विचार नेता

छिपे हुए जोखिमों के साथ शैडो एआई

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

अधिकांश उद्यम टीमों ने अपने कार्य प्रवाहों पर एआई को नियंत्रण में लेने की योजना नहीं बनाई थी। यह सरल उपकरणों के साथ शुरू हुआ जो तेजी से लेखन, चिकनी बैठकों और बेहतर ग्राहक अंतर्दृष्टि का वादा करते थे। कर्मचारियों ने अपने ब्राउज़र में एआई सहायक स्थापित किए, उन्हें ईमेल से जोड़ा, ज़ूम और गूगल वर्कस्पेस में जोड़कर प्रयोग किया।

लेकिन वे शुरुआती परीक्षण निगमित नियंत्रण से तेजी से आगे बढ़े और पूरे कंपनियों को चलाने वाले सास प्रणालियों में फैल गए, जब तक कि एआई दैनिक कार्य में शामिल नहीं हो गया। और यही कारण है कि शैडो एआई, आधुनिक उद्यम में आज सबसे कम समझे जाने वाले जोखिमों में से एक, उभरा। यह अधिकांश संगठनों के भीतर लंबे समय से बढ़ रहा था, इससे पहले कि नेताओं ने महसूस किया कि यह कितनी गहराई से संवेदनशील डेटा से जुड़ा हुआ था।

शैडो एआई उन एआई टूल्स को संदर्भित करता है जो किसी संगठन के भीतर बिना अनुमोदन के, बिना दृश्यता के और अक्सर बिना सुरक्षा उपायों के काम करते हैं। एक बार जब वे प्लेटफ़ॉर्म जैसे सेल्सफ़ोर्स, ज़ूम या माइक्रोसॉफ्ट 365 के साथ एकीकृत हो जाते हैं, तो वे उस जानकारी तक पहुँच प्राप्त कर लेते हैं जिसे नेता सुरक्षित मानते हैं। खतरा पहले से ही अनुपालन विफलताओं, अनियमित डेटा प्रवाह और घटनाओं में दिखाई दे रहा है जहां एआई एजेंट अप्रत्याशित कार्रवाई करते हैं।

हमने उन कंपनियों के साथ वर्षों तक काम किया है जो मानते थे कि उनके पास मजबूत सुरक्षा कार्यक्रम हैं। फिर भी, जब हमने उन्हें अपने सास वातावरण की जांच करने में मदद की, तो उन्होंने सैकड़ों सक्रिय एआई कनेक्शन पाए जिनका उन्होंने अनुमोदन नहीं किया था। इनमें से कुछ कनेक्शन महीनों से सक्रिय थे, जबकि अन्य उन कर्मचारियों के थे जो पहले ही कंपनी छोड़ चुके थे। शैडो एआई चुपचाप बढ़ता है क्योंकि यह शासन और अधिकांश संगठनों की तुलना में तेजी से बढ़ता है जो इसका पता लगाने के लिए तैयार हैं।

अदृश्य डेटा पाइपलाइन

कहानी अक्सर एक उच्च उद्देश्य से शुरू होती है: एक बिक्री प्रतिनिधि जो बेहतर ईमेल लिखना चाहता है, या एक ग्राहक सफलता प्रबंधक जो महत्वपूर्ण बैठकों के लिप्यंतरण चाहता है, या एक इंजीनियर जो कोड की समीक्षा के लिए एक तेज़ तरीका चाहता है। एआई टूल इन कार्यों को प्रयासरहित बनाते हैं, इसलिए कर्मचारी उन्हें तेजी से अपनाते हैं। लेकिन अपनाना केवल पहला कदम है।

इनमें से कई उपकरण ओएथ, ब्राउज़र एक्सटेंशन या एपीआई कुंजी के माध्यम से व्यापक अनुमतियां मांगते हैं। एक बार अनुमति देने के बाद, वे सीआरएम रिकॉर्ड, ग्राहक नोट्स, आंतरिक संदेश या गोपनीय स्रोत कोड तक पहुंच प्राप्त करते हैं।

हमने देखा है कि इसके बाद क्या होता है। एक मामले में, एक टीम ने पाया कि एक एआई सहायक जो सेल्सफोर्स से जुड़ा था, ने एक ही सप्ताहांत में चार सौ से अधिक रिपोर्ट उत्पन्न की थीं। पहले तो हर कोई मानता था कि यह एक सिस्टम ग्लिच था। हालांकि, एआई ने व्यापक पहुंच प्राप्त की थी। यह बड़े पैमाने पर कार्यों को स्वचालित करना शुरू कर दिया, जो कोई मानव विश्लेषक कभी नहीं करेगा। संवेदनशील बिक्री पूर्वानुमान और ग्राहक जानकारी उन स्थानों पर दिखाई दे रही थी जहां उन्हें नहीं होना चाहिए था, क्योंकि एक एआई टूल ने कार्रवाई करने का फैसला किया था।

एक अन्य संगठन ने अपनी ग्राहक-सामना करने वाली टीमों की मदद के लिए एक एआई ट्रांसक्रिप्शन सेवा तैनात की। इसने हर बैठक को रिकॉर्ड किया और मूल्य निर्धारण, ग्राहक मुद्दों, आगामी योजनाओं और प्रतिस्पर्धी अंतर्दृष्टि के बारे में विवरण एकत्र किए। यह सभी जानकारी एक तीसरे पक्ष की प्रणाली में सीधे चली गई, जिसमें कोई समझौता नहीं था और यह नहीं पता था कि डेटा कैसे संग्रहीत या उपयोग किया जा रहा था। इस तरह की स्थितियां अधिक आम होती जा रही हैं क्योंकि एआई टूल पारंपरिक सॉफ़्टवेयर से बहुत अलग तरीके से काम करते हैं। यह अधिक डेटा पढ़ता है और तेजी से चलता है, और अक्सर स्पष्ट सीमाओं के बिना कार्य करता है।

जैसे-जैसे एआई अपनाने में तेजी आती है, हमले का क्षेत्रफल और भी व्यापक होता जाएगा। विशेष रूप से, मॉडल कॉन्टेक्स्ट प्रोटोकॉल का उदय एआई को अधिक शक्तिशाली बना रहा है क्योंकि यह एजेंटों को सीधे उद्यम डेटा के साथ बातचीत करने की अनुमति देता है। दुर्भाग्य से, यह सुविधा भी सप्लाई चेन हमलों और विशेषाधिकार वृद्धि के लिए नए दरवाजे खोलती है।

कार्यकारी अधिकारियों को यह समझने की आवश्यकता है कि आधुनिक एआई पुराने सुरक्षा मॉडलों में नहीं फिट होता है जिन पर कंपनियां अभी भी निर्भर हैं, क्योंकि ये एआई टूल आपके सिस्टम के भीतर रहते हैं, न कि किनारे पर, जो उन्हें देखने और प्रबंधित करने के लिए बहुत मुश्किल बनाता है।

पारंपरिक सुरक्षा टूल्स की सीमाएं

अधिकांश सुरक्षा कार्यक्रम एक ऐसे दुनिया के लिए बनाए गए थे जहां अनुप्रयोग कॉर्पोरेट नेटवर्क के भीतर रहते थे और उपयोगकर्ता पूर्वानुमानित पैटर्न के माध्यम से जुड़ते थे। हालांकि, एआई ने इस मॉडल को तोड़ दिया है। आधुनिक टूल सास प्लेटफ़ॉर्म के भीतर रहते हैं, न कि कॉर्पोरेट सर्वर पर। वे एपीआई के माध्यम से संवाद करते हैं, नेटवर्क के माध्यम से नहीं। वे निरंतर डेटा पढ़ते और लिखते हैं, और वे ऐसे व्यवहार करते हैं जिन्हें विरासत निगरानी प्रणाली व्याख्या नहीं कर सकती हैं।

हमारा अनुभव दिखाता है कि संगठन अक्सर अपने वातावरण में एआई टूल्स की संख्या को कम आंकते हैं। कई यह नहीं जानते कि कौन से एकीकरण सक्रिय हैं या उन अनुमतियों का अस्तित्व कितने समय से है। अन्य मानते हैं कि एकल साइन-ऑन या फ़ायरवॉल नियम उन्हें सुरक्षित रखेंगे। वे नहीं हैं। शैडो एआई पहचान प्रणालियों, अनुमति परतों और तीसरे पक्ष के एकीकरण में पनपता है जिन्हें सुरक्षा टीमें शायद ही कभी समीक्षा करती हैं। यह उन स्थानों पर छिपता है जहां कंपनियां नहीं देखती हैं और उन टूल्स में जो कर्मचारी तेजी से आगे बढ़ने के लिए स्थापित करते हैं।

सास प्लेटफ़ॉर्म जैसे माइक्रोसॉफ्ट 365, गूगल वर्कस्पेस, स्लैक और सेल्सफोर्स में निर्मित एआई क्षमताओं की ओर यह बदलाव इस काम को और भी कठिन बनाता है। कुछ डिफ़ॉल्ट रूप से सक्षम होते हैं, जबकि अन्य को एक क्लिक के साथ सक्रिय किया जा सकता है। संगठन पहले से ही एआई सुविधाओं का उपयोग कर सकते हैं जिसके बारे में उन्हें पता नहीं है कि वे कौन से डेटा का उपभोग करते हैं या वे प्रणाली कैसे आउटपुट स्टोर करती हैं। जोखिम न केवल उन चीजों से आता है जो कर्मचारी जोड़ते हैं, बल्कि उन चीजों से भी जो विक्रेता पेश करते हैं।

नियंत्रण प्राप्त करना

शैडो एआई को कर्मचारियों की विफलता के रूप में नहीं माना जाना चाहिए। बल्कि, यह तेजी से तकनीकी प्रगति का एक प्राकृतिक परिणाम है और नेताओं को दृश्यता की आवश्यकता है, न कि दोष। पहला कदम यह मान लेना है कि शैडो एआई मौजूद है और यह पता लगाना शुरू करना है कि एआई पहले से ही महत्वपूर्ण प्रणालियों के साथ कहां बातचीत कर रहा है। दूसरा यह है कि सुरक्षित रूप से नवाचार करने के लिए टीमों के लिए अनुमोदित एआई टूल्स का एक सेट बनाना। एआई को ब्लॉक करना व्यावहारिक नहीं है और सुरक्षित विकल्प प्रदान करना ही एकमात्र टिकाऊ मार्ग है।

वास्तविक समय की देखरेख भी आवश्यक है। त्रैमासिक समीक्षा उन टूल्स के साथ तालमेल नहीं बिठा सकती हैं जो घंटों में डेटा को निकाल सकते हैं। संगठनों को यह जानने के लिए निरंतर अंतर्दृष्टि की आवश्यकता है कि कौन से एआई एजेंट सक्रिय हैं, वे कौन सी अनुमतियां रखते हैं और क्या वे अनुमतियां कम से कम विशेषाधिकार प्राप्त पहुंच के साथ संरेखित हैं। जब हम कार्यकारी टीमों के साथ काम करते हैं, तो हम उन्हें सीधे प्रश्न पूछने के लिए प्रोत्साहित करते हैं: कौन से टूल ग्राहक प्रणालियों तक पहुंचते हैं, कौन से टूल उत्पादन वातावरण से जुड़ते हैं और कौन से टूल उपयोगकर्ता के प्रस्थान के बाद भी सक्रिय रहते हैं?

हमने देखा है कि संगठन इस भ्रम को स्पष्टता में बदल देते हैं। एक बार जब नेता देखते हैं कि एआई उनके सिस्टम के भीतर कहां काम कर रहा है, तो वे सुरक्षित रूप से इसका उपयोग करने देने के लिए सही सीमाएं निर्धारित कर सकते हैं। यही वह समय है जब एआई जोखिम बनने के बजाय एक वास्तविक लाभ बन जाता है।

शैडो एआई भविष्य में आने वाली कोई चीज नहीं है। यह पहले से ही यहां है। लेकिन जो संगठन इसे संकट में बदलने से पहले इसका सामना करते हैं, वे एआई युग का नेतृत्व करेंगे।

ओफर क्लेन रेको के सह-संस्थापक और सीईओ हैं। ओफर एक पूर्व इज़राइली पायलट हैं और एक श्रृंखला उद्यमी हैं जिनके पास यूएस में सास कंपनियों के साथ जीटीएम टीमों को बनाने और बढ़ाने का व्यापक अनुभव है। वह वितरित कार्यबल के लिए समाधानों का नेतृत्व करने के लिए उत्साहित हैं।