विचार नेता

छाया एआई के छिपे हुए जोखिमों का पता लगाना

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

यह उद्यमों के लिए जेनरेटिव एआई (जेनएआई) के व्यापक उपयोग का अनुभव करने में ज्यादा समय नहीं लगा। हालांकि, जब जेनएआई जोखिम की बात आती है, तो आपके संगठन के भीतर ज्ञात उपकरणों के बारे में चिंता करने की जरूरत नहीं है। यह उन उपकरणों के बारे में है जिन्हें आप नहीं जानते हैं जो आपको रात में जगाए रखना चाहिए।

चैटजीपीटी, कोपायलट, जेमिनी और पर्प्लेक्सिटी जैसे जेनएआई टूल्स के तेजी से विस्तार के लिए धन्यवाद, साथ ही कई विशेषज्ञता वाले सास-आधारित सहायक, कर्मचारी उन्हें सुरक्षा टीमें जितनी तेजी से अपना सकती हैं। और यह उपयोग एक तेजी से बढ़ते हुए अंधे धब्बे को बना रहा है जिसे छाया एआई कहा जाता है।

यदि छाया एआई आपको परिचित लगता है, तो यह इसलिए है क्योंकि यह कार्यस्थल में अनुमोदित उपकरणों और सेवाओं के उपयोग का वर्णन करने के लिए उपयोग किए जाने वाले छाया आईटी शब्द से उधार लेता है। लेकिन छाया एआई के साथ, दांव甚至 अधिक हो सकते हैं। एक अवैध फ़ाइल-साझाकरण ऐप के बजाय, छाया एआई संवेदनशील डेटा को एक चैटबॉट प्रॉम्प्ट में चिपकाने के परिणामस्वरूप हो सकता है, जो बाहरी मॉडल में निगल जाता है और तीसरे पक्ष के सिस्टम को अनजाने में उजागर करता है।

छाया एआई आज उद्यम डेटा सुरक्षा में सबसे कम दिखाई देने वाले लेकिन सबसे जरूरी खतरों में से एक का प्रतिनिधित्व करता है।

छाया एआई क्या है?

छाया एआई का अर्थ है कंपनी की आईटी या सुरक्षा टीमों की जानकारी या अनुमोदन के बिना कर्मचारियों द्वारा एआई टूल्स – विशेष रूप से जेनएआई – का अनधिकृत उपयोग है। एक संगठन के भीतर, उपयोगकर्ता विपणन टीम बड़े भाषा मॉडल (एलएलएम) के साथ ब्लॉग पोस्ट तैयार कर सकते हैं, एक कानूनी टीम एआई टूल्स में अनुबंध भाषा का अन्वेषण कर सकती है, या इंजीनियर मुफ्त जीपीटी रैपर के साथ कोड को डीबग कर सकते हैं।

और जबकि यह प्रयोग हानिरहित लग सकता है, जो साझा किया जा रहा है वह नहीं हो सकता है। यह गोपनीय रणनीति स्लाइड या ग्राहक जानकारी हो सकती है। अंततः यह डेटा अनएन्क्रिप्टेड प्रॉम्प्ट में समाप्त होता है, कोई शासन नहीं है, और कोई तरीका नहीं है कि यह पता लगाने के लिए कि आगे क्या होता है।

छाया एआई एक समस्या क्यों है?

छाया एआई का मुद्दा समस्याग्रस्त है क्योंकि यह केवल एक कर्मचारी को चैटजीपीटी तक पहुंच के साथ अच्छे इरादों के साथ एक डेटा सुरक्षा जोखिम पैदा करने की आवश्यकता है। एक हैकर के विपरीत, छाया एआई दुर्भाग्यपूर्ण नहीं है, लेकिन इससे यह कम खतरनाक नहीं है। प्रत्येक बार जब संवेदनशील डेटा को एक प्रॉम्प्ट में जोड़ा जाता है, तो यह संभावित रूप से मॉडल, विक्रेता और लॉग तक पहुंच वाले किसी भी व्यक्ति के लिए उजागर हो जाता है। यह एक अन्य उपयोगकर्ता के प्रॉम्प्ट के उत्तर में फिर से प्रकट हो सकता है। और सबसे बुरी बात यह है कि आपको शायद कभी पता नहीं चलेगा कि ऐसा हुआ है।

छाया एआई के पांच प्रमुख जोखिमों के बारे में जागरूक होने के लिए यहां दी गई जानकारी है:

1. प्रॉम्प्ट इनपुट के माध्यम से डेटा रिसाव – प्रॉम्प्ट फ़ील्ड एक डेटा सुरक्षा ब्लैक होल हैं। एक बार संवेदनशील जानकारी, जैसे स्रोत कोड, एमएंडए दस्तावेज़, और वेतन विवरण, को जेनएआई टूल के साथ साझा किया जाता है, तो यह आपके नियंत्रण से बाहर है। भले ही एआई विक्रेता वादा करता है कि डेटा बनाए नहीं रखा जाता है, प्रवर्तन अस्पष्ट है और प्रशिक्षण या टेलीमेट्री के संबंध में कुछ गारंटी नहीं हैं।

2. अभिगम नियंत्रण या ऑडिट लॉग की कमी – अनुमोदित उद्यम ऐप्स के विपरीत, अधिकांश जेनएआई टूल्स भूमिका-आधारित अभिगम नियंत्रण, सूक्ष्म अनुमतियां या गतिविधि लॉग प्रदान नहीं करते हैं, जिसका अर्थ है कि सुरक्षा टीमों को यह देखने की कोई दृष्टि नहीं है कि किसने क्या डेटा तक पहुंचा है, या कब। यदि कोई घटना होती है, तो जांच के लिए कुछ भी नहीं है।

3. अनुपालन उल्लंघन – जेनएआई टूल्स में संवेदनशील डेटा फीड करने से संगठनों को अनुपालन नियमों का उल्लंघन हो सकता है जो विनियमित डेटा को संग्रहीत, प्रसंस्कृत और एक्सेस करने के लिए विशिष्ट तरीकों की मांग करते हैं।

4. पुरानी या पूर्वाग्रही जानकारी का प्रसार – जेनएआई टूल्स अक्सर उत्तर प्रदान करते हैं और उन्हें तथ्य के रूप में प्रस्तुत करते हैं, भले ही वे बहुत गलत हों। ग्राहक संदेश, अनुपालन सारांश, या वित्तीय रिपोर्ट के लिए इन आउटपुट पर भरोसा करना, सत्यापन के बिना, गलत डेटा पर आधारित व्यावसायिक निर्णय ले सकता है।

5. छाया एआई जो छाया डेटा बन जाता है – जेनएआई टूल्स के आउटपुट, जिनमें सारांश और कोड स्निपेट शामिल हैं, अक्सर सहेजे जाते हैं, साझा किए जाते हैं और पुन: उपयोग किए जाते हैं। चूंकि वे औपचारिक कार्य प्रवाह के बाहर बनाए गए हैं, इसलिए ये फ़ाइलें अनट्रैक्ड, अनक्लासिफाइड और अनप्रोटेक्टेड छाया डेटा बन जाती हैं।

अधिकांश मामलों में, छाया एआई के साथ कोई भी सुरक्षा में किसी भी उल्लंघन के बारे में पता नहीं है। ये वास्तविक दुनिया के उदाहरण आपके संगठन में हो सकते हैं:

  • एक जूनियर सॉफ्टवेयर इंजीनियर मुफ्त जीपीटी आधारित डिबगर में प्रोप्राइटरी कोड चिपकाता है।
  • एक बिक्री प्रतिनिधि पिछली तिमाही की ग्राहक सूची को एआई ईमेल लेखक में फीड करता है ताकि अपसेल पिच तैयार की जा सके।
  • एक एचआर प्रबंधक कर्मचारी संतुष्टि सर्वेक्षण प्रतिक्रियाओं का विश्लेषण करने के लिए एक बाहरी एआई टूल का उपयोग करता है।
  • एक वित्त विश्लेषक संवेदनशील राजस्व पूर्वानुमान की भाषा को कार्यकारी अधिकारियों के लिए सरल बनाने के लिए चैटजीपीटी से पूछता है।
  • एक वकील गेनएआई से एक गोपनीय ग्राहक समझौते के खंड का उपयोग करके एक अनुबंध को पुनः लिखने के लिए कहता है।

पारंपरिक सुरक्षा उपकरण छाया एआई को क्यों याद करते हैं

विरासत सुरक्षा स्टैक जेनएआई प्रॉम्प्ट-आधारित खतरों के लिए निर्मित नहीं हैं। उदाहरण के लिए, एक फ़ायरवॉल ब्राउज़र-आधारित एआई टूल्स को ब्लॉक नहीं कर सकता है। एक सीएएसबी चैट विंडोज़ में क्या टाइप किया जा रहा है, यह नहीं देखेगा। और एक एसआईईएम एलएलएम को संवेदनशील आईपी का सारांश देने के लिए कहे जाने पर अलर्ट नहीं करेगा।

छाया एआई एप्लिकेशन परत पर काम करता है और ब्राउज़र में रहता है, जहां दृश्यता सबसे कमजोर है। कर्मचारी अपने व्यक्तिगत उपकरणों का भी उपयोग करते हैं। उन्हें रोकने के लिए कोई प्लगइन नहीं है, जो डेटा लीक हो चुका है उसे ट्रेस करने के लिए कोई वॉटरमार्क नहीं है, और डेटा रेखा पार करते समय कोई अलर्ट नहीं है। और जब तक यह एक डीएलपी अलर्ट में दिखाई देता है, यदि यह कभी दिखाई देता है, तो डेटा पहले से ही उजागर हो चुका है।

छाया एआई जोखिमों की पहचान और उपचार कैसे करें

आप जो देख नहीं सकते हैं उसे नियंत्रित नहीं कर सकते हैं, और जेनएआई के साथ, अधिकांश संगठन अंधे हो रहे हैं। पारंपरिक उपकरण प्रॉम्प्ट-आधारित इंटरैक्शन को समझने या यह देखने के लिए नहीं बने हैं कि उपयोगकर्ता “एंटर” पर क्लिक करने के बाद क्या होता है।

हालांकि, नए एआई-संचालित सुरक्षा दृष्टिकोण छाया जेनएआई को उजागर करने में मदद करने के लिए संगठनों को तैयार हैं। यहां कुछ सुरक्षा उपाय दिए गए हैं जो उन्नत समाधान प्रदान करते हैं:

छाया एआई की खोज – ये उपकरण पहचानते हैं कि आपके उपयोगकर्ता कौन से जेनएआई अनुप्रयोगों का उपयोग कर रहे हैं, यहां तक कि ब्राउज़र-आधारित लोग भी जो पारंपरिक नियंत्रणों को बायपास करते हैं। वे डेटा आंदोलन, अभिगम पैटर्न और संदर्भ का विश्लेषण करके बिना एंडपॉइंट एजेंट या आक्रामक निगरानी की आवश्यकता के उल्लंघनों का पता लगाते हैं।

संवेदनशील डेटा का वर्गीकरण – आधुनिक समाधान संदर्भ-जागरूक एआई का उपयोग सामग्री और संदर्भ दोनों के पीछे डेटा को समझने के लिए करते हैं। इसका अर्थ है कि वे जोखिमों को झंडा दिखा सकते हैं जैसे कि एक राजस्व पूर्वानुमान जो एक पावरपॉइंट स्लाइड में निहित है या एक ईमेल ड्राफ्ट में ग्राहक डेटा है। यह वह सामग्री है जिसे कर्मचारी जेनएआई में फीड करने से पहले दूसरा विचार नहीं कर सकते हैं।

जोखिम भरे प्रॉम्प्ट व्यवहार की रोकथाम – एक बार संवेदनशील डेटा का पता लगाया जाता है और इसका स्थान पहचाना जाता है, तो एआई डेटा सुरक्षा इसे उजागर होने से रोकने में मदद करती है। ये उपकरण जोखिम भरे प्रॉम्प्ट इनपुट को झंडा दिखाते हैं, संपादित करते हैं या उन्हें छोड़ने से पहले ब्लॉक करते हैं।

छाया डेटा की सफाई – जेनएआई प्रॉम्प्ट अक्सर नई फ़ाइलों की लहर पैदा करते हैं, जैसे कि सारांश, ड्राफ्ट और प्रतिक्रियाएं, जो सहेजी जाती हैं, साझा की जाती हैं और भूल जाती हैं। उन्नत डेटा सुरक्षा प्लेटफ़ॉर्म इन डाउनस्ट्रीम कलाकृतियों की पहचान करते हैं, जोखिमों का पता लगाते हैं (जैसे कि अधिक अनुमति वाले अभिगम या अनुचित भंडारण) और उन्हें डेटा हानि के सुर्खियों में आने से पहले उन्हें दूर करते हैं।

छाया एआई एक सैद्धांतिक जोखिम नहीं है। यह वास्तविक है, यह बढ़ रहा है, और यह आपके पर्यावरण में अभी हो रहा है, चाहे आप इसे देखें या नहीं। जेनएआई टूल्स पर प्रतिबंध लगाना व्यावहारिक नहीं है, लेकिन आंखें मूंद लेना बहुत जोखिम भरा है। संगठनों को जेनएआई के उपयोग के आसपास दृश्यता, नियंत्रण और बुद्धिमत्ता की आवश्यकता है – न केवल जो बाहर निकलता है, बल्कि जो अंदर जाता है।

नई दृष्टिकोण उपलब्ध हैं जो जोखिम भरे व्यवहार को उजागर करते हैं, दुर्भाग्यपूर्ण उजागर को रोकते हैं, और जेनएआई और छाया एआई द्वारा छोड़े गए डेटा के अव्यवस्था को साफ करते हैं।

छाया एआई नहीं है लेकिन, छाया एआई को अनदेखा करना बहुत जोखिम भरा है। संगठनों को जेनएआई उपयोग के आसपास दृश्यता, नियंत्रण और बुद्धिमत्ता की आवश्यकता है – न केवल जो बाहर निकलता है, बल्कि जो अंदर जाता है। नई दृष्टिकोण उपलब्ध हैं जो जोखिम भरे व्यवहार को उजागर करते हैं, दुर्भाग्यपूर्ण उजागर को रोकते हैं, और जेनएआई और छाया एआई द्वारा छोड़े गए डेटा के अव्यवस्था को साफ करते हैं।

कर्थिक कृष्णन कॉन्सेंट्रिक.एआई के संस्थापक और सीईओ हैं। कॉन्सेंट्रिक से पहले, कर्थिक अरूबा/एचपीई में सुरक्षा उत्पादों के वीपी थे, जहां उन्होंने अपने सुरक्षा पोर्टफोलियो (पूर्व में कर्थिक नियारा में वीपी, उत्पाद थे, एक सुरक्षा विश्लेषण कंपनी जो उपयोगकर्ता और इकाई व्यवहार विश्लेषण पर केंद्रित थी, जिसे अरूबा/एचपीई द्वारा अधिग्रहित किया गया था) का प्रबंधन किया। कर्थिक के पास इंजीनियरिंग और विपणन में 20 से अधिक वर्षों का अनुभव है, जिसमें इंटेल, माइक्रोसॉफ्ट, जुनिपर नेटवर्क्स, पीजीपी कॉर्पोरेशन, सिमेंटेक और एम्ब्रेन जैसे प्रमुख उद्योग संगठनों में शीर्ष पद हैं। कर्थिक के पास भारत के मद्रास, भारत में इंडियन इंस्टीट्यूट ऑफ टेक्नोलॉजी से इंजीनियरिंग में स्नातक की डिग्री और केलॉग स्कूल ऑफ मैनेजमेंट से एमबीए है, जहां वे एफसी ऑस्टिन स्कॉलर थे।