Kyberturvallisuus
Useimmat yritysten tekoälyjärjestelmät eivät ole turvallisia. Tässä on, mitä yritykset voivat tehdä
Yritykset kilpailevat ottamaan käyttöön generatiivista tekoälyä (AI) pysyäkseen kilpailukykyisinä markkinoillaan. Turvallisuustiimit kuitenkin kohtaavat merkittävän haasteen, koska he luottavat vanhentuneisiin kehyksiin, jotka on suunniteltu eri teknologiseen aikakauteen. Ne työkalut, jotka ovat menneisyydessä suojelleet organisaatioita, jättävät kriittiset haavoittuvuudet alttiina, kun työntekijät käyttävät selainpohjaisia tekoälyalustoja. Turvallisen viimeisimman teknologian omaksumiseksi yritysten on täytynyt täysin uudelleenarvioida, miten he hallitsevat pääsyä tietoihin ja havaitsevat uusia uhkia.
Yritysten varjotekoälyn kasvava uhka
Varjotekoäly ilmenee, kun työntekijät ohittavat viralliset IT-kanavat ja käyttävät valtuuttamattomia kuluttajaluokan tekoälytyökaluja työtehtäviin. Nämä alustat tarjoavat nopeuden ja helppokäyttöisyyden, joita sisäiset hyväksymismenettelyt eivät voi vastata, mikä tekee niistä vastustamattomia tuottavuuteen keskittyneille työntekijöille.
Viimeaikaiset tutkimukset osoittavat, että 73,8 % työntekijöiden kanssa ChatGPT:hen käyttämisestä tapahtuu yrityksen ulkopuolisilla tileillä, mikä tarkoittaa, että arkaluontoista tietoa siirtyy suoraan julkisiin malleihin. Samoin Gemini- ja Bard-alustojen käyttäminen henkilökohtaisilla tileillä saavuttaa 94,4 % ja 95,9 %:n.
Tehtävien ulkoistaminen tarkastamattomiin ulkoisiin alustoihin sisältää merkittäviä seuraamuksia. Analyysi osoittaa, että 55 % kaikista tekoälyepäonnistumisista johtuu näistä kolmannen osapuolen ratkaisuista, luoden riskejä, jotka ulottuvat mainevahinkoon ja taloudellisiin tappioihin. Asiakastiedon menetys, noudattamattomuuden rangaistukset ja oikeudelliset kanteet usein seuraavat. Yrityksille, jotka käyttävät kolmannen osapuolen tekoälytyökaluja ilman riskianalyysiä ennen käyttöönottoa, tämä on hälyttävää.
Ilman voimassa olevia ohjeita, työntekijät jakavat liikaa yrityksen arkaluontoista tietoa, luoden massiivisia yksityisyyden vaaroja, kun taas monilla kolmannen osapuolen alustoilla ei ole tarpeeksi tiukkoja turvallisuusmittauksia suojellakseen luottamuksellisia liiketoimintatietoja. Tiedostojen tallennuspolitiikat ja -käytännöt näiden ratkaisujen ylitse voivat vahingossa altistaa asiakastiedot ja taloudelliset tiedot mahdollisille tietoturvarikkeille.
Miksi perinteinen tietojen menetyksen estäminen epäonnistuu
Perinteiset tietojen menetyksen estämismekanismit (DLP) suunniteltiin estämään tiedostojen lataamista tai lähettämistä sähköpostiliitteinä. Nämä ratkaisut ovat erinomaisia alkuperäisessä tarkoituksessaan, mutta kohtaavat perustavanlaatuisen rajoituksen selainpohjaisen tekoälyn aikakaudella. Esimerkiksi ne eivät voi helposti valvoa tai estää tekstiä, jonka työntekijä kirjoittaa käsin tai liittää suoraan tekoälykyselyikkunaan, luoden sokean tilan turvallisuuden katveessa, joka kasvaa ongelmallisemmaksi jokaisen neljännesvuoden myötä.
Aukko tulee selväksi tarkastelemalla, mitä nämä työkalut voivat ja eivät voi suojella:
- DLP havaitsee: Tiedostolataukset, sähköpostiliitteet, USB-siirrot ja asiakirjojen lataukset
- DLP jättää huomiotta: Kopioi-leikkaa-toiminnot selainikkunoissa, käsin kirjoitetut kyselyt, ruutukaappaukset, jotka muunnetaan teksteiksi, ja suoran tekstinsyötön verkkosovelluksiin
Kun tekoälyn omaksuminen kiihtyy organisaatioissa, tämä katvealue laajenee ja luo tien tietojen vuotamiselle, jonka perinteinen turvallisuusinfrastruktuuri ei ollut suunniteltu käsittelemään. Turvallisuustiimit löytävät itsensä reaktiivisessa asemassa, havaitsemalla vuotoja vasta sitten, kun arkaluontoiset sisällöt ovat jo poistuneet organisaation hallinnasta.
Mikä on paras lähestymistapa turvallisen yritysten tekoälylle?
Kiinnittymällä perinteisiin DLP-ratkaisuihin ja ohittamalla tekoälyn omaksumisen todellisuuden ei muodostu pitkäaikaisesti toimivaa liiketoimintastrategiaa. Yritysten on päivitettävä tekoälyohjattuihin uhkien havaitsemiseen, joka sopeutuu uusiin hyökkäyksiin ja pakottaa tiukkoja rajoja tekoälyn käytölle, jotka suojaavat arkaluontoista tietoa. Keskusoiden hallintokäytäntöjen standardisointi vahvistaa tämän turvallisuusperustan.
Siirry monikerroksiseen tekoälykontekstiin
Perinteiset uhkien havaitsemistyökalut luottavat reaktiivisiin sääntöihin, jotka etsivät historiallisia tuntemattomien hyökkäysten signatuureja. Tämä lähestymistapa joko luo liian monta vääristä positiivia, joissa työntekijöiden normaali käyttäytyminen merkitty epäilyttäväksi, tai kokonaan ohittaa uudet hyökkäykset, jotka eivät vastaa mitään aiempaa mallia tietokannassaan.
Esimerkiksi Artesia General Hospital tunnisti nämä rajoitukset suojelemalla potilashuoltopalvelujaan ja digitaalisia ekosysteemejään, mikä johti Darktrace-tekniikan käyttöönottoon. Toimimatta minkään ennalta määritellyn uhkien luettelon kanssa, alusta oppii jokaisen laitteen, käyttäjän ja vuorovaikutuksen sairaalan verkkossa kehittääkseen ymmärryksen siitä, miltä normaali käyttäytyminen näyttää perustasolta.
Cyber AI -analyytikko tutkii hälytyksiä menetelmin, jotka muistuttavat ihmisanalyytikkoja, ja yhdistää hienoisia poikkeamia, jotka voivat osoittaa todellisia uhkia potilastietoihin ja sairaalan toimintoihin. Järjestelmä tutkii itsestään Artesian verkon uhkia määrittääkseen, mitkä hälytykset edustavat todellisia turvallisuusloukkauksia.
Tämä monikerroksinen tekoälylähestymistapa vähentää merkittävästi vääriä positiivisia, jotka rasittavat turvallisuustiimejä. Kun siirrytään 100:sta harmittomasta hälytyksestä päivittäin vain kahteen tai kolmeen kriittiseen tapaukseen, jotka edellyttävät todellista ihmisten huomiota, heidän fokuksensa kapeutuu. Analyytikot saavat tarkalleen tarvitsemansa tiedon ilman, että heidän tarvitsee viettää tunteja manuaalisessa tutkimuksessa.
Pakota tiukat sisäiset tekoälyn käyttöpolitiikat
Rajojen asettaminen ja teknisten esteiden käyttöönotto, jotka määrittävät, mitä tietoa voidaan siirtää julkisiin tekoälymalliin, koskee haavoittuvuuksia, joita perinteiset DLP-ratkaisut eivät voi sulkea yksin.
Samsung tarjoaa varoittavan esimerkin siitä, mitä tapahtuu, kun työntekijät pääsevät käsiksi tekoälytyökaluihin riittämättömien teknisten suojausten kanssa. Vain 20 päivää ChatGPT:n käytön sallimisen jälkeen huhtikuussa 2023, yhtiö koki kolme erillistä vuotoa, jotka vaaransivat erittäin luottamuksellista tietoa useissa osastoissa.
Insinöörit liittivät omistajan puolijohde-tietokantakoodin ChatGPT:hen tarkistamaan koodivirheitä, paljastaen kriittisiä yksityiskohtia Samsungin valmistusprosesseista. Toisessa tapauksessa työntekijä lähetti erikoistuneen koodin, joka oli suunniteltu laitteiden vikojen tunnistamiseksi, etsimään optimointiehdotuksia. Henkilöstö muunsi myös tallennetut sisäiset kokoukset teksteiksi ennen kuin syötti ne ChatGPT:hen automaattisen pöytäkirjan luomiseksi.
Kun tieto siirtyy julkiseen tekoälymalliin, siitä ei ole paluuta eikä sitä voida poistaa tietokannasta. Samsung kielsi lopulta ChatGPT:n kokonaan, koska vuotanut omistaja-aineisto ei voitu palauttaa.
Perusta keskitetty datahallinta
Yritysten tekoälyratkaisu on turvallinen vain siinä määrin, kuin se pystyy pääsemään yrityksen tietoihin, ja standardisoiden käyttöoikeudet kaikissa järjestelmissä muodostaa turvallisen tekoälyn perustan. Kun yrityksen sisäverkko kärsii epäjohdonmukaisista pääsyoikeuksista ja hajanaisista hallintokäytännöistä, myös hyväksytyt tekoälytyökalut voivat vahingossa paljastaa arkaluontoisia HR-tietoja tai taloudellisia tietoja valtuuttamattomille työntekijöille.
Esimerkiksi AXIS Capital kohtasi tämän haasteen suoraan käsitellessään erillisiä, eristettyjä politiikka- ja vaatimussivustoja eri maantieteellisillä alueilla. Jokainen liiketoimintalinja luonut oman raportointiviestintästandardeja, ja epäjohdonmukaisuudet johtivat virheisiin tarjoushinnassa, vakuutusmäärityksessä ja vaatimussäätelyssä, mikä teki yrityskohtaisen raportoinnin erittäin vaikeaksi.
Vakuutusyhtiö kehitti organisaatiokohtaisen strategian, joka hyödyntää verkkopohjaisia valvojien lomakkeita ja tiukkoja turvallisuussääntöjä standardisoidakseen ydinkäsitehierarkiat. Aloittaen Pohjois-Amerikan teollisuusluokitusjärjestelmästä ja Standard Industrial Classification -koodeista, AXIS laajensi sitten arviointi- ja vakuutuskoodeihin, jotka aikaisemmin vaihtelivat sijainnin mukaan.
Keskusoiden hallinnon ja valvonnan toteuttamisella yhtiö loi yhden turvallisen, kaikkialla toiminnassa saatavilla olevan totuuden lähteen. Tämä poisti epäjohdonmukaisuudet, jotka olivat vaivanneet heidän alustojaan, ja salli AXIS:in nopeuttaa perusvakuutusprosesseja, kuten uusien tuoteiden tarjoamista, operatiivisen riskin vähentämistä ja luotettavan analytiikan saavuttamista yritystasona.
Tulevaisuuden yritysten innovaation turvallisuus
Tekoälyn omaksuminen yrityksissä on vääjäämätöntä, kun organisaatiot kilpailevat markkinoiden etujen saavuttamisesta. Luottaminen perinteisiin turvallisuuskehyksiin ja sietäminen järjestelmättömiä hallintokäytäntöjä vain kiihdyttää vuotoja ja noudattamattomuuden rikkomuksia. Kyse ei ole siitä, ottavatko yritykset tekoälyn käyttöön, vaan ottavatko he sen turvallisesti. Käyttämällä monikerroksista tekoälyuhkien havaitsemista ja asettamalla tiukat valvontatoimenpiteet tietojen pääsyyn, yritykset voivat omaksua tekoälyinnovaatiota suojelemalla samalla arkaluontoisimmat sisällöt.












