Ajatusjohtajat

Kukaan ei huomioi tätä yhden AI:n tietoturvariskiä: Salauksen paljastus yritysten työprosesseissa

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Suurin osa keskusteluista yritysten AI-riskeistä alkaa tutulla huolella: työntekijät liittävät asiakastietoja chatbottiin. Tietosuojan ja sääntelyn paljastaminen hallitsee otsikkoja ja hallitusten kertomuksia, ja Deloitten tutkimus osoittaa, että tietosuojan ja turvallisuuden sääntely on yksi yritysten huolenaiheista AI-riskeistä.

Todelliset tiedot, jotka tulevat yritysten todellisesta käytöstä, kertovat toisenlaista tarinaa. Herkillä tiedoilla, jotka virtaavat AI-työkaluihin, ei ole henkilökohtaisia tietoja. Ne ovat salaisuuksia ja tunnistautumistietoja.

API-avaimet, pääsytokenit, webhooksit ja todennusartefaktit muodostavat suurimman osan herkillistä tietojen paljastumisista, joita havaitaan AI-kysymyksissä. Nämä paljastumiset eivät johdu usein huolimattomuudesta tai pahantahtoisuudesta, vaan ne johtuvat päivittäisistä työtehtävistä, kuten vianetsinnästä, automaation testaamisesta, koodin testaamisesta tai asiakkaan ongelman ratkaisemisesta. Koska AI on sulautunut päivittäisiin työprosesseihin, nämä tilanteet tapahtuvat jatkuvasti ja usein perinteisten turvallisuuden valvontamenetelmien ulottumattomissa.

Seuraukset ovat selvät. Kun AI:n käyttö laajenee, organisaatiot saavat tarkemman kuvan siitä, mistä todelliset riskit johtuvat, ja hallintoa on kehitettävä vastaamaan niihin.

Yksi AI:n tietoturvariski on jäänyt huomiotta

Aiheeseen liittyvä käyttöanalyysi, jonka Nudge Security on suorittanut, tarkasteli anonymisoitua telemetriaa yritysylempäristöissä ymmärtääkseen, miten AI-työkaluja käytetään todella työpaikalla. Tutkimus analysoi havaittua AI-toimintaa, integraatioita ja kysymyksen käyttäytymistä yritysten SaaS-ekosysteemeissä.

Tutkimuksen tulokset antavat uuden näkökulman siihen, mistä AI-riskejä todella syntyy yritysten käytössä. Herkillisten tietojen paljastumiset AI-kysymyksissä ovat enimmäkseen operatiivisia tunnistautumistietoja. Salaisuudet ja tunnistautumistiedot muodostavat noin 48 prosenttia havaituista herkillistä tietotapahtumista, verrattuna 36 prosenttiin taloudellisista tiedoista ja 16 prosenttiin terveydenhuollon tietoihin. Nämä kuvat viittaavat siihen, että merkittävin AI:n tietoturvariski ei ole tietosuojan vuoto, vaan salauksen leviäminen.

Sama tutkimus osoittaa, että AI:n käyttö on siirtynyt kokeiluvaiheesta. AI-työkalut on upotettu työprosesseihin, integroitu perusliiketoimintaplatfoormeihin ja ne pystyvät toimimaan yhä enemmän itsenäisesti. Suurten kielimallien tarjoajat ovat lähes kaikissa organisaatioissa, joissa OpenAI on läsnä 96 prosentissa ja Anthropic 78 prosentissa.

McKinseyltä saadut tiedot osoittavat, että 88 prosenttia organisaatioista ilmoittaa säännöllisesti käyttävänsä AI:ta vähintään yhdessä liiketoimintafunktiossa, verrattuna 78 prosenttiin edellisvuonna. Kokous älykkyyden työkalut, AI-tukea koodauksessa, esitysten luojat ja ääniteknologiat ovat laajasti käytössä, mikä heijastaa sitä, miten AI on laajentunut chat-rajapinnasta päivittäisiin työprosesseihin. Tämä laajentuminen on merkittävää, koska riski seuraa käyttöä. Kun AI upotetaan kehittäjien ympäristöihin, yhteistyöalustoille ja asiakastukipalveluihin, se saa läheisyyden herkillisiin järjestelmiin ja operatiivisiin tietoihin.

Käyttöönotto on myös edennyt alhaalta ylöspäin. KPMG:n tutkimus osoittaa, että 44 prosenttia työntekijöistä käyttää AI-työkaluja tapoja, joita heidän työnantajansa eivät ole hyväksyneet, mikä heijastaa sitä, miten nopeasti nämä työkalut tulevat päivittäisiin työtehtäviin. Työntekijät asentavat selainlaajennuksia, liittävät avustajia ja kokeilevat integraatioita nopeuttaakseen päivittäisiä tehtäviä usein keskitetyistä hankintaprosesseista riippumatta. Turvallisuusanalyytikot kuvaavat tätä mallia varjoksi AI:ksi, jossa työkalut toimivat selaimissa ja SaaS-työprosesseissa perinteisten IT-näkyvyyden ulottumattomissa. Koska nämä työkalut voidaan ottaa käyttöön välittömästi ja niiden tekninen asennus on vähäistä, hallintohjelmat, jotka perustuvat toimittajan hyväksyntäprosesseihin ja hyväksyttyihin käyttäytymismalleihin, kamppailevat pysymään mukana siinä, miten AI todella esitetään ja käytetään organisaatiossa.

Miksi vuodetut salaisuudet voivat aiheuttaa välittömän operatiivisen riskin

Henkilökohtaiset tiedot ovat edelleen herkillisiä ja säänneltyjä, mutta salaisuudet kantavat välittömän operatiivisen vaikutuksen. Vuotanut API-avain voi antaa pääsyn tuotantojärjestelmiin. Vaarantunut token voi paljastaa varastot. Webhook-URL voi mahdollistaa valtuuttamattoman automaation. Tunnistautumistiedot ilmestyvät usein AI-kysymyksissä päivittäisissä työprosesseissa. Kehittäjät liittävät tokenit chat-rajapintoihin vianetsintätilanteissa, insinöörit voivat jakaa konfiguraatiolohkoja diagnosoidakseen integraatiuongelmia. Nämä toimet eivät ole epätavallisia. Salaisuudet ovat upotettuina teknisiin työprosesseihin ja ilmestyvät lokitiedostoihin, skripteihin, konfiguraatiotiedostoihin ja automaatiotuloksiin. Kun tiimit ovat painostettuina ratkaisemaan ongelmia nopeasti, he voivat jakaa näitä artefakteja pysähtymättä miettimään herkillisiä tietoja, joita ne sisältävät.

AI-rajapinnat vahvistavat tätä käyttäytymistä. Kysymykset rohkaisevat asiayhteyden jakamista. Tiedostojen lataaminen tukee rikkaampaa vianetsintää. Integroidut työprosessit tekevät siitä helppoa siirtää tietoja järjestelmien välillä. Nudge Securityn tutkimus osoittaa, että 17 prosenttia kysymyksistä sisältää kopioi ja liitä -toimintaa tai tiedostojen lataamista. Tässä ympäristössä herkilliset tunnistautumistiedot voidaan paljastaa sekunneissa.

Perinteinen hallinto ohittaa käyttäytymisen riskin

AI-hallintohjelmat keskittyvät usein muodollisiin valvontaan, kuten politiikkaan ja hyväksyttyihin työkaluihin. Tämä lähestymistapa olettaa, että riski johtuu väärinkäytöstä tai mallin käyttäytymisestä. Käytännössä merkittävimmät paljastumiset tapahtuvat päivittäisissä työprosesseissa, joita suorittavat hyvää tarkoittavat työntekijät.

AI-maailma on nopea, ja uusia teknologioita julkaistaan päivittäin. Kun työntekijäsi tarttuvat uusimpaan työkaluun, he pystyvät ohittamaan perinteisen lähestymistavan, joka perustuu verkkokontrolliin, koska he eivät voi pitää perää kehitykselle. Selain sallii asiayhteyden havainnoinnin, joka antaa joustavuuden, jota tarvitaan pysyäkseen mukana nykyisen työn jatkuvasti kehittyvässä maisemassa.

Tämä yhteys selittää, miksi organisaatiot voivat toteuttaa vahvat politiikat ja silti kokea herkillisten tietojen paljastumisia. Politiikat asettavat odotuksia. Käyttäytyminen määrää tulokset. Tehokas hallinto edellyttää näkyvyyttä siinä, miten AI-työkaluja todella käytetään, ja turvallisuuden varusteita, jotka ohjaavat turvallisempia päätöksiä siinä vaiheessa, kun tietoja jaetaan.

Integraatiot ja agentit laajentavat altistumisen piiriä

AI-työkalun riskiprofiili muodostuu siitä, mihin se pystyy pääsemään. Integraatiot luovat luotettuja yhteyksiä järjestelmien välillä. OAuth-lupaukset, API-tokenit ja palvelutilit mahdollistavat AI-työkalujen hakea asiakirjoja, päivittää lippuja tai vuorovaikuttaa koodirepositorien kanssa. Tutkimus yritysten AI-käytöstä korostaa, että integraatiot määrittävät altistumisen piirin. Virheellisesti määritellyn käyttöoikeuden tai vaarantunut token voi paljastaa koko asiakirjarepositoriot tai kehitysympäristöt, koska luotettavat yhteydet mahdollistavat tietoliikenteen koneen nopeudella.

Agenttityyppinen AI tuo lisää monimutkaisuutta. Varhaiset käyttöönotot priorisoivat usein toiminnallisuutta vähimmäistoiminnallisuuden sijaan. Käyttöoikeudet, jotka on myönnetty kokeiluvaiheessa, voivat säilyä pitkälti alkuperäisen käyttötarkoituksen kehittyessä. Ajan myötä nämä kertyneet käyttöoikeudet luovat hiljaisen riskin. Turvallisuustiimit on kohdeltava integraatioita ja agenttien käyttöoikeuksia kestävinä pääsyrajoituksina, ei tilapäisinä mukavuuksina.

Mitä turvallisuustiimit tulisi tehdä nyt

Salauksen paljastumisen vähentäminen AI-työprosesseissa edellyttää muutosta reaktiivisista valvontamenetelmistä hallintoon, joka heijastaa sitä, miten työ todella tapahtuu. Turvallisuuspäälliköt voivat aloittaa käytännöllisillä toimilla, jotka parantavat näkyvyyttä, ohjaavat turvallisempaa käyttäytymistä ja vähentävät altistumista ilman tuottavuuden hidastamista:

  • Karttaa, missä AI-vuorovaikutukset tapahtuvat.
    Tunnista ympäristöt, joissa data siirtyy AI-työkaluihin, mukaan lukien selainlaajennukset, kehittäjien ympäristöt, automaatioalustat ja chat-rajapinnat. Jatkuva näkyvyys näihin kosketuskohtiin tarjoaa perustan tehokkaalle hallinnolle.
  • Toimi siinä vaiheessa, kun päätökset tehdään.
    Toteuta salauksen skannaus, poistopyynnöt ja hetkelliset varoitukset, jotka hälyttävät käyttäjiä, kun tunnistautumistietoja tai herkillisiä artefakteja on välittömästi jaettaessa. Ajankohtainen ohjaus vähentää tahatonta paljastumista säilyttäen työprosessien nopeuden.
  • Sovella integraatioiden hallintaa samalla tarkkuudella kuin OAuth-sovelluksissa.
    Tarkasta AI-työkaluja, jotka on kytketty sähköpostiin, asiakirjoihin, lippujärjestelmiin ja repositorioihin. Varmista vähimmäistoiminnallisuuden laajuudet ja suorita säännöllisiä käyttöoikeuksien tarkastuksia vähentääksesi pitkän aikavälin altistumisen riskiä.
  • Luo turvallisempia työprosesseja vianetsintää ja tukipalveluja varten.
    Tarjoa poistetut mallineet, turvalliset liittimet ja sisäiset työkalut lokien tai konfiguraatiotiedostojen analysointiin, jotta tiimit voivat käyttää AI:ta ongelmanratkaisuun ilman altistamista live-tunnisteille.
  • Perusta turvallisuuden varusteet agenttiperusteiselle automaatiolle.
    Edellytä ihmisen hyväksyntää korkean vaikutuksen toimille, kirjaa agenttitoimintaa keskitetysti ja käytä laajuuden mukaisia pääsytokeneja estääksesi käyttöoikeuksien leviäminen ja tahattoman automaation.
  • Perusta koulutus todellisiin työprosesseihin.
    Koulutus on tehokkainta, kun se heijastaa yleisiä tehtäviä, kuten integraatioiden vianetsintää, lokien tarkastelua tai tiedostojen lataamista. Käytännölliset esimerkit auttavat työntekijöitä tunnistamaan riskin siinä vaiheessa, kun se ilmenee.

Nämä toimenpiteet ovat linjassa hallinnon kanssa, joka tapahtuu päivittäisissä työprosesseissa, mahdollistaen organisaatioiden vähentää salauksen paljastumista tuottavuuden hidastamatta.

AI-politiikasta AI-käyttäytymisen hallintoon

AI on kehittymässä tuottavuustyökalusta operatiiviseksi kerrokseksi, joka on upotettu päivittäiseen työhön, ja tutkimus osoittaa, että AI-agentit ovat nyt upotettuina yritysten työprosesseihin ja ennustaa, että tehtävän mukaiset agentit tulevat olemaan suuressa osassa yrityssovelluksia. Kun käyttö syvenee, riskit laajenevat tietosuojan loukkausten ja mallin väärinkäytön lisäksi. Ne johtuvat siitä, miten ihmiset, käyttöoikeudet ja alustat leikkaavat toisiaan päivittäisissä työprosesseissa.

Salauksen paljastuminen AI-kysymyksissä on näkyvä merkki tästä laajemmasta muutoksesta. Se korostaa perusrakenteisten valvontamenetelmien rajoituksia ja politiikkaan perustuvan hallinnon tarpeen ohjata turvallisempia päätöksiä siinä vaiheessa, kun tietoja jaetaan. Organisaatiot, jotka sopeutuvat, siirtyvät reaktiivisista valvontamenetelmistä hallintomalleihin, jotka perustuvat todelliseen käyttäytymiseen. Ne käsittelevät integraatioita ja käyttöoikeuksia kestävinä pääsyrajoituksina, eivät tilapäisinä mukavuuksina. Ne ohjaavat työntekijöitä siinä vaiheessa, kun he toimivat, eivät pelkästään politiikan valvontaan nojaten.

AI on siirtymässä työkalusta yhteistyökumppaniksi nykyaikaisessa työssä. Tämän yhteistyön turvallisuus edellyttää hallintaa, joka pysyy mukana, suojelee kriittisiä tietoja ja ohjaa turvallisempia päätöksiä sekä ylläpitää nopeutta ja tehokkuutta, jonka AI mahdollistaa.

Russell Spitler on Nudge Securityn perustaja ja toimitusjohtaja, joka on SaaS- ja AI-turvaohjauksen johtaja. Russellilla on yli 20 vuoden kokemus tuotteiden ja startup-yritysten kehittämisestä, jotka turvaavat organisaatioita maailmanlaajuisesti. Ennen Nudgea Russell palveli tuote-, insinööri- ja strategiajohtajana AT&T Cybersecurityssä, AlienVaultissa (jonka AT&T Cybersecurity hankki) ja Fortify Softwarella. AlienVaultissa hän perusti Open Threat Exchangen, maailman suurimman avoimen uhkien tiedusteluyhteisön, jolla on yli 370 000 osallistujaa maailmanlaajuisesti tänään.