Ηγέτες σκέψης

Αποκαλύπτοντας τους Κρυφούς Κινδύνους του Shadow AI

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Δεν πήρε πολύ χρόνο για τις επιχειρήσεις να βιώσουν την εκτεταμένη χρήση του Γενικού AI (GenAI) μεταξύ των εργαζομένων τους. Ωστόσο, όταν πρόκειται για τον κίνδυνο του GenAI, τα εργαλεία που είναι γνωστά εντός του οργανισμού σας δεν είναι αυτά που πρέπει να σας ανησυχούν περισσότερο. Αυτά που δεν γνωρίζετε είναι αυτά που πρέπει να σας κρατούν ξύπνους τη νύχτα.

Χάρη στην ταχεία επέκταση των εργαλείων GenAI όπως το ChatGPT, το Copilot, το Gemini και το Perplexity, μαζί με πολλά εξειδικευμένα SaaS-based βοηθούς, οι εργαζόμενοι τα υιοθετούν πιο γρήγορα από ό,τι οι ομάδες ασφαλείας μπορούν να跟ουν. Και αυτή η χρήση δημιουργεί μια γρήγορα αυξανόμενη τύφλα σποτ γνωστή ως shadow AI.

Εάν το shadow AI σας ακούγεται οικείο, είναι επειδή δανείζεται από τον όρο shadow IT, που χρησιμοποιείται για να περιγράψει τη χρήση μη εγκεκριμένων εργαλείων και υπηρεσιών στην εργασία. Αλλά με το shadow AI, τα στοιχήματα μπορεί να είναι ακόμη υψηλότερα. Αντί για μια παρανομική εφαρμογή κοινής χρήσης αρχείων, το shadow AI μπορεί να οδηγήσει σε ευαίσθητα δεδομένα που κολλάνε σε μια προτροπή chatbot, που καταναλώνονται σε εξωτερικά μοντέλα και που εκτίθενται ανεπίσημα σε συστήματα τρίτων.

Το shadow AI αντιπροσωπεύει одну από τις λιγότερο ορατές αλλά πιο επείγουσες απειλές στην ασφάλεια των δεδομένων των επιχειρήσεων σήμερα.

Τι είναι το Shadow AI;

Το Shadow AI αναφέρεται στη μη εγκεκριμένη χρήση εργαλείων AI – ιδιαίτερα GenAI – από τους εργαζομένους χωρίς τη γνώση ή την έγκριση των ομάδων IT ή ασφαλείας της εταιρείας. Μέσα σε einen οργανισμό, οι χρήστες μπορεί να είναι μια ομάδα μάρκετινγκ που δημιουργεί blog posts με μεγάλους γλωσσικούς μοντέλους (LLM), μια νομική ομάδα που εξετάζει την γλώσσα συμβολαίου σε εργαλεία AI ή μηχανικοί που διορθώνουν κώδικα με δωρεάν GPT περιτύλιγμα.

Και ενώ αυτή η πειραματική χρήση μπορεί να φαίνεται αθώα, αυτό που μοιράζεται με αυτά τα εργαλεία μπορεί να μην είναι. Μπορεί να είναι εμπιστευτικές παρουσιάσεις στρατηγικής ή πληροφορίες πελάτη. Αυτά τα δεδομένα τελικά καταλήγουν σε μη κρυπτογραφημένες προτροπές, χωρίς διακυβέρνηση και χωρίς τρόπο να παρακολουθήσετε τι συμβαίνει μετά.

Γιατί το Shadow AI είναι ένα Πρόβλημα;

Το ζήτημα του shadow AI είναι προβληματικό επειδή απαιτεί μόνο έναν εργαζόμενο με καλές προθέσεις και πρόσβαση στο ChatGPT για να δημιουργήσει ένα ρίσκο ασφαλείας δεδομένων. Αντί για einen χάκερ, το shadow AI δεν είναι κακόβουλο, αλλά αυτό δεν το κάνει λιγότερο επικίνδυνο. Κάθε φορά που ευαίσθητα δεδομένα προστίθενται σε μια προτροπή, είναι πιθανό να εκτεθούν στο μοντέλο, στον προμηθευτή και σε οποιονδήποτε έχει πρόσβαση στα logs. Μπορεί ακόμη και να επανεμφανιστεί σε μια απάντηση σε μια άλλη προτροπή του χρήστη. Και το χειρότερο είναι ότι δεν θα το μάθετε ποτέ.

Εδώ είναι πέντε κλειδιά ρίσκα του shadow AI για να είναι συνειδητοποιημένοι.

1. Διαρροή δεδομένων μέσω προτρόπων εισαγωγής – Τα πεδία προτροπής είναι ένα μαύρο τρύπα ασφαλείας δεδομένων. Μόλις ευαίσθητες πληροφορίες, όπως πηγαίος κώδικας, έγγραφα M&A και λεπτομέρειες μισθού, μοιραστούν με ένα εργαλείο GenAI, είναι εκτός ελέγχου. Ακόμη και αν ο προμηθευτής AI υποσχέθηκε ότι τα δεδομένα δεν διατηρούνται, η επιβολή είναι ασαφής και υπάρχουν λίγες εγγυήσεις σχετικά με την εκπαίδευση ή τη τηλεμετρία.

2. Λείψη ελέγχου πρόσβασης ή αρχείων καταγραφής – Αντίθετα με τις εγκεκριμένες εταιρικές εφαρμογές, τα περισσότερα εργαλεία GenAI δεν προσφέρουν έλεγχο πρόσβασης με βάση τον ρόλο, λεπτομερείς άδειες ή αρχεία καταγραφής, που σημαίνει ότι οι ομάδες ασφαλείας δεν έχουν ορατότητα σε ποιος πρόσβασε ποια δεδομένα ή πότε. Αν συμβεί ένα περιστατικό, δεν υπάρχει τίποτα να ερευνήσετε.

3. Παραβιάσεις συμμόρφωσης – Πολλές από τις αμέτρητες κανονισμούς συμμόρφωσης που οι οργανισμοί πρέπει να συμμορφώνονται απαιτούν ότι τα ρυθμιζόμενα δεδομένα πρέπει να αποθηκεύονται, να επεξεργάζονται και να προσεγγίζονται με πολύ συγκεκριμένους τρόπους. Η τροφοδοσία αυτών των δεδομένων σε ένα εξωτερικό μοντέλο AI μπορεί να παραβιάσει αυτές τις κανόνες, εκθέτοντας τον οργανισμό σας σε νομικό ρίσκο, πρόστιμα και υποχρεωτικές ανακοινώσεις παραβίασης.

4. Κυκλοφορία παλαιών ή προκατειλημμένων πληροφοριών – Τα εργαλεία GenAI συχνά παρέχουν απαντήσεις με εμπιστοσύνη και τις θέτουν ως γεγονότα, ακόμη και όταν είναι πολύ λάθος. Η εξάρτηση από αυτά τα εξόδους για μηνύματα πελάτη, περίληψη συμμόρφωσης ή οικονομικές αναφορές χωρίς επαλήθευση μπορεί να οδηγήσει σε επιχειρηματικές αποφάσεις με βάση ανακριβή δεδομένα. Οι ψευδαισθήσεις συμβαίνουν τακτικά και δεν φαίνεται να εξαφανίζονται, ακόμη και καθώς αυτά τα LLMs γίνονται più έξυπνα.

5. Shadow AI που γίνεται shadow δεδομένα – Τα εξόδους των εργαλείων GenAI, συμπεριλαμβανομένων των περιλήψεων και των τμημάτων κώδικα, συχνά αποθηκεύονται, μοιράζονται και ξαναχρησιμοποιούνται.既然 αυτά έχουν δημιουργηθεί εκτός формальных ροών εργασίας, αυτά τα αρχεία γίνονται ανεπίσημα, μη ταξινομημένα και μη προστατευμένα shadow δεδομένα.

Στις περισσότερες περιπτώσεις, με το shadow AI κανείς στην ασφάλεια δεν έχει ιδέα όταν συμβαίνει μια παραβίαση. Αυτά τα πραγματικά παραδείγματα μπορεί να συμβαίνουν στην οργάνωση σας:

  • Ένας νεαρός μηχανικός λογισμικού κολλάει ιδιοκτητικό κώδικα σε ένα δωρεάν GPT-βασισμένο debugger.
  • Ένας εκπρόσωπος πωλήσεων τροφοδοτεί την λίστα πελάτη της τελευταίας τετραμηνιαίας περιόδου σε ένα εργαλείο AI email writer για να δημιουργήσει upsell pitches.
  • Ένας διαχειριστής HR χρησιμοποιεί ένα εξωτερικό εργαλείο AI για να αναλύσει απαντήσεις σε ερωτηματολόγια ικανοποίησης εργαζομένων.
  • Ένας οικονομικός αναλυτής ζητά από το ChatGPT να απλοποιήσει τη γλώσσα των ευαίσθητων προβλέψεων εσόδων για εκτελεστικά στελέχη.
  • Ένας δικηγόρος ζητά από το GenAI να ξαναγράψει μια σύμβαση χρησιμοποιώντας μια εμπιστευτική κλαύση από μια συμφωνία πελάτη.

Γιατί τα Παραδοσιακά Εργαλεία Ασφαλείας Δεν Καταφέρνουν να Ανιχνεύσουν το Shadow AI

Τα παραδοσιακά στάβλες ασφαλείας δεν είναι κατασκευασμένα για απειλές GenAI με βάση προτροπές. Για παράδειγμα, ένα τείχος προστασίας δεν μπορεί να μπλοκάρει εργαλεία AI που βασίζονται στο πρόγραμμα περιήγησης. Ένα CASB δεν θα δει τι γράφεται στα παράθυρα chat. Και ένα SIEM δεν θα ειδοποιήσει για ποιον ζήτησε από ένα LLM να συνοψίσει ευαίσθητα IP.

Το shadow AI λειτουργεί στο επίπεδο εφαρμογής και ζει στο πρόγραμμα περιήγησης, όπου η ορατότητα είναι η πιο αδύναμη. Οι εργαζόμενοι επίσης χρησιμοποιούν τις προσωπικές τους συσκευές. Δεν υπάρχει plugin για να τους σταματήσει, δεν υπάρχει νερό για να ιχνηλατήσει τι δεδομένα έχουν διαρρεύσει και δεν υπάρχει ειδοποίηση όταν τα δεδομένα διασχίζουν τη γραμμή. Και μέχρι να εμφανιστεί σε μια ειδοποίηση DLP, αν ποτέ συμβεί, τα δεδομένα είναι ήδη εκτεθειμένα.

Πώς να Αναγνωρίσετε και να Ανακουφίσετε τα Ρίσκα του Shadow AI

Δεν μπορείτε να ελέγξετε αυτό που δεν μπορείτε να δείτε, και με το GenAI οι περισσότερες οργανώσεις είναι τυφλές. Τα παραδοσιακά εργαλεία δεν κατασκευάστηκαν για να κατανοήσουν τις αλληλεπιδράσεις με βάση προτροπές ή να παρακολουθήσουν τι συμβαίνει μετά την πατήστε το “Εισαγωγή”.

Ωστόσο, νέες προσεγγίσεις ασφαλείας με βάση το AI είναι ικανές να βοηθήσουν τις οργανώσεις να φέρουν το shadow GenAI έξω από το σκοτάδι. Εδώ είναι μερικά από τα μέτρα ασφαλείας που προσφέρουν οι προηγμένες λύσεις:

Ανακάλυψη του shadow AI – Αυτά τα εργαλεία αναγνωρίζουν ποια εργαλεία GenAI χρησιμοποιούν οι χρήστες σας, ακόμη και αυτά που βασίζονται στο πρόγραμμα περιήγησης και που παρακάμπτουν τους παραδοσιακούς ελέγχους. Αναλύουν την κίνηση δεδομένων, τα πρότυπα πρόσβασης και το контέκστ για να ανιχνεύσουν παραβιάσεις χωρίς να απαιτούν agents端 ή εισβολική παρακολούθηση.

Κατηγοριοποίηση του τι είναι ευαίσθητο – Οι σύγχρονες λύσεις χρησιμοποιούν context-aware AI για να κατανοήσουν τόσο το περιεχόμενο όσο και το контέκστ πίσω από τα δεδομένα. Αυτό σημαίνει ότι μπορούν να σηματοδοτήσουν ρίσκα όπως μια πρόβλεψη εσόδων που είναι ενσωματωμένη σε μια παρουσίαση PowerPoint ή δεδομένα πελάτη που είναι κρυμμένα σε ένα σχέδιο email. Αυτό είναι το είδος του περιεχομένου που οι εργαζόμενοι μπορεί να τροφοδοτήσουν στο GenAI χωρίς να δώσουν μια δεύτερη σκέψη.

Προφύλαξη της επικίνδυνης συμπεριφοράς προτροπής – Μόλις τα ευαίσθητα δεδομένα ανακαλυφθούν και η τοποθεσία τους αναγνωριστεί, η ασφάλεια δεδομένων AI βοηθά στην πρόληψη της έκθεσής τους. Αυτά τα εργαλεία σηματοδοτούν, σβήνουν ή μπλοκάρουν τις επικίνδυνες εισαγωγές προτροπής πριν αφήσουν τον οργανισμό.

Καθάρισμα του shadow δεδομένων – Οι προτροπές GenAI συχνά δημιουργούν μια νέα κυμαία αρχείων, όπως περιλήψεις, σχέδια και απαντήσεις, που αποθηκεύονται, μοιράζονται και ξαναχρησιμοποιούνται. Οι προηγμένες πλατφόρμες ασφαλείας δεδομένων αναγνωρίζουν αυτά τα κατωτέρω αρχεία, ανιχνεύουν ρίσκα έκθεσης (όπως υπερ-άδειες πρόσβασης ή ακατάλληλη αποθήκευση) και τα θεραπεύουν πριν η απώλεια δεδομένων γίνει επικεφαλίδα.

Το shadow AI δεν είναι ένα θεωρητικό ρίσκο. Είναι πραγματικό, είναι σε αύξηση και συμβαίνει στο περιβάλλον σας αυτή τη στιγμή, ανεξάρτητα από το αν το έχετε δει ή όχι. Η απαγόρευση των εργαλείων GenAI δεν είναι ρεαλιστική, αλλά η άγνοια είναι εξαιρετικά επικίνδυνη. Οι οργανισμοί χρειάζονται ορατότητα, έλεγχο και ευφυΐα γύρω από τη χρήση GenAI — όχι μόνο για αυτό που βγαίνει, αλλά και για αυτό που μπαίνει.

Νέες προσεγγίσεις είναι διαθέσιμες που αποκαλύπτουν επικίνδυνες συμπεριφορές, προλαμβάνουν την τυχαία έκθεση και καθαρίζουν το χάος δεδομένων που αφήνει πίσω το AI και το shadow AI.

Ο Karthik Krishnan είναι Ιδρυτής και Διευθύνων Σύμβουλος της Concentric.ai. Πριν από την Concentric, ο Karthik ήταν VP, Ασφάλεια Προϊόντων στην Aruba/HPE, όπου διαχειριζόταν το χαρτοφυλάκιο ασφαλείας (προηγουμένως ο Karthik ήταν VP, Προϊόντα στην Niara, μια εταιρεία ανάλυσης ασφαλείας που επικεντρώνεται στην ανάλυση συμπεριφοράς χρηστών και οντοτήτων, η οποία αποκτήθηκε από την Aruba/HPE). Ο Karthik έχει περισσότερες από 20 χρόνια εμπειρίας στη μηχανική και τη μάρκετινγκ, κατέχοντας υψηλές θέσεις σε βασικές βιομηχανικές οργανώσεις, όπως η Intel, η Microsoft, η Juniper Networks, η PGP Corporation, η Symantec και η Embrane. Ο Karthik κατέχει πτυχίο Μηχανικής από το Ινδικό Ινστιτούτο Τεχνολογίας, Madras, Ινδία και MBA με διάκριση από την Kellogg School of Management, όπου ήταν F.C. Austin Scholar.