विचार नेता

जेनएआई को अपनाने के साथ जुड़ी नई सुरक्षा जोखिम जो संगठनों को संबोधित करना चाहिए

mm mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

जेनरेटिव एआई (जेनएआई) एक आश्चर्य से एक केंद्रीय बल में बदल गया है जो उद्यम प्रौद्योगिकी में है। इसकी क्षमता मांग पर पाठ, कोड, छवियों और अंतर्दृष्टि उत्पन्न करने की है, जिससे यह कर्मचारियों के लिए जटिलता को दूर करने और उत्पादकता को तेज करने के लिए आवश्यक हो गया है। लेकिन इस नवाचार और दक्षता के साथ जोखिम के लिए बड़ा जोखिम है।

कार्यकारी और एआई शासन नेताओं के साथ बातचीत में, एक विषय बार-बार सामने आता है: डेटा सुरक्षा एक प्रमुख चिंता से उनकी रणनीति के केंद्र बिंदु में बदल गई है और अब एआई अपनाने की परिभाषित चुनौती है। पारंपरिक सॉफ्टवेयर या यहां तक कि मशीन लर्निंग की पिछली लहरों के विपरीत, जेनएआई संगठन के भीतर डेटा की सुरक्षा की प्रक्रिया को मौलिक रूप से बदल देता है।

एक हालिया एमआईटी अध्ययन में पाया गया कि 95% उद्यम जेनएआई पायलट विफल हो रहे हैं। यह इसलिए नहीं है क्योंकि प्रौद्योगिकी कमजोर है; यह इसलिए है क्योंकि उद्यमों के पास जेनएआई को उचित और जिम्मेदारी से संचालित करने के लिए शासन और सुरक्षा ढांचे की कमी है। एक अन्य एमआईटी अध्ययन में, उद्यम नेताओं ने डेटा सुरक्षा को तेजी से एआई अपनाने को रोकने वाले शीर्ष व्यावसायिक और सुरक्षा जोखिम के रूप में उद्धृत किया। इसके अलावा, “छाया एआई,” जो सार्वजनिक उपकरणों का अनधिकृत कर्मचारी उपयोग है, को व्यापक रूप से डेटा जोखिमों के बढ़ने के एक चालक के रूप में मान्यता प्राप्त है, जो कि निगम के नियंत्रण से परे है।

न्यूनतम विशेषाधिकार पहुंच एक सुरक्षा मॉडल है जिसमें कोई भी इकाई, चाहे वह उपयोगकर्ता, कार्यक्रम या प्रक्रिया हो, केवल न्यूनतम स्तर की पहुंच और अनुमतियां प्राप्त करती है जो इसके वैध कार्यों को करने के लिए आवश्यक है। जेनएआई, हालांकि, पूरे परिदृश्य को उलट देता है: न्यूनतम विशेषाधिकार स्वयं एक प्रतिबंध बन जाता है जो इन प्रणालियों के डिजाइन के साथ संघर्ष करता है। यह इसलिए है क्योंकि उद्यम जेनएआई उपकरण उच्च उत्पादकता लाभ प्रदान करते हैं जब उन्हें अधिक व्यावसायिक डेटा और व्यावसायिक संदर्भ तक पहुंच प्राप्त होती है।

जेनएआई को अपनाने के रूप में, उपयोगकर्ता जेनएआई के नए अनुप्रयोगों की खोज करते रहते हैं, जिनमें से अधिकांश जैविक प्रयोग और जिज्ञासा से उत्पन्न होते हैं, न कि शीर्ष-नीचे व्यावसायिक योजना से। यदि एक इकाई जेनएआई का उपयोग करने के लिए कार्यों को परिभाषित नहीं कर सकती है, या जिस डेटा तक पहुंच की आवश्यकता है, तो यह न्यूनतम विशेषाधिकार पहुंच अनुमतियां स्थापित करना अकल्पनीय हो जाता है। इसके अलावा, एक उपयोगकर्ता के पास डेटासेट तक उपयुक्त पहुंच हो सकती है और जेनएआई टूल को इनपुट के रूप में वैध रूप से प्रदान कर सकता है, लेकिन एक बार डेटा को अवशोषित कर लिया जाता है, तो यह अब उपयोगकर्ता की मूल अनुमतियों से बंधा नहीं होता है। इसके बजाय, यह मॉडल में अवशोषित हो सकता है, भविष्य के आउटपुट में सतह पर आ सकता है, या उसी टूल का उपयोग करने वाले अन्य लोगों के लिए उपलब्ध हो सकता है। चूंकि जेनएआई आवश्यक रूप से डेटा के पहुंच नियंत्रण को विरासत में नहीं लेता है, यह प्रभावी रूप से न्यूनतम विशेषाधिकार को लागू करने योग्य बनाता है।

जेनएआई जोखिम विचार

जेनएआई एक विशाल और विस्तारित डेटा सतह बनाता है, जो उद्यम डेटा शासन और सुरक्षा को कई जुड़े हुए तरीकों से जटिल बनाता है। इनमें शामिल हैं:

इनपुट लीक – जेनएआई अपने कच्चे रूप में डेटा को अवशोषित कर सकता है, जिसमें पाठ, छवियां, ऑडियो, वीडियो और संरचित डेटा शामिल हैं। अंतिम उपयोगकर्ता अब जेनएआई टूल्स को नए डेटासेट के साथ न्यूनतम प्रयास या विशेषज्ञता के साथ निर्देशित कर सकते हैं। इसके बजाय सावधानी से क्यूरेटेड, संरचित तालिकाओं के साथ सीमित नहीं है, जिनमें परिभाषित स्कीमा और संबंध हैं, ये डेटासेट बिक्री कॉल रिकॉर्डिंग, सीआरएम ईमेल नोट्स, ग्राहक सेवा प्रतिलिपि और अधिक शामिल कर सकते हैं। व्यवहार में, कर्मचारी उच्च संवेदनशील व्यावसायिक जानकारी के साथ प्रॉम्प्ट फीड कर रहे हैं, जिसमें ग्राहक पीआईआई, बौद्धिक संपदा, वित्तीय पूर्वानुमान और यहां तक कि स्रोत कोड भी शामिल हैं।

आउटपुट एक्सपोजरजनरेटिव मॉडल केवल उपभोग नहीं करते हैं, वे संश्लेषित करते हैं। एक प्रॉम्प्ट अनजाने में डेटासेट के पार जानकारी खींच सकता है और उपयोगकर्ताओं को उचित मंजूरी के बिना उजागर कर सकता है। कुछ मामलों में, आउटपुट यहां तक कि वास्तविक, उच्च संवेदनशील प्रशिक्षण सामग्री के टुकड़ों को शामिल करने वाले डेटा को “हॉलुसिनेट” कर सकते हैं जो वैध लगते हैं।

जेनएआई टूल्स तब बेहतर प्रदर्शन करते हैं जब उन्हें कार्य के लिए संदर्भ मिलता है। नतीजतन, जेनएआई न केवल मौजूदा जानकारी को अवशोषित कर रहा है, बल्कि उपयोगकर्ता व्यावसायिक संदर्भ, आंतरिक प्रक्रियाओं और अन्य संभावित संवेदनशील या व्यावसायिक महत्वपूर्ण जानकारी का दस्तावेजीकरण करने वाले विस्तृत, विस्तृत प्रॉम्प्ट बनाकर इसे मार्गदर्शन करने के लिए नई डेटा बना रहे हैं।

पर्यवेक्षण के बिना पहुंचपारंपरिक उद्यम प्रणालियों के लिए विक्रेता ऑनबोर्डिंग और आईटी प्रावधान की आवश्यकता थी। आज जेनएआई माइक्रोसॉफ्ट ऑफिस सुइट्स, ब्राउज़र, चैट टूल और सास प्लेटफार्मों में एम्बेडेड है। कर्मचारी इसे तुरंत अपना सकते हैं, शासन को पूरी तरह से बायपास करते हुए। यह घर्षणहीन पहुंच “छाया एआई” को ईंधन देती है, और जेनएआई का हर अनधिकृत उपयोग एक संभावित डेटा एक्सफिल्ट्रेशन इवेंट है जो बड़े पैमाने पर, उद्यम के शासन क्षेत्र से बाहर और अदृश्य रूप से होता है।

दूसरे स्तर की आपूर्ति श्रृंखला जोखिम – एक विक्रेता सुरक्षित दिखाई दे सकता है, लेकिन वे अक्सर क्लाउड होस्ट, एनोटेशन सेवाओं या तीसरे पक्ष के एआई प्रयोगशालाओं जैसे उप-ठेकेदारों पर निर्भर करते हैं। प्रत्येक अपने स्वयं के एंड-यूज़र लाइसेंस समझौते (ईयूला) और नीतियों को पेश करता है। संवेदनशील उद्यम डेटा कई अनदेखी हाथों से होकर गुजर सकता है, फिर भी जवाबदेही पूरी तरह से उद्यम के साथ बनी रहती है। उदाहरण के लिए, एक उद्यम के पास एक विक्रेता हो सकता है जिसने पहले अपनी ऑनबोर्डिंग प्रक्रिया पूरी की थी, लेकिन अब वह विक्रेता एक जेनएआई टूल का उपयोग करता है जो उद्यम के डेटा को प्रशिक्षण डेटा के रूप में उपयोग करने की अनुमति दे सकता है, जिसका महत्वपूर्ण डाउनस्ट्रीम प्रभाव पड़ सकता है।

प्रशिक्षण डेटा में शासन की कमी – एक बार डेटा एआई मॉडल में प्रवेश कर जाता है, तो नियंत्रण प्रभावी रूप से समाप्त हो जाता है। उद्यम अपनी जानकारी का उपयोग कैसे किया जाता है, इसे वापस लेने या शासन करने में सक्षम नहीं हैं। स्वामित्व ज्ञान बना रह सकता है और फिर बाद में आउटपुट में सतह पर आ सकता है, यहां तक कि इसके स्रोत को भूलने के लंबे समय बाद भी। हमें अभी तक कोई जेनएआई टूल नहीं मिला है जो जीडीपीआर या सीसीपीए जैसे गोपनीयता नियमों में देखे गए अनुरोधों को हटाने की अनुमति देता है। ऐसी प्रक्रियाओं का कार्यान्वयन तब तक असंभव है जब तक कि विनियमन परिवर्तन को चला नहीं देता।

एप्लिकेशन कोड जोखिम – एआई व्यवसाय प्रणालियों के अंतर्निहित कोड लिखने के लिए बढ़ती हुई है। माइक्रोसॉफ्ट कोपायलट जैसे जेनएआई टूल्स का उपयोग करके कोड उत्पन्न करने वाले डेवलपर अनजाने में असुरक्षित निर्भरता, कमजोरियों को प्रसारित कर सकते हैं या संघर्षरत खुले स्रोत लाइसेंस के तहत कोड एम्बेड कर सकते हैं। एक बार तैनात होने के बाद, ये कमजोरियां सॉफ्टवेयर आपूर्ति श्रृंखला में एम्बेड हो जाती हैं।

जेनएआई जोखिम को संबोधित करना

जेनएआई पहले से ही उद्यम कार्य प्रवाह में एम्बेडेड है, इसलिए उद्यमों के लिए प्रश्न यह नहीं है कि क्या इसे अपनाना है, बल्कि यह कि कैसे जिम्मेदारी से इसे अपनाना है। जेनएआई को शासन के बिना अपनाने से महंगे उल्लंघन, नियामक जुर्माना और प्रतिष्ठा की क्षति हो सकती है। लेकिन इसे ब्लॉक करने से कर्मचारी अनधिकृत समाधानों का उपयोग करने के लिए प्रेरित होते हैं। आगे बढ़ने का एकमात्र तरीका दृश्यता और नियंत्रण में लिपटे सक्षम करना है।

जेनएआई शासन के लिए संदर्भ-चालित दृश्यता की आवश्यकता होती है, न केवल यह जानने के लिए कि उद्यम में क्या डेटा है, यह कहां रहता है और किसे इसकी पहुंच है, बल्कि यह भी जानने के लिए कि जेनएआई का उपयोग कैसे किया जा रहा है। उद्यमों को यह देखने की आवश्यकता है कि कौन से टूल्स एक्सेस किए जा रहे हैं, कौन से प्रॉम्प्ट दर्ज किए जा रहे हैं और क्या संवेदनशील डेटा उनके वातावरण से बाहर जा रहा है। वहां से, वे वास्तविक समय में प्रॉम्प्ट और आउटपुट की निगरानी के लिए उपयुक्त नियंत्रण लागू कर सकते हैं, जोखिम भरे सत्र या असामान्य डेटा प्रवाह को झंडा दिखा सकते हैं, अनधिकृत टूल्स को ब्लॉक कर सकते हैं, प्रॉम्प्ट से बाहर निकलने से पहले संवेदनशील प्रॉम्प्ट को फिल्टर कर सकते हैं, प्रॉम्प्ट में दर्ज किए जाने पर संवेदनशील डेटा को गुमनाम कर सकते हैं और एआई-संचालित अंतर्दृष्टि पर भूमिका-आधारित प्रतिबंध लागू कर सकते हैं।

जेनएआई एक नए उद्यम जोखिम और अवसर की परत है। इसे प्रबंधित करने के लिए सुरक्षा को नवाचार पर ब्रेक के रूप में नहीं बल्कि यह सुनिश्चित करने के लिए आधार के रूप में देखने की आवश्यकता है कि यह सुरक्षित है।

डॉ शशांका कॉन्सेंट्रिक के मुख्य वैज्ञानिक और सह-संस्थापक हैं। कॉन्सेंट्रिक में शामिल होने से पहले, डॉ शशांका चार्ल्स श्वाब की डेटा साइंस और मशीन लर्निंग टीम के प्रबंध निदेशक थे। उन्होंने पेटासिक्योर की सह-स्थापना की और नियारा द्वारा इसके अधिग्रहण से पहले मुख्य वैज्ञानिक थे।

लेन सुलिवान कॉन्सेंट्रिक एआई में सीनियर वाइस प्रेसिडेंट और चीफ इनफॉर्मेशन सिक्योरिटी और स्ट्रैटजी ऑफिसर के रूप में कार्य करते हैं, कंपनी के वैश्विक साइबर सुरक्षा कार्यक्रम का नेतृत्व करते हैं और उद्यम डेटा सुरक्षा और एआई शासन में सुधार के लिए उत्पाद रणनीति को प्रभावित करते हैं। इससे पहले, लेन ने मैगेलन हेल्थ में सीनियर वाइस प्रेसिडेंट और चीफ इनफॉर्मेशन सिक्योरिटी ऑफिसर के रूप में कार्य किया, जिसमें एक उच्च नियंत्रित वातावरण में अनुपालन पर ध्यान केंद्रित किया गया। अनुभव में इंग्राम कंटेंट ग्रुप में एक मल्टी-मिलियन-डॉलर साइबर सुरक्षा कार्यक्रम का निर्देशन और सी एंड एस व्होलसेल ग्रॉसर्स में बुनियादी ढांचे का नेतृत्व शामिल है। लेन की नेतृत्व भूमिकाएं जेट निवेश में वापस चली जाती हैं, जहां संचालन और प्रौद्योगिकी का प्रबंधन किया जाता था, और बेसिन होम हेल्थ एंड हॉस्पिस इंक में, जहां स्वास्थ्य सेवा आईटी में महत्वपूर्ण प्रगति हासिल की गई थी। लेन की शैक्षिक पृष्ठभूमि में वेस्टर्न गवर्नर्स यूनिवर्सिटी से कंप्यूटर और सूचना प्रणाली सुरक्षा में मास्टर डिग्री शामिल है, जो उसी संस्थान से आईटी प्रबंधन में स्नातक की डिग्री के साथ है।