साइबर सुरक्षा
अधिकांश एंटरप्राइज़ एआई सुरक्षित नहीं है। व्यवसाय क्या कर सकते हैं
उद्यम बाजार में प्रतिस्पर्धी बने रहने के लिए जनरेटिव आर्टिफ़िशियल इंटेलिजेंस (एआई) को अपनाने की दौड़ में हैं। हालांकि, सुरक्षा टीमों को एक महत्वपूर्ण चुनौती का सामना करना पड़ रहा है क्योंकि वे पुराने फ्रेमवर्क पर निर्भर हैं जो एक अलग तकनीकी युग के लिए डिज़ाइन किए गए थे। दशकों से संगठनों की रक्षा करने वाले उपकरण अब कर्मचारियों द्वारा ब्राउज़र-आधारित एआई प्लेटफ़ॉर्म के साथ बातचीत करने पर महत्वपूर्ण कमजोरियों को उजागर करते हैं। नवीनतम प्रौद्योगिकी को सुरक्षित रूप से अपनाने के लिए, व्यवसायों को जानकारी तक पहुंच को नियंत्रित करने और उभरते खतरों का पता लगाने के तरीके को पूरी तरह से पुनः सोचना होगा।
एंटरप्राइज़ में शैडो एआई का बढ़ता खतरा
शैडो एआई तब उत्पन्न होता है जब कर्मचारी आधिकारिक आईटी चैनलों को बायपास करते हैं और काम के कार्यों के लिए अनधिकृत उपभोक्ता-ग्रेड एआई टूल का उपयोग करते हैं। ये प्लेटफ़ॉर्म आंतरिक अनुमोदन प्रक्रियाओं को मिलाने में असमर्थ गति और सुविधा प्रदान करते हैं, जो उत्पादकता-केंद्रित श्रमिकों के लिए अत्यधिक आकर्षक बनाते हैं।
हाल के शोध से पता चलता है कि 73.8% कर्मचारी जुड़ाव ChatGPT के साथ गैर-निगमित खातों पर होता है, जिसका अर्थ है कि संवेदनशील जानकारी सीधे सार्वजनिक मॉडल में प्रवाहित होती है। इसी तरह, जेमिनी और बर्ड पर व्यक्तिगत खातों का उपयोग क्रमशः 94.4% और 95.9% तक पहुंच जाता है।
अनधिकृत बाहरी प्लेटफ़ॉर्म पर कार्यों को आउटसोर्स करने से महत्वपूर्ण परिणाम होते हैं। विश्लेषण से पता चलता है कि 55% सभी एआई विफलताएं इन तृतीय-पक्ष समाधानों से उत्पन्न होती हैं, जो प्रतिष्ठा की क्षति, वित्तीय नुकसान और अनुपालन दंड जैसे जोखिम पैदा करती हैं। ग्राहकों की ओर से अविश्वास, अनुपालन जुर्माना और मुकदमेबाजी अक्सर इसका पालन करते हैं। जिन कंपनियों ने तृतीय-पक्ष एआई टूल का उपयोग किया है और तैनाती से पहले जोखिम विश्लेषण नहीं किया है, यह चिंताजनक है।
लागू करने योग्य दिशानिर्देशों के बिना, कर्मचारी संवेदनशील कंपनी जानकारी को अधिक साझा करते हैं, जिससे बड़े पैमाने पर गोपनीयता दायित्व उत्पन्न होते हैं, जबकि कई तृतीय-पक्ष प्लेटफ़ॉर्म में गोपनीय व्यवसाय रिकॉर्ड की रक्षा के लिए आवश्यक सख्त सुरक्षा उपायों का अभाव है। इन समाधानों में भंडारण नीतियों और प्रथाओं को संभावित उल्लंघनों के लिए ग्राहक जानकारी और वित्तीय रिकॉर्ड को उजागर करने के लिए अनजाने में उजागर किया जा सकता है।
पारंपरिक डेटा हानि रोकथाम क्यों विफल होती है
विरासत डेटा हानि रोकथाम (डीएलपी) उपकरण फ़ाइलों को डाउनलोड करने या ईमेल संलग्नक के माध्यम से भेजने से रोकने के लिए इंजीनियर किए गए थे। ये समाधान अपने मूल उद्देश्य में उत्कृष्ट हैं लेकिन ब्राउज़र-आधारित एआई के युग में एक मूलभूत सीमा का सामना करते हैं। उदाहरण के लिए, वे आसानी से उस पाठ की निगरानी या ब्लॉक नहीं कर सकते हैं जिसे एक कर्मचारी मैन्युअल रूप से टाइप करता है या सीधे एआई प्रॉम्प्ट विंडो में पेस्ट करता है, जिससे सुरक्षा कवरेज में एक अंधा धब्बा बनता है जो प्रत्येक तिमाही के साथ अधिक समस्याग्रस्त होता जाता है।
यह अंतर तब स्पष्ट हो जाता है जब हम देखते हैं कि ये उपकरण क्या कर सकते हैं और क्या नहीं कर सकते हैं:
- डीएलपी पकड़ता है: फ़ाइल डाउनलोड, ईमेल संलग्नक, यूएसबी ट्रांसफ़र और दस्तावेज़ अपलोड
- डीएलपी याद करता है: ब्राउज़र विंडो में कॉपी-पेस्ट क्रियाएं, मैन्युअल रूप से टाइप किए गए प्रॉम्प्ट, स्क्रीनशॉट को पाठ में परिवर्तित करना और वेब अनुप्रयोगों में सीधे पाठ दर्ज करना
जैसे-जैसे संगठनों में एआई अपनाने की गति तेज होती है, यह कवरेज अंतर चौड़ा होता जाता है और एक ऐसा मार्ग बनाता है जिसके माध्यम से जानकारी का निकास हो सकता है जिसे पारंपरिक सुरक्षा बुनियादी ढांचे को संबोधित करने के लिए डिज़ाइन नहीं किया गया था। सुरक्षा टीमें प्रतिक्रियात्मक स्थिति में खुद को पाती हैं, केवल तभी उल्लंघनों का पता लगाती हैं जब संवेदनशील सामग्री पहले ही संगठन के नियंत्रण से बाहर निकल चुकी होती है।
सुरक्षित एंटरप्राइज़ एआई के लिए सर्वोत्तम दृष्टिकोण क्या है?
विरासत डीएलपी समाधानों से चिपके रहना और एआई अपनाने की वास्तविकता की अनदेखी करना एक व्यवहार्य दीर्घकालिक व्यावसायिक रणनीति नहीं है। कंपनियों को नovel हमलों के अनुकूल एआई-संचालित खतरा पता लगाने में अपग्रेड करने और संवेदनशील जानकारी की रक्षा करते हुए एआई उपयोग पर सख्त सीमाएं लागू करने की आवश्यकता है। केंद्रीयकृत शासन अभ्यास को मानकीकृत करना जो दुर्भाग्यपूर्ण एक्सपोज़र को रोकता है, इस सुरक्षा आधार को पूरा करता है।
मल्टीलेयर्ड एआई संदर्भ में स्थानांतरण
पारंपरिक खतरा पता लगाने वाले उपकरण ज्ञात हमलों के ऐतिहासिक हस्ताक्षर की खोज करने वाले प्रतिक्रियात्मक नियमों पर निर्भर करते हैं। यह दृष्टिकोण या तो संदिग्ध व्यवहार के रूप में सामान्य कर्मचारी व्यवहार को झंडा दिखाता है या完全 रूप से नए हमलों को याद करता है जो किसी भी पिछले पैटर्न से मेल नहीं खाते हैं।
उदाहरण के लिए, आर्टेसिया जनरल अस्पताल ने अपने रोगी देखभाल संचालन और डिजिटल पारिस्थितिकी तंत्र की रक्षा में इन सीमाओं को पहचाना, जिससे संगठन को डार्कट्रेस प्रौद्योगिकी तैनात करने के लिए प्रेरित किया गया। किसी भी निर्धारित खतरों की सूची के बिना, प्लेटफ़ॉर्म नेटवर्क के भीतर प्रत्येक डिवाइस, उपयोगकर्ता और इंटरैक्शन को सीखता है ताकि यह समझ विकसित की जा सके कि सामान्य व्यवहार क्या दिखता है।
साइबर एआई विश्लेषक घटक मानव विश्लेषकों के समान तरीकों का उपयोग करके अलर्ट की जांच करता है, जो वास्तविक खतरों का संकेत देने वाली सूक्ष्म विसंगतियों को एक साथ जोड़ता है। सिस्टम स्वतः आर्टेसिया के नेटवर्क खतरों की जांच करता है ताकि यह निर्धारित किया जा सके कि कौन से अलर्ट वास्तविक सुरक्षा घटनाएं हैं।
यह मल्टीलेयर्ड एआई दृष्टिकोण झूठे सकारात्मक को काफी हद तक कम कर देता है जो सुरक्षा टीमों को बोझिल बनाते हैं। जब 100 से 2 या 3 महत्वपूर्ण घटनाओं तक जाने की बात आती है जो वास्तव में मानव ध्यान की मांग करती हैं, तो उनका फोकस संकुचित हो जाता है। विश्लेषकों को सटीक जानकारी मिलती है जिन्हें उन्हें आवश्यकता होती है, बिना मैनुअल जांच पर घंटों बिताए।
सख्त आंतरिक एआई उपयोग नीतियों को लागू करें
सख्त सीमाएं स्थापित करना और तकनीकी गार्डरेल तैनात करना जो यह नियंत्रित करता है कि कौन सी जानकारी सार्वजनिक एआई मॉडल में प्रवेश कर सकती है, विरासत डीएलपी समाधानों द्वारा अकेले बंद नहीं की जा सकने वाली कमजोरियों को संबोधित करता है।
सैमसंग एक सावधानी से भरा उदाहरण प्रदान करता है कि जब कर्मचारी पर्याप्त तकनीकी सुरक्षा के बिना एआई टूल तक पहुंचते हैं तो क्या होता है। अप्रैल 2023 में ChatGPT तक पहुंच की अनुमति देने के केवल 20 दिनों के भीतर, कंपनी ने तीन अलग-अलग रिसाव का अनुभव किया जिसने कई विभागों में अत्यधिक गोपनीय जानकारी का समझौता किया।
इंजीनियरों ने प्रोप्राइटरी सेमीकंडक्टर डेटाबेस सोर्स कोड को ChatGPT में पेस्ट किया ताकि कोडिंग त्रुटियों की जांच की जा सके, जिससे सैमसंग की विनिर्माण प्रक्रियाओं के बारे में महत्वपूर्ण विवरण प्रकट हुए। एक अन्य घटना में, एक कर्मचारी ने विशेषज्ञता सुझाव देने के लिए उपकरण दोषों की पहचान करने के लिए डिज़ाइन किए गए कोड को अपलोड किया। स्टाफ ने रिकॉर्ड की गई आंतरिक बैठकों को पाठ में परिवर्तित किया और स्वचालित मिनट जनरेशन के लिए ChatGPT को ट्रांसक्रिप्ट फीड किया।
एक बार जानकारी सार्वजनिक एआई मॉडल के प्रशिक्षण डेटासेट में प्रवेश कर जाती है, तो उसे पुनः प्राप्त करने या ज्ञान आधार से मिटाने के लिए कोई डिलीट बटन नहीं है। सैमसंग ने अंततः ChatGPT पर पूरी तरह से प्रतिबंध लगा दिया क्योंकि रिसाव हुए प्रोप्राइटरी सामग्री को पुनः प्राप्त नहीं किया जा सकता है।
केंद्रीयकृत डेटा शासन स्थापित करें
एक एंटरप्राइज़ एआई समाधान उतना ही सुरक्षित है जितनी जानकारी यह संगठन के भीतर एक्सेस कर सकता है, और सभी प्रणालियों में अनुमतियों को मानकीकृत करना सुरक्षित एआई तैनाती का आधार बनता है। जब एक कंपनी के आंतरिक नेटवर्क में असंगत पहुंच नियंत्रण और खंडित प्रबंधन प्रथाएं होती हैं, तो अनुमोदित एआई टूल दुर्भाग्यपूर्ण रूप से अनधिकृत कर्मचारियों को संवेदनशील एचआर फ़ाइलों या वित्तीय रिकॉर्ड को उजागर कर सकते हैं।
उदाहरण के लिए, एक्सिस कैपिटल ने विभिन्न भौगोलिक क्षेत्रों में बिखरे हुए स्टैंड-अलोन, खंडित नीति और दावा प्लेटफ़ॉर्म के साथ इस चुनौती का सामना किया। प्रत्येक व्यवसायिक पंक्ति ने अपने स्वयं के रिपोर्टिंग रेफरेंस मानक बनाए, और असंगतता ने उद्धरण, अंडरराइटिंग और दावा समायोजन में त्रुटियों का कारण बना, जिससे कॉर्पोरेट स्तर पर रिपोर्टिंग बहुत मुश्किल हो गई।
बीमा कंपनी ने वेब-आधारित स्टीवर्डशिप फ़ॉर्म और सख्त सुरक्षा नियमों का उपयोग करके कोर रेफरेंस हायरार्की को मानकीकृत करने के लिए एक संगठन-व्यापी रणनीति विकसित की। उत्तर अमेरिकी उद्योग वर्गीकरण प्रणाली और मानक औद्योगिक वर्गीकरण कोड से शुरू करते हुए, एक्सिस ने फिर उन रेटिंग और अंडरराइटिंग कोड में विस्तार किया जो पहले स्थान के अनुसार भिन्न थे।
केंद्रीयकृत डेटा प्रबंधन और नियंत्रण को लागू करके, कंपनी ने सभी संचालन में सुलभ एकल सुरक्षित स्रोत बनाया। इससे असंगतता दूर हो गई जो उनके प्लेटफ़ॉर्म को प्रभावित कर रही थी, जबकि एक्सिस को मूल बीमा प्रक्रियाओं जैसे नए उत्पाद प्रस्ताव, परिचालन जोखिम में कमी और कॉर्पोरेट स्तर पर विश्वसनीय विश्लेषण को तेज करने की अनुमति मिली।
एंटरप्राइज़ नवाचार के भविष्य को सुरक्षित करना
व्यवसाय में एआई अपनाना अपरिहार्य है क्योंकि संगठन बाजार के लाभ के लिए प्रतिस्पर्धा करते हैं। विरासत सुरक्षा फ्रेमवर्क पर निर्भर रहना और असंगठित शासन प्रथाओं को सहन करना केवल रिसाव और अनुपालन उल्लंघनों को तेज करेगा। प्रश्न यह नहीं है कि क्या कंपनियां एआई को अपनाएंगी, बल्कि यह है कि क्या वे ऐसा सुरक्षित रूप से करेंगे। मल्टीलेयर्ड एआई खतरा पता लगाने को लागू करने और जानकारी पहुंच पर सख्त पर्यवेक्षण स्थापित करने से, व्यवसाय एआई नवाचार को अपना सकते हैं जबकि अपनी सबसे संवेदनशील सामग्री की रक्षा कर सकते हैं।












