Ajatusjohtajat

Uudet tietoturvariskit nopean GenAI-omaksumisen myötä, joita organisaatioiden on vastattava

mm mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Generatiivinen tekoäly (GenAI) on kehittynyt utopistisesta ideasta keskeiseksi voimaksi yritysten teknologiassa. Sen kyky tuottaa tekstiä, koodia, kuvia ja oivalluksia tarpeen mukaan on tehnyt siitä välttämätöntä työntekijöille, jotka haluavat vähentää monimutkaisuutta ja nopeuttaa tuottavuutta. Mutta tämän innovaation ja tehokkuuden myötä tulee valtava riski.

Johtajien ja AI-hallinnon johtajien kanssa käydyissä puheluissa eri aloilla yksi teema nousee jatkuvasti esiin: Tietoturva on muuttunut tärkeästä huolesta strategian keskipisteeksi ja on nyt AI-omaksumisen määrittävä haaste. Toisin kuin perinteinen ohjelmisto tai edelliset koneoppimisen aallot, GenAI muuttaa perustavanlaatuisesti tietojen turvallisuuden prosessin organisaatiossa.

Tuore MIT-tutkimus osoitti, että 95 % yritysten GenAI-piloteista epäonnistuu. Tämä ei johtuisi siitä, että teknologia on heikkoa, vaan siitä, että yrityksillä ei ole hallintoa ja turvallisuuskehyksiä, joita tarvitaan GenAI:n toiminnallistamiseen asianmukaisesti ja vastuullisesti. Toisessa MIT-tutkimuksessa yritysjohtajat mainitsivat tietoturvan ykkösriskinä, joka hidastaa AI-omaksumista. Lisäksi “varjotekoäly”, joka tarkoittaa työntekijöiden julkisten työkalujen käyttöä ilman valvontaa, on laajalti tunnustettu tietoturvariskien kasvun aiheuttajaksi yritysten valvonnan ulottumattomissa.

Vähimmäisoikeudet ovat turvallisuusmalli, jossa kenelle tahansa taholle, olipa se käyttäjä, ohjelma tai prosessi, myönnetään vain välttämättömät oikeudet ja käyttöoikeudet sen laillisten toimintojen suorittamiseen. GenAI kuitenkin kumoaa koko tämän mallin: Vähimmäisoikeudet muuttuvat rajoitteeksi, joka ristiriidassa näiden järjestelmien toimintatavalla. Tämä johtuu siitä, että yritysten GenAI-työkalut tarjoavat suurempia tuottavuuden parannuksia, kun niillä on pääsy enemmän liiketoimintatietoihin ja -kontekstiin.

Kun GenAI-omaksuminen kiihtyy, käyttäjät jatkavat uusien GenAI-sovellusten löytämistä, joista suurin osa syntyy luonnollisesta kokeilusta ja uteliaisuudesta, eikä niinkään ylhäältä alas suunnitellusta liiketoimintasuunnittelusta. Jos taho ei voi määritellä tehtäviä, joita GenAI:ta käytetään, tai tietoja, joihin sille on pääsy, on mahdotonta määritellä vähimmäisoikeuksia. Lisäksi käyttäjällä voi olla asianmukainen pääsy tietokantaan ja antaa sen GenAI-työkalulle, mutta kun tämä tieto on käytetty, se ei enää ole sidottu käyttäjän alkuperäisiin oikeuksiin. Sen sijaan se voidaan absorboida malliin, näyttää tulevissa tulosteissa tai tehdä saataville muille, jotka käyttävät samaa työkalua. Koska GenAI ei välttämättä peri tietojen käyttöoikeuksia, se tekee vähimmäisoikeudet toteutumattomiksi.

GenAI-riskit, joita on otettava huomioon

GenAI luo laajan ja jatkuvasti laajenevan tietopinnan, joka monimutkaistaa yritysten tietohallintoa ja turvallisuutta useilla toisiinsa liittyvillä tavoilla. Nämä käsittävät:

Syöttövuoto – GenAI voi käyttää raakaa tietoa, kuten tekstiä, kuvia, ääntä, videota ja rakenteista tietoa. Loppukäyttäjät voivat nyt ohjata GenAI-työkaluja uusiin tietokantoihin vähällä vaivalla tai asiantuntemuksella. Sen sijaan, että heidän olisi rajoitettava tarkkaan kuratoituja, rakenteisia taulukoita määritellyillä skeemoilla ja suhteilla, nämä tietokannat voivat sisältää myyntipuheluiden nauhoituksia, CRM-sähköpostiviestejä, asiakaspalvelun transkriptioita ja paljon muuta. Käytännössä työntekijät syöttävät syötteitä, jotka sisältävät erittäin arkaluontoista liiketoimintatietoa, kuten asiakkaiden henkilötietoja, immateriaalioikeuksia, taloudellisia ennusteita ja jopa lähdekoodia.

TulostevuotoGeneratiiviset mallit eivät ainoastaan kuluta, vaan myös syntetisoivat. Syöte voi tahattomasti paljastaa oivalluksia useista tietokannoista ja paljastaa ne käyttäjille ilman asianmukaista valtuutusta. Joidenkin tapausten tulosteet voivat jopa “hallusinoida” tietoa, joka näyttää legitiimiltä, mutta sisältää sirpaleita todellisesta, erittäin arkaluontoisesta koulutusmateriaalista.

GenAI-työkalut toimivat paremmin, kun niillä on konteksti tehtävään. Sen seurauksena GenAI ei ainoastaan käytä olemassa olevaa tietoa, vaan käyttäjät myös luovat uutta tietoa sen ohjaamiseksi muodossa, joka dokumentoi liiketoimintakontekstin, sisäiset prosessit ja muun mahdollisesti arkaluontoisen tai liiketoimintakriittisen tiedon.

Saatavuus ilman valvontaaPerinteiset yritysjärjestelmät vaativat toimittajan rekisteröintiä ja IT:n valmistelua. Nykyään GenAI on upotettu kaikkialle – Microsoft Office -paketteihin, selaimiin, chat-työkaluihin ja SaaS-alustoille. Työntekijät voivat ottaa sen käyttöön välittömästi, ohittaen hallinnon kokonaan. Tämä kitkaton pääsy ruokkii “varjotekoälyä”, ja jokainen GenAI:n epävirallinen käyttö on potentiaalinen tietojen vuotamistapahtuma, joka tapahtuu näkymättömästi, laajassa mittakaavassa ja yrityksen hallinnon ulottumattomissa.

Toissijainen toimittajariiski – Toimittaja voi näyttää turvalliselta, mutta he usein luottavat alitoimittajiin, kuten pilvipalveluihin, annotaatiopalveluihin tai kolmannen osapuolen AI-laboratorioihin. Kukin esittää omat käyttöoikeussopimukset (EULA) ja käytäntönsä. Arkaluontoiset yritysten tiedot voivat kulkeutua useiden näkymättömien käsiin, mutta vastuu on edelleen yrityksellä. Esimerkiksi yrityksellä voi olla toimittaja, joka on aiemmin suorittanut rekisteröintiprosessin, mutta joka nyt käyttää GenAI-työkalua, joka voi sallia yrityksen tietojen käytön koulutusdatana, mikä voi johtaa merkittäviin seurauksiin.

Johtamispuutteet koulutusdatassa – Kun tieto pääsee AI-malliin, valvonta päättyy tehokkaasti. Yritykset eivät voi helposti peruuttaa tai hallita, miten heidän tietojaan käytetään. Omistajien tieto voi säilyä ja ilmestyä tulosteissa pitkän aikaa sen jälkeen, kun sen alkuperä on unohdettu. Emme ole vielä kohtaneet yhtään GenAI-työkalua, joka sallisi pyynnön poistaa tietoa, jota se on käyttänyt, kuten mitä nähdään tietosuojasäännöksissä, kuten Yleisen tietosuoja-asetuksessa (GDPR) tai Kalifornian kuluttajansuojalain (CCPA) mukaisesti. Tällaisten prosessien toteuttaminen on epätodennäköistä, kunnes sääntely ajaa muutosta.

Sovelluskohtaiset riskit – Tekoäly kirjoittaa yhä enemmän koodia, joka muodostaa liiketoimintajärjestelmiä. Kehittäjät, jotka käyttävät GenAI-työkaluja, kuten Microsoft Copilotia, voivat tuottaa koodia, joka sisältää epävarmuuksia, haavoittuvuuksia tai koodia, joka on lisensoitu ristiriidassa avoimen lähdekoodin lisenssien kanssa. Kun nämä heikkoudet on otettu käyttöön, ne muodostuvat ohjelmistojen toimittajaketjuun.

GenAI-riskien hallitseminen

GenAI on jo upotettu yritysten työnkulkuun, joten yritysten kysymys ei ole siinä, pitäisikö sitä omaksua, vaan miten sitä voidaan omaksua vastuullisesti. GenAI:n omaksuminen ilman hallintaa riskiin kalliiden tietoturvaloukkauksien, sääntelyrangaistusten ja mainevahinkojen. Mutta sen esto ajaa työntekijöitä käyttämään epävirallisia ratkaisuja. Ainoa tapa eteenpäin on päästä mahdollistamaan näkyvyyden ja valvonnan avulla.

GenAI:n hallinta vaatii kontekstipohjaista näkyvyyttä, joka kattaa tiedot, joita yrityksellä on, missä ne sijaitsevat ja kuka niihin pääsee. Yritysten on myös nähtävä, mitä työkaluja käytetään, mitä syötteitä annetaan ja poistuuko arkaluontoista tietoa ympäristöstä. Sen jälkeen he voivat soveltaa tarvittavia valvontatoimia, seurata syötteitä ja tulosteita reaaliajassa, merkitä riskialttiita istuntoja tai epänormaaleja tietovirtoja, estää epävirallisia työkaluja, suodattaa arkaluontoisia syötteitä, ennen kuin ne poistuvat, de-identifioi arkaluontoisia tietoja, kun ne syötetään syötteisiin, ja pakota roolipohjaiset rajoitukset tekoälyyn perustuvissa oivalluksissa.

GenAI on uusi kerros yritysten riskiä ja mahdollisuuksia. Sen hallitseminen vaatii asenteen, jonka mukaan turvallisuus ei ole este innovaatiolle, vaan perusta, joka tekee sen turvalliseksi.

Tohtori Shashanka on pääasiallinen tiedemies ja perustaja Concentricille. Ennen liittymistään Concentriciin tohtori Shashanka toimi johtajana Charles Schwabin Data Science ja Machine Learning -tiimissä. Hän perusti ja toimi pääasiallisena tiedemiehenä PetaSecurelle ennen sen myyntiä Niaralle.

n seniorijohtajana ja tietoturva- ja strategiajohtajana, johtaen yrityksen globaalia tietoturvaohjelmaa ja vaikuttaen tuotestrategiaan parantamaan yritysten tietoturva ja tekoälyhallinto. Aikaisemmin Lane toimi Magellan Healthin seniorijohtajana ja tietoturvajohtajana, keskittyen säädöstenmukaisuuteen voimakkaasti säädellyssä ympäristössä. Kokemus kattaa myös usean miljoonan dollarin tietoturvaohjelman johtamisen Ingram Content Groupissa ja infrastruktuurin johtamisen C&S Wholesale Grocersissa. Lane'n johtamistehtävät ulottuvat JT Investmentsiin, jossa hän johti toimintoja ja teknologiaa, ja Basin Home Health & Hospice Inc.:iin, jossa saavutettiin merkittäviä edistysaskelia terveydenhuollon IT:ssä. Lane'n koulutustausta käsittää tietoturva- ja tietojärjestelmien turvallisuuden maisterin tutkinnon Western Governors Universitysta, joka täydentää IT-hallinnon kandidaatin tutkintoa samasta instituutista.