Κυβερνοασφάλεια

Τα περισσότερα επιχειρησιακά AI δεν είναι ασφαλή. Δείτε τι μπορούν να κάνουν οι επιχειρήσεις

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Οι επιχειρήσεις σπεύδουν να υιοθετήσουν παραγωγική τεχνητή νοημοσύνη (AI) για να παραμείνουν ανταγωνιστικές. Οι ομάδες ασφαλείας όμως αντιμετωπίζουν σοβαρή πρόκληση, επειδή στηρίζονται σε παρωχημένα πλαίσια σχεδιασμένα για άλλη τεχνολογική εποχή. Εργαλεία που προστάτευαν επιτυχώς οργανισμούς επί δεκαετίες αφήνουν πλέον κρίσιμα κενά όταν οι εργαζόμενοι αλληλεπιδρούν με πλατφόρμες AI μέσω προγράμματος περιήγησης. Για ασφαλή υιοθέτηση της νέας τεχνολογίας, οι επιχειρήσεις πρέπει να επανεξετάσουν ριζικά τον έλεγχο πρόσβασης στις πληροφορίες και τον εντοπισμό νέων απειλών.

Η αυξανόμενη απειλή της μη εγκεκριμένης AI στην επιχείρηση

Η μη εγκεκριμένη χρήση AI, γνωστή ως shadow AI, εμφανίζεται όταν οι εργαζόμενοι παρακάμπτουν τις επίσημες διαδικασίες πληροφορικής και χρησιμοποιούν μη εγκεκριμένα καταναλωτικά εργαλεία AI για εργασιακά καθήκοντα. Οι πλατφόρμες αυτές προσφέρουν ταχύτητα και ευκολία που οι εσωτερικές εγκρίσεις δεν μπορούν να συναγωνιστούν, προσελκύοντας εργαζομένους που επιδιώκουν μεγαλύτερη παραγωγικότητα. 

Πρόσφατη έρευνα δείχνει ότι το 73,8% της χρήσης από εργαζομένους του ChatGPT γίνεται μέσω μη εταιρικών λογαριασμών, με αποτέλεσμα ευαίσθητες πληροφορίες να κατευθύνονται απευθείας σε δημόσια διαθέσιμα μοντέλα. Αντίστοιχα, η χρήση Gemini και Bard μέσω προσωπικών λογαριασμών φτάνει το 94,4% και το 95,9%.

Η ανάθεση εργασιών σε ανεξέλεγκτες εξωτερικές πλατφόρμες έχει σημαντικές συνέπειες. Ανάλυση δείχνει ότι το 55% όλων των αστοχιών AI προέρχεται από αυτές τις λύσεις τρίτων, δημιουργώντας κινδύνους από βλάβη φήμης έως οικονομικές απώλειες. Συχνά ακολουθούν δυσπιστία καταναλωτών, κυρώσεις συμμόρφωσης και δικαστικές διαφορές. Αυτό είναι ανησυχητικό για εταιρείες που χρησιμοποιούν εργαλεία AI τρίτων χωρίς προηγούμενη ανάλυση κινδύνου.

Χωρίς οδηγίες που μπορούν να επιβληθούν, οι εργαζόμενοι κοινοποιούν υπερβολικά πολλές ευαίσθητες εταιρικές πληροφορίες, δημιουργώντας σημαντικές ευθύνες για την προστασία της ιδιωτικότητας. Παράλληλα, πολλές πλατφόρμες τρίτων δεν διαθέτουν τα αυστηρά μέτρα ασφαλείας που απαιτούν τα εμπιστευτικά επιχειρηματικά αρχεία. Οι πολιτικές και πρακτικές αποθήκευσής τους μπορούν ακούσια να εκθέσουν πληροφορίες πελατών και οικονομικά αρχεία σε πιθανές παραβιάσεις.

Γιατί η παραδοσιακή πρόληψη διαρροής δεδομένων δεν επαρκεί

Τα παλαιότερα εργαλεία πρόληψης διαρροής δεδομένων (DLP) σχεδιάστηκαν για να εμποδίζουν λήψεις αρχείων ή αποστολή τους ως συνημμένων ηλεκτρονικού ταχυδρομείου. Εκτελούν αποτελεσματικά τον αρχικό τους ρόλο, αλλά έχουν θεμελιώδη περιορισμό στην εποχή της AI μέσω προγράμματος περιήγησης. Για παράδειγμα, δεν μπορούν εύκολα να παρακολουθούν ή να αποκλείουν κείμενο που ο εργαζόμενος πληκτρολογεί ή επικολλά απευθείας σε πεδίο προτροπής AI. Έτσι δημιουργείται κενό κάλυψης που γίνεται πιο προβληματικό κάθε τρίμηνο.

Το κενό γίνεται σαφές αν εξετάσουμε τι μπορούν και τι δεν μπορούν να προστατεύσουν αυτά τα εργαλεία:

  • Το DLP εντοπίζει: Λήψεις αρχείων, συνημμένα ηλεκτρονικού ταχυδρομείου, μεταφορές μέσω USB και μεταφορτώσεις εγγράφων
  • Το DLP δεν εντοπίζει: Αντιγραφή και επικόλληση σε παράθυρα προγράμματος περιήγησης, προτροπές που πληκτρολογούνται με το χέρι, στιγμιότυπα που μετατρέπονται σε κείμενο και απευθείας εισαγωγή κειμένου σε διαδικτυακές εφαρμογές

Καθώς επιταχύνεται η υιοθέτηση AI, αυτό το κενό διευρύνεται και δημιουργεί δίοδο διαρροής πληροφοριών για την οποία η παραδοσιακή υποδομή ασφαλείας δεν σχεδιάστηκε. Οι ομάδες ασφαλείας αντιδρούν εκ των υστέρων, ανακαλύπτοντας παραβιάσεις αφού το ευαίσθητο περιεχόμενο έχει ήδη φύγει από τον έλεγχο του οργανισμού.

Ποια είναι η καλύτερη προσέγγιση για ασφαλή επιχειρησιακή AI;

Η προσκόλληση σε παλαιότερες λύσεις DLP, αγνοώντας την πραγματικότητα της υιοθέτησης AI, δεν είναι βιώσιμη μακροπρόθεσμη στρατηγική. Οι εταιρείες χρειάζονται αναβάθμιση σε ανίχνευση απειλών με AI που προσαρμόζεται σε νέες επιθέσεις, καθώς και αυστηρά όρια χρήσης AI για προστασία ευαίσθητων πληροφοριών. Η κεντρική οργάνωση της διακυβέρνησης ώστε να αποτρέπεται ακούσια έκθεση συμπληρώνει αυτή τη βάση ασφάλειας.

Μετάβαση σε πολυεπίπεδη προσέγγιση με AI

Τα παραδοσιακά εργαλεία ανίχνευσης απειλών βασίζονται σε αντιδραστικούς κανόνες που αναζητούν υπογραφές γνωστών επιθέσεων. Η προσέγγιση αυτή είτε παράγει υπερβολικούς ψευδείς συναγερμούς, χαρακτηρίζοντας φυσιολογική συμπεριφορά εργαζομένων ως ύποπτη, είτε χάνει εντελώς νέες επιθέσεις που δεν ταιριάζουν σε προηγούμενο μοτίβο της βάσης της.

Για παράδειγμα, το Artesia General Hospital αναγνώρισε αυτούς τους περιορισμούς στην προστασία της φροντίδας ασθενών και του ψηφιακού οικοσυστήματός του και εγκατέστησε τεχνολογία Darktrace. Χωρίς προκαθορισμένο κατάλογο απειλών, η πλατφόρμα μαθαίνει τις συσκευές, τους χρήστες και τις αλληλεπιδράσεις στο δίκτυο του νοσοκομείου, ώστε να δημιουργήσει από την αρχή εικόνα της φυσιολογικής συμπεριφοράς.

Το υποσύστημα Cyber AI Analyst διερευνά ειδοποιήσεις με μεθόδους παρόμοιες με εκείνες ανθρώπινων αναλυτών, συνδέοντας λεπτές ανωμαλίες που μπορεί να υποδεικνύουν πραγματικές απειλές για αρχεία ασθενών και νοσοκομειακές λειτουργίες. Το σύστημα αυτόνομα εξετάζει τις δικτυακές απειλές του Artesia για να προσδιορίζει ποιες ειδοποιήσεις αντιστοιχούν σε πραγματικά περιστατικά ασφαλείας. 

Η πολυεπίπεδη αυτή προσέγγιση AI μειώνει σημαντικά τους ψευδείς συναγερμούς που επιβαρύνουν τις ομάδες ασφαλείας. Η μετάβαση από 100 ακίνδυνες ειδοποιήσεις την ημέρα σε δύο ή τρία κρίσιμα περιστατικά που απαιτούν ανθρώπινη προσοχή επιτρέπει πιο στοχευμένη εργασία. Οι αναλυτές λαμβάνουν τις πληροφορίες που χρειάζονται χωρίς να αφιερώνουν ώρες σε χειροκίνητη διερεύνηση.

Επιβολή αυστηρών εσωτερικών πολιτικών χρήσης AI

Τα σαφή όρια και οι τεχνικές δικλίδες που ελέγχουν ποιες πληροφορίες εισέρχονται σε δημόσια μοντέλα AI αντιμετωπίζουν τα κενά που οι παλαιότερες λύσεις DLP δεν μπορούν να καλύψουν μόνες τους.

Η Samsung αποτελεί προειδοποιητικό παράδειγμα πρόσβασης εργαζομένων σε εργαλεία AI χωρίς επαρκείς τεχνικές δικλίδες. Μέσα σε μόλις 20 ημέρες από τη χορήγηση πρόσβασης στο ChatGPT τον Απρίλιο του 2023, σημειώθηκαν τρεις χωριστές διαρροές ιδιαίτερα εμπιστευτικών πληροφοριών σε διαφορετικά τμήματα.

Μηχανικοί επικόλλησαν στο ChatGPT ιδιόκτητο πηγαίο κώδικα βάσης δεδομένων ημιαγωγών για έλεγχο σφαλμάτων, αποκαλύπτοντας κρίσιμες λεπτομέρειες των παραγωγικών διαδικασιών της Samsung. Σε άλλο περιστατικό, εργαζόμενος ανέβασε εξειδικευμένο κώδικα εντοπισμού ελαττωμάτων εξοπλισμού ζητώντας προτάσεις βελτιστοποίησης. Επίσης, εργαζόμενοι μετέτρεψαν ηχογραφήσεις εσωτερικών συσκέψεων σε κείμενο και έδωσαν τις απομαγνητοφωνήσεις στο ChatGPT για αυτόματη σύνταξη πρακτικών.

Μόλις οι πληροφορίες εισέλθουν στο σύνολο δεδομένων εκπαίδευσης ενός δημόσιου μοντέλου AI, δεν υπάρχει κουμπί διαγραφής για ανάκτηση ή αφαίρεσή τους από τη βάση γνώσης. Η Samsung τελικά απαγόρευσε πλήρως το ChatGPT, επειδή το ιδιόκτητο περιεχόμενο που διέρρευσε δεν μπορεί να ανακτηθεί.

Θέσπιση κεντρικής διακυβέρνησης δεδομένων

Η ασφάλεια μιας επιχειρησιακής λύσης AI εξαρτάται από τις πληροφορίες στις οποίες έχει πρόσβαση μέσα στον οργανισμό. Η τυποποίηση δικαιωμάτων σε όλα τα συστήματα αποτελεί θεμέλιο ασφαλούς εφαρμογής. Όταν το εσωτερικό δίκτυο έχει ασυνεπείς ελέγχους πρόσβασης και κατακερματισμένη διαχείριση, ακόμη και εγκεκριμένα εργαλεία AI μπορεί να εμφανίσουν κατά λάθος εμπιστευτικά αρχεία ανθρώπινου δυναμικού ή οικονομικά στοιχεία σε μη εξουσιοδοτημένους εργαζομένους.

Η AXIS Capital αντιμετώπισε αυτό το πρόβλημα με χωριστές, απομονωμένες πλατφόρμες ασφαλιστηρίων και απαιτήσεων αποζημίωσης σε διαφορετικές γεωγραφικές περιοχές. Κάθε επιχειρηματικός κλάδος είχε δημιουργήσει δικά του πρότυπα αναφοράς για τις αναφορές του, και οι ασυνέπειες προκαλούσαν σφάλματα σε προσφορές, ανάληψη ασφαλιστικού κινδύνου και διακανονισμό απαιτήσεων, δυσκολεύοντας πολύ την ενοποιημένη εταιρική πληροφόρηση.

Η ασφαλιστική εταιρεία ανέπτυξε στρατηγική για ολόκληρο τον οργανισμό, με διαδικτυακές φόρμες διαχείρισης δεδομένων και αυστηρούς κανόνες ασφαλείας, ώστε να τυποποιήσει βασικές ιεραρχίες δεδομένων αναφοράς. Ξεκίνησε από τους κωδικούς του North American Industry Classification System και της Standard Industrial Classification και επεκτάθηκε σε κωδικούς τιμολόγησης και ανάληψης ασφαλιστικού κινδύνου που προηγουμένως διέφεραν ανά τοποθεσία.

Με κεντρική διαχείριση και έλεγχο δεδομένων, δημιούργησε ενιαία, ασφαλή πηγή έγκυρης πληροφορίας προσβάσιμη σε όλες τις λειτουργίες. Αυτό εξάλειψε ασυνέπειες των πλατφορμών και επέτρεψε στην AXIS να επιταχύνει βασικές ασφαλιστικές διαδικασίες, όπως εισαγωγή νέων προϊόντων, μειώνοντας τον λειτουργικό κίνδυνο και εξασφαλίζοντας αξιόπιστες αναλύσεις σε εταιρικό επίπεδο.

Προστατεύοντας το μέλλον της επιχειρησιακής καινοτομίας

Η υιοθέτηση AI στις επιχειρήσεις είναι αναπόφευκτη καθώς οι οργανισμοί ανταγωνίζονται για πλεονέκτημα στην αγορά. Η εξάρτηση από παλαιότερα πλαίσια ασφαλείας και η ανοχή σε ανοργάνωτες πρακτικές διακυβέρνησης θα επιταχύνουν διαρροές και παραβιάσεις συμμόρφωσης. Το ερώτημα δεν είναι αν θα υιοθετήσουν AI, αλλά αν θα το κάνουν με ασφάλεια. Με πολυεπίπεδη ανίχνευση απειλών μέσω AI και αυστηρή εποπτεία πρόσβασης στις πληροφορίες, μπορούν να αξιοποιήσουν την καινοτομία προστατεύοντας το πιο ευαίσθητο περιεχόμενό τους.

Ο Zac Amos είναι τεχνολογικός συγγραφέας που εστιάζει στην τεχνητή νοημοσύνη. Είναι επίσης ο Συντάκτης Χαρακτηριστικών στο ReHack, όπου μπορείτε να διαβάσετε περισσότερα από τη δουλειά του.