Κυβερνοασφάλεια
Τα περισσότερα επιχειρησιακά AI δεν είναι ασφαλή. Δείτε τι μπορούν να κάνουν οι επιχειρήσεις
Οι επιχειρήσεις αγωνίζονται για να υιοθετήσουν γεννητικά τεχνητά νοητικά (AI) για να παραμείνουν ανταγωνιστικές στις αγορές τους. Ωστόσο, οι ομάδες ασφαλείας αντιμετωπίζουν μια σημαντική πρόκληση επειδή βασίζονται σε παλαιούς πλαισίου που σχεδιάστηκαν για μια διαφορετική τεχνολογική εποχή. Τα εργαλεία που έχουν προστατεύσει με επιτυχία τις οργανώσεις για δεκαετίες τώρα αφήνουν κρίσιμες ευπαθής εκτεθειμένες όταν οι εργαζόμενοι αλληλεπιδρούν με πλατφόρμες AI που βασίζονται στο πρόγραμμα περιήγησης. Για να υιοθετήσουν με ασφάλεια την τελευταία τεχνολογία, οι επιχειρήσεις πρέπει να ξανασκέφτονται πλήρως πώς ελέγχουν την πρόσβαση σε πληροφορίες και ανιχνεύουν τις αναδυόμενες απειλές.
Η αυξανόμενη απειλή του Shadow AI στην επιχείρηση
Shadow AI εμφανίζεται όταν οι εργαζόμενοι παρακάμπτουν τους επίσημους καναles IT και χρησιμοποιούν μη εξουσιοδοτημένα εργαλεία AI για εργασίες. Αυτές οι πλατφόρμες προσφέρουν ταχύτητα και ευκολία που οι εσωτερικοί διαδικασίες έγκρισης δεν μπορούν να ταιριάσουν, καθιστώντας τις ακαταμάχητες για τους εργαζόμενους που επικεντρώνονται στην παραγωγικότητα.
Πρόσφατη έρευνα αποκαλύπτει ότι 73.8% της συμμετοχής των εργαζομένων με ChatGPT συμβαίνει σε μη εταιρικούς λογαριασμούς, που σημαίνει ότι ευαίσθητες πληροφορίες ρέουν直接 σε δημόσιους μοντέλους. Ομοίως, η χρήση Gemini και Bard σε προσωπικούς λογαριασμούς φτάνει στο 94.4% και 95.9%, αντίστοιχα.
Η εξωτερική ανάθεση εργασιών σε μη ελεγμένες εξωτερικές πλατφόρμες έχει σημαντικές συνέπειες. Η ανάλυση δείχνει ότι 55% όλων των αποτυχιών AI προέρχονται από αυτές τις λύσεις τρίτων, δημιουργώντας κινδύνους που εκτείνονται από ζημίες φήμης και οικονομικές απώλειες. Η απιστία των καταναλωτών, οι προστίμες συμμόρφωσης και η δίκη συχνά ακολουθούν. Για τις εταιρείες που χρησιμοποιούν εργαλεία AI τρίτων χωρίς να διεξάγουν ανάλυση κινδύνου πριν από την ανάπτυξη, αυτό είναι ανησυχητικό.
Χωρίς εφαρμοστέες οδηγίες, οι εργαζόμενοι μοιράζονται υπερβολικά ευαίσθητες εταιρικές πληροφορίες, δημιουργώντας τεράστιες ευθύνες για προστασία της ιδιωτικής ζωής, ενώ πολλές πλατφόρμες τρίτων δεν διαθέτουν τα αυστηρά μέτρα ασφαλείας που απαιτούνται για την προστασία των εταιρικών αρχείων. Οι πολιτικές και πρακτικές αποθήκευσης σε αυτές τις λύσεις μπορούν να εκθέσουν ακούσια πληροφορίες πελατών και οικονομικών αρχείων σε πιθανές παραβιάσεις.
Γιατί η παραδοσιακή πρόληψη απώλειας δεδομένων αποτυγχάνει
Τα παραδοσιακά εργαλεία πρόληψης απώλειας δεδομένων (DLP) σχεδιάστηκαν για να σταματήσουν τα αρχεία από το να κατεβαίνουν ή να σταλούν μέσω email επισυναπτόμενων. Αυτά τα εργαλεία είναι εξαιρετικά για τον αρχικό τους σκοπό, αλλά αντιμετωπίζουν μια θεμελιώδη περιορισμό στην εποχή των browser-βασισμένων AI. Για παράδειγμα, δεν μπορούν εύκολα να παρακολουθήσουν ή να μπλοκάρουν κείμενο που ένας εργαζόμενος πληκτρολογεί χειροκίνητα ή επικολλούει直接 σε ένα παράθυρο προώθησης AI, δημιουργώντας ένα τυφλό σημείο στην κάλυψη ασφαλείας που μεγαλώνει με κάθε πέρασμα του τετάρτου.
Το κενό γίνεται σαφές όταν εξετάζουμε τι αυτά τα εργαλεία μπορούν και δεν μπορούν να προστατεύσουν:
- DLP πιάνει: Λήψεις αρχείων, επισυναπτόμενα email, μεταφορές USB και ανεβάσεις εγγράφων
- DLP χάνει: Ενέργειες αντίγραφου-επικόλλησης σε παράθυρα προγράμματος περιήγησης, χειροκίνητα πληκτρολογημένα προωθήσεις, στιγμιότυπα που μετατρέπονται σε κείμενο και直接 εισαγωγή κειμένου σε web εφαρμογές
Όσο η υιοθέτηση AI επιταχύνεται σε οργανισμούς, αυτό το κενό κάλυψης διευρύνεται και δημιουργεί μια οδό για εξαγωγή πληροφοριών που η παραδοσιακή υποδομή ασφαλείας δεν σχεδιάστηκε ποτέ να αντιμετωπίσει. Οι ομάδες ασφαλείας βρίσκονται σε μια αντιδραστική θέση, ανακαλύπτοντας παραβιάσεις μόνο μετά την ευαίσθητη περιεχόμενο έχει ήδη εγκαταλείψει τον έλεγχο της οργάνωσης.
Τι είναι η καλύτερη προσέγγιση για ασφαλή επιχειρησιακό AI;
Η αγκαλιά με λύσεις DLP legacy ενώ αγνοούν την πραγματικότητα της υιοθέτησης AI δεν συνιστά μια βιώσιμη μακροπρόθεσμη επιχειρηματική στρατηγική. Οι εταιρείες πρέπει να αναβαθμίσουν σε ανίχνευση απειλών AI που προσαρμόζεται σε νέες επιθέσεις και επιβάλλει αυστηρά όρια στη χρήση AI που προστατεύουν ευαίσθητες πληροφορίες. Η κεντρικοποίηση πρακτικών διακυβέρνησης για την πρόληψη ακούσιας έκθεσης ολοκληρώνει αυτή τη βάση ασφαλείας.
Μετατόπιση σε一个 Πολυστρωματικό Πλαίσιο AI
Τα παραδοσιακά εργαλεία ανίχνευσης απειλών βασίζονται σε αντιδραστικές κανόνες που αναζητούν ιστορικές υπογραφές γνωστών επιθέσεων. Αυτή η προσέγγιση είτε παράγει υπερβολικά ψευδείς θετικούς με το να σηματοδοτεί τη φυσιολογική συμπεριφορά των εργαζομένων ως ύποπτη είτε χάνει完全 νέες επιθέσεις που δεν ταιριάζουν σε κανένα προηγούμενο μοτίβο στη βάση δεδομένων.
Για παράδειγμα, το Νοσοκομείο Artesia αναγνώρισε αυτές τις περιορισμούς στην προστασία των επιχειρήσεων ιατρικής φροντίδας και ψηφιακών οικοσυστημάτων, οδηγώντας την οργάνωση να αναπτύξει τεχνολογία Darktrace. Λειτουργώντας χωρίς κανένα προκαθορισμένο κατάλογο απειλών, η πλατφόρμα μαθαίνει κάθε συσκευή, χρήστη και αλληλεπίδραση μέσα στο δίκτυο του νοσοκομείου για να αναπτύξει μια κατανόηση του τι είναι φυσιολογική συμπεριφορά από το έδαφος.
Το στοιχείο Cyber AI Analyst ερευνά τις ειδοποιήσεις χρησιμοποιώντας μεθόδους παρόμοιες με αυτές των ανθρώπινων αναλυτών ενώ συνδέει τις λεπτές ανωμαλίες που θα μπορούσαν να υποδείξουν πραγματικές απειλές στα αρχεία ασθενών και τις επιχειρήσεις του νοσοκομείου. Το σύστημα εξετάζει αυτόματα τις απειλές του δικτύου του Artesia για να καθορίσει ποιες ειδοποιήσεις αντιπροσωπεύουν πραγματικές περιπτώσεις ασφαλείας.
Αυτή η πολυστρωματική προσέγγιση AI μειώνει σημαντικά τους ψευδείς θετικούς που βαρύνουν τις ομάδες ασφαλείας. Όταν μεταβαίνουν από 100 αθώες ειδοποιήσεις την ημέρα σε μόνο δύο ή τρεις κρίσιμες περιπτώσεις που απαιτούν ανθρώπινη προσοχή, η εστίασή τους στενεύει. Οι αναλυτές λαμβάνουν ακριβώς τις πληροφορίες που χρειάζονται χωρίς να ξοδεύουν ώρες σε χειροκίνητη έρευνα.
Επιβάλλετε Στρατηγικές Εσωτερικής Χρήσης AI
Η καθιέρωση σαφών ορίων και η ανάπτυξη τεχνικών φραγμών που ελέγχουν ποιες πληροφορίες μπορούν να εισαχθούν σε δημόσιους μοντέλους AI αντιμετωπίζει τις ευπαθής που οι λύσεις DLP legacy δεν μπορούν να κλείσουν από μόνες τους.
Η Samsung παρέχει ένα προειδοποιητικό παράδειγμα για το τι συμβαίνει όταν οι εργαζόμενοι έχουν πρόσβαση σε εργαλεία AI χωρίς επαρκείς τεχνικούς φραγμούς. Μέσα σε 20 ημέρες μετά την έγκριση πρόσβασης σε ChatGPT τον Απρίλιο του 2023, η εταιρεία έζησε τρεις ξεχωριστές διαρροές που έθεσαν σε κίνδυνο υψηλά απόρρητες πληροφορίες σε πολλαπλά τμήματα.
Οι μηχανικοί επικόλλησαν κώδικα πηγαίου αρχείου βάσης δεδομένων ημιαγωγών σε ChatGPT για να ελέγξουν για σφάλματα κώδικα, αποκαλύπτοντας κρίσιμες λεπτομέρειες για τις διαδικασίες παραγωγής της Samsung. Σε μια άλλη περίπτωση, ένας εργαζόμενος ανέβασε εξειδικευμένο κώδικα που σχεδιάστηκε για να αναγνωρίσει ελαττώματα εξοπλισμού ενώ ζητούσε προτάσεις βελτίωσης. Το προσωπικό επίσης μετέτρεψε ηχογραφημένες εσωτερικές συναντήσεις σε κείμενο πριν τις τροφοδοτήσει σε ChatGPT για αυτόματη γενιάση λεπτομερειών.
Μόλις οι πληροφορίες εισαχθούν στη βάση γνώσεων ενός δημόσιου μοντέλου AI, δεν υπάρχει κουμπί διαγραφής για ανάκτηση ή εκκαθάριση από τη βάση γνώσεων. Η Samsung τελικά απαγόρευσε完全 την ChatGPT επειδή οι διαρρεύσεις ιδιοκτησιακών περιεχομένων δεν μπορούν να ανακτηθούν.
Καθιέρωση Κεντρικής Διακυβέρνησης Δεδομένων
Μια λύση AI επιχείρησης είναι τόσο ασφαλής όσο και οι πληροφορίες που μπορεί να προσεγγίσει μέσα στην οργάνωση, και η τυποποίηση των εξουσιοδοτήσεων σε όλα τα συστήματα σχηματίζει τη βάση της ασφαλούς ανάπτυξης AI. Όταν το εσωτερικό δίκτυο μιας εταιρείας πλήττεται από ασυνεπείς έλεγχους πρόσβασης και αποσπάσματα πρακτικών διαχείρισης, ακόμη και τα εγκεκριμένα εργαλεία AI μπορούν να εκθέσουν ακούσια ευαίσθητες αρχεία HR ή οικονομικές εγγραφές σε μη εξουσιοδοτημένους εργαζόμενους.
Για παράδειγμα, η AXIS Capital αντιμετώπισε αυτή την πρόκληση απευθείας όταν αντιμετώπισε ανεξάρτητες, απομονωμένες πλατφόρμες πολιτικής και αξιωμάτων που διασκορπίστηκαν σε διαφορετικές γεωγραφικές περιοχές. Κάθε γραμμή επιχειρήσεων είχε δημιουργήσει τα δικά της πρότυπα αναφοράς, και οι ασυνεπείς οδηγίες οδήγησαν σε λάθη στην αναφορά, την υπογραφή και τις ρυθμίσεις αξιωμάτων που έκαναν την εταιρική αναφορά εξαιρετικά δύσκολη.
Η ασφαλιστική εταιρεία ανέπτυξε μια στρατηγική σε ολόκληρη την οργάνωση χρησιμοποιώντας διαδικτυακά έντυπα φύλαξης και αυστηρές κανόνες ασφαλείας για να τυποποιήσει τις πυρήνες ιεραρχίες αναφοράς. Ξεκινώντας από το σύστημα ταξινόμησης βιομηχανιών της Βόρειας Αμερικής και τον κώδικα ταξινόμησης βιομηχανιών, η AXIS επέκτεινε στη συνέχεια σε κώδικες αξιολόγησης και υπογραφή που είχαν προηγουμένως ποικίλλει ανάλογα με την τοποθεσία.
Με την εφαρμογή κεντρικής διαχείρισης και ελέγχου δεδομένων, η εταιρεία δημιούργησε μια seule ασφαλή πηγή αλήθειας που είναι προσβάσιμη σε όλες τις επιχειρήσεις. Αυτό εξαφάνισε τις ασυνεπείς που είχαν πλήξει τις πλατφόρμες τους ενώ επέτρεψε στην AXIS να επιταχύνει τις βασικές ασφαλιστικές διαδικασίες όπως την εισαγωγή νέων προσφερόμενων προϊόντων, τη μείωση του επιχειρηματικού κινδύνου και την επίτευξη αξιόπιστων αναλύσεων σε εταιρικό επίπεδο.
Ασφαλίζοντας το Μέλλον της Επιχειρηματικής Καινοτομίας
Η υιοθέτηση AI στις επιχειρήσεις είναι αναπόφευκτη καθώς οι οργανισμοί ανταγωνίζονται για πλεονέκτημα στην αγορά. Η εξάρτηση από πλαισιά legacy ασφαλείας και η ανεκτικότητα σε ασυνεπείς πρακτικές διακυβέρνησης θα επιταχύνουν μόνο τις διαρροές και τις παραβιάσεις συμμόρφωσης. Το ερώτημα δεν είναι αν οι εταιρείες θα υιοθετήσουν AI, αλλά αν θα το κάνουν με ασφάλεια. Με την εφαρμογή πολυστρωματικής ανίχνευσης απειλών AI και την καθιέρωση αυστηρής εποπτείας της πρόσβασης σε πληροφορίες, οι επιχειρήσεις μπορούν να αγκαλιάσουν την καινοτομία AI ενώ προστατεύουν το πιο ευαίσθητο περιεχόμενό τους.












