεν αναγνωρίζουν τα артеφάκτα μοντέλων, δεν μπορούν να σαρώσουν διαδρομές δεδομένων AI και δεν ξέρουν πώς να παρακολουθούν τις互動 του LLM ή να επιβάλλουν διακυβέρνηση μοντέλων. Ακόμη και τα εργαλεία που υπάρχουν τείνουν να επικεντρωθούν περισσότερο σε στενά κομμάτια του παζλ, αφήνοντας τις οργανώσεις να χειρίζονται λύσεις σημείου χωρίς μια συνολική άποψη.

Αυτό είναι ένα πρόβλημα. Η ασφάλεια του AI δεν μπορεί να είναι μια μετάνοια ή μια προσθήκη. Πρέπει να είναι ενσωματωμένη στον τρόπο με τον οποίο διαχειρίζεστε το περιβάλλον cloud, προστατεύετε τα δεδομένα σας και διαμορφώνετε τις παραγωγικές σας διαδικασίες DevSecOps. Διαφορετικά, υποτιμάτε πόσο κεντρικό γίνεται το AI στις επιχειρήσεις σας και χάνετε την ευκαιρία να το ασφαλίσετε ως einen κεντρικό μέρος της επιχειρηματικής σας υποδομής.

Ο μύθος του «απλά το αποκλείω» πρέπει να τελειώσει

Είναι πειστικό να σκέφτεστε ότι μπορείτε να λύσετε αυτό με μια ολοκληρωμένη απαγόρευση μέσω πολιτικών «không τρίτων εργαλείων AI» ή «không εσωτερικής πειραματισμού». Αλλά αυτό είναι ευχητική σκέψη. Απλά, οι υπάλληλοι σήμερα χρησιμοποιούν εργαλεία AI για να ολοκληρώσουν την εργασία τους γρηγορότερα. Και δεν το κάνουν με κακόβουλη πρόθεση, το κάνουν γιατί λειτουργεί.

Το AI είναι ένας πολλαπλασιαστής δύναμης και οι άνθρωποι θα το χρησιμοποιήσουν όσο βοηθά να πληρούν τις προθεσμίες, να μειώνουν το βάρος εργασίας ή να λύνουν προβλήματα γρηγορότερα.

Η προσπάθεια να αποκλείσετε αυτή τη συμπεριφορά εξ ολοκλήρου δεν θα σταματήσει. Θα την οδηγήσει ακόμη περισσότερο στο υπόγειο. Και όταν κάτι πάει λάθος, θα βρεθείτε στην χειρότερη δυνατή θέση με keine ορατότητα, keine πολιτικές και keinen σχέδιο για απόκριση.

Εμπιστευθείτε το AI στρατηγικά, ασφαλώς και ορατά

Η έξυπνη προσέγγιση είναι να εμβαθύνετε στο AI προληπτικά, αλλά με τους δικούς σας όρους. Αυτό ξεκινά με τρία πράγματα:

  1. Δώστε στους υπαλλήλους ασφαλείς, εγκεκριμένες επιλογές. Αν θέλετε να απομακρύνετε τη χρήση από τα рисκικά εργαλεία, πρέπει να προσφέρετε ασφαλείς εναλλακτικές. Είτε πρόκειται για εσωτερικά LLM, εγκεκριμένα τρίτα εργαλεία ή ολοκληρωμένα βοηθά AI σε βασικά συστήματα, το κλειδί είναι να συναντήσετε τους υπαλλήλους εκεί που είναι, με εργαλεία που είναι εξίσου γρήγορα αλλά πολύ πιο ασφαλή.

  2. Θέστε σαφείς πολιτικές και επιβάλετε τις. Η διακυβέρνηση του AI χρειάζεται να είναι συγκεκριμένη, ενεργητική και εύκολη να ακολουθηθεί. Ποια δεδομένα μπορούν να μοιραστούν με εργαλεία AI; Ποιοι είναι οι κόκκινοι γραμμές; Ποιος είναι υπεύθυνος για την ανασκόπηση και έγκριση εσωτερικών έργων AI; Δημοσιεύστε τις πολιτικές σας και βεβαιωθείτε ότι τα μηχανισμοί επιβολής σας, τεχνικοί και διαδικαστικοί, είναι στη θέση τους.

  3. Επενδύστε στην ορατότητα και την παρακολούθηση. Δεν μπορείτε να ασφαλίσετε αυτό που δεν βλέπετε. Χρειάζεστε εργαλεία που μπορούν να ανιχνεύσουν τη χρήση σκιώδους AI, να αναγνωρίσουν εκτεθειμένες κλειδιά πρόσβασης, να σημάνουν μοντέλα με λάθος ρυθμίσεις και να υπογραμμίσουν πού ευαίσθητα δεδομένα μπορεί να διαρρεύσουν σε σετ εκπαίδευσης ή εξόδους. Η διαχείριση στάσης AI γίνεται γρήγορα τόσο κρίσιμη όσο και η διαχείριση στάσης ασφαλείας cloud.

Οι CISOs πρέπει να οδηγήσουν αυτή τη μετάβαση

Σαν να το θέλετε ή όχι, αυτό είναι ένα καθοριστικό σημείο για την ηγεσία ασφαλείας. Ο ρόλος του CISO δεν είναι πλέον μόνο για την προστασία της υποδομής. Γίνεται όλο και περισσότερο για την ενεργοποίηση της καινοτομίας με ασφάλεια, που σημαίνει να βοηθήσετε την οργάνωση να χρησιμοποιήσει το AI για να κινηθεί γρηγορότερα ενώ εξασφαλίζετε ότι η ασφάλεια, η προστασία δεδομένων και η συμμόρφωση είναι ενσωματωμένες σε κάθε βήμα.

Αυτή η ηγεσία μοιάζει με:

  • Εκπαίδευση του διοικητικού συμβουλίου και των εκτελεστών για τους πραγματικούς έναντι των αντιλαμβανόμενων κινδύνων του AI
  • Δημιουργία συνεργασιών με ομάδες μηχανικής και προϊόντων για να ενσωματώσουν την ασφάλεια νωρίτερα στις αναπτύξεις του AI
  • Επένδυση σε σύγχρονα εργαλεία που κατανοούν πώς λειτουργούν τα συστήματα AI
  • Κατασκευή μιας κουλτούρας όπου η υπεύθυνη χρήση του AI είναι δουλειά όλων

Οι CISOs δεν χρειάζεται να είναι οι εμπειρογνώμονες AI στο δωμάτιο, αλλά πρέπει να είναι αυτοί που κάνουν τις σωστές ερωτήσεις. Ποια μοντέλα χρησιμοποιούμε; Ποια δεδομένα τα τροφοδοτούν; Ποιοι φράχτες είναι στη θέση τους; Μπορούμε να το αποδείξουμε;

Η ουσία: Το να μην κάνεις τίποτα είναι ο μεγαλύτερος κίνδυνος από όλους

Το AI ήδη αλλάζει τον τρόπο με τον οποίο λειτουργούν οι επιχειρήσεις μας. Είτε πρόκειται για ομάδες εξυπηρέτησης πελατών που συντάσσουν γρηγορότερες απαντήσεις, ομάδες χρηματοοικονομικών που αναλύουν προβλέψεις ή προγραμματιστές που επιταχύνουν τη ροή εργασίας, το AI είναι ενσωματωμένο στην καθημερινή εργασία. Το να αγνοείτε αυτή την πραγματικότητα δεν επιβραδύνει την υιοθέτηση, απλά σας προσκαλεί σε τυφλά σημεία, διαρροές δεδομένων και ρυθμιστικές αποτυχίες.

Η πιο επικίνδυνη πορεία προς τα εμπρός είναι η αδράνεια. Οι CISOs και οι ηγέτες ασφαλείας πρέπει να αποδεχτούν αυτό που είναι ήδη αλήθεια: Το AI είναι εδώ. Βρίσκεται στα συστήματά σας, στις εργασίες σας και δεν θα φύγει. Το ερώτημα είναι αν θα το ασφαλίσετε πριν δημιουργήσει ζημιά που δεν μπορείτε να ανατρέψετε.

Εμπιστευθείτε το AI, αλλά ποτέ χωρίς μια ασφαλή στάση. Đây είναι ο唯一 τρόπος να μείνετε μπροστά σε αυτό που έρχεται.

Ο Gil Geron είναι Διευθύνων Σύμβουλος και Συνιδρυτής της Orca Security. Ο Gil έχει περισσότερη από 20 χρόνια εμπειρίας στην ηγεσία και παράδοση προϊόντων κυβερνοασφάλειας. Προηγουμένως, ως Διευθύνων Σύμβουλος, ο Gil ήταν Chief Product Officer από την ίδρυση της Orca. Είναι παθιασμένος με την ικανοποίηση των πελατών και έχει συνεργαστεί στενά με τους πελάτες για να διασφαλίσει ότι μπορούν να ευδοκιμήσουν με ασφάλεια στο cloud. Ο Gil είναι αφοσιωμένος στην παροχή αψεγάδιαστων λύσεων κυβερνοασφάλειας χωρίς να επηρεάζει την αποτελεσματικότητα. Προηγουμένως, πριν από την συνίδρυση της Orca Security, ο Gil διηύθυνε μια μεγάλη ομάδα επαγγελματιών κυβερνοασφάλειας στην Check Point Software Technologies.