AI 모델 및 플랫폼

AI가 데이터 유출의 새로운 채널이 된 방법

mm
Unite.AI를 Google의 선호 소스에 추가

기업 리더들은 생산성과 혁신을 가속화하기 위해 수십억 달러를 AI 도구에 투자했습니다. 하지만最新의 데이터는 많은 조직이 예상하지 못한 심각한 위험을 노출하고 있습니다. 직원이 더 빠르게 일할 수 있도록 도와주는 동일한 AI 플랫폼이 기업 환경을 떠나는 민감한 데이터의 가장 큰 채널이 되었습니다. 최근의 조사 결과에 따르면, 77%의 직원이 데이터를 생성적 AI 도구에 붙여 넣고, 40%의 파일이 이러한 플랫폼에 업로드되며, 개인 식별 정보 또는 결제 카드 데이터를 포함하고 있습니다. 이것은 지금, 규모에 걸쳐, 적절한 보안 제어가 있다고 믿는 조직에서 발생하고 있습니다. 이것은 기업이 AI를 사용하는 방식과 실제로 이러한 도구를 사용하는 방식 사이에 근본적인 불일치를 보여줍니다. 이 변화를 이해하는 것은 새로운 현실에 맞는 보안 전략을 구축하는 첫 번째 단계입니다.

AI가 새로운 데이터 유출 채널이 된 방법

2년 전, 기업 워크플로우에서 생성적 AI는 거의 존재하지 않았습니다. 오늘날, 45%의 모든 기업 직원이 활발히 AI 플랫폼을 사용하고, 11%의 모든 기업 활동이 이러한 도구에서 발생합니다. ChatGPT 단독으로 43%의 직원 침투율을 달성했으며, 다른 통신 플랫폼이 수십 년 동안 달성한 속도입니다.

이러한 채택의 속도는 보안 공백을 생성했습니다. 전통적인 데이터 손실 방지 시스템은 파일 전송, 이메일 첨부 파일 및 네트워크 트래픽을 위해 설계되었습니다. 그러나 직원이 프롬프트 상자에 입력하거나 채팅 인터페이스에 붙여 넣는 것을 모니터링하도록 설계되지 않았습니다. 이盲点은 민감한 정보의 주요 탈출 루트가 되었습니다.

생성적 AI는現在企業에서 개인 계정으로의 모든 데이터 이동의 32%를 차지합니다. 이것은 데이터 유출의 가장 큰 채널로, 파일 공유, 이메일 및 보안 팀이 수년 동안 보호하려고 노력한 모든 다른 채널을 초과합니다. 문제는 볼륨뿐만 아니라 유출의 특성에도 있습니다. 누군가가 파일을 파일 서버에 업로드할 때 기록이 있습니다. 그러나 누군가가 AI 프롬프트에 고객 데이터를 붙여 넣을 때, 이러한 전송은 종종 로깅 또는 모니터링 시스템 외부에서 발생합니다.

개인 계정 문제

문제는 AI 도구 사용이 아니라 직원이 이러한 도구에 접근하는 방식입니다. 기업 보안 모델은 직원이 싱글 사인온 인증, 로깅 및 감독이 있는 기업 계정을 사용한다고 가정합니다. 그러나 데이터는 이러한 가정이 틀렸으며, 약 67%의 AI 사용이 관리되지 않는 개인 계정을 통해 발생한다는 것을 보여줍니다. 이것들은 Gmail 주소, 개인 Microsoft (MSFT ) 계정 또는 기업 ID 시스템을 완전히 우회하는 직접 가입입니다. 누군가가 개인 이메일로 ChatGPT에 로그인할 때, 회사는 질문한 내용, 공유한 데이터 또는 응답에서 나타날 수 있는 민감한 정보에 대한 가시성을 갖지 못합니다.

직원이 기업 계정을 사용할 때도, 이러한 자격증명은 종종 연합을 결여합니다. 83%의 ERP 로그인 및 71%의 CRM 로그인이 싱글 사인온 없이 발생합니다. 이것은 기업 로그인이 거의 더 이상의 보안이나 가시성을 제공하지 않는다는 것을 의미합니다. 사용자 이름은 회사 도메인이 있을 수 있지만, 인증 우회로 인해 개인 계정과 동일한 무형 데이터 흐름이 발생합니다.

복사 및 붙여 넣기: 보이지 않는 데이터 유출

전통적인 데이터 손실 방지 전략은 파일 시스템에 초점을 맞춰 설계되었습니다.它们는 업로드, 다운로드 및 첨부 파일을 모니터링합니다. 그러나 데이터는 실제로 파일이 아닌 복사 및 붙여 넣기에서 발생하는 것을 보여줍니다. 77%의 직원이 데이터를 생성적 AI 도구에 붙여 넣습니다. 82%의 이러한 활동은 관리되지 않는 개인 계정에서 발생합니다. 평균적으로, 각 직원은 개인 계정을 사용하여 하루에 15번의 붙여 넣기를 수행하며, 그 중 최소 4개는 민감한 개인 식별 정보 또는 결제 카드 정보를 포함합니다.

이것은 민감한 정보가 더 이상 파일 업로드만을 통해 이동하는 것이 아니라 직접 프롬프트, 채팅 창 및 텍스트 필드에 삽입되고 있음을 의미합니다. 이러한 파일 없는 전송은 전통적인 DLP 솔루션에 거의 보이지 않습니다.它们는 높은 빈도로 발생하며, 여러 플랫폼에서 발생하며, 기업의 감독을 받지 않습니다.

결과는 조직을 떠나는 민감한 데이터의 연속적인 흐름입니다. 복사 및 붙여 넣기가 새로운 유출 채널이 되었습니다. AI 도구는 1위 목적지입니다.

비인가된 목적지에 있는 민감한 파일

파일 업로드는仍然企業 워크플로우의 중심입니다. 그러나 목적지는 변경되었습니다. 직원들은 더 이상 업로드를 허가된 저장소 또는 이메일로 제한하지 않습니다. 그들은 파일을 생성적 AI 도구, 소비자 앱 및影子 SaaS 플랫폼으로 이동하고 있습니다.

데이터는 생성적 AI 도구에 업로드된 파일의 40%가 개인 또는 금융 데이터를 포함하고 있음을 보여줍니다. 파일 저장소 플랫폼에 업로드된 파일의 41%도 동일합니다. 거의 4분의 1의 이러한 업로드는 개인 계정을 통해 발생합니다.

이것은 민감한 데이터가 기업이 가시성이나 제어를 갖지 못하는 환경으로 흐르고 있음을 의미합니다. 한 번 파일을 개인 Google Drive, WhatsApp 채팅 또는 AI 프롬프트에 업로드하면, 효과적으로 기업 구역 외부에 있습니다. 그것은 추적, 제한 또는 삭제할 수 없습니다.

목적지는 다양합니다. 기업 도구인 Egnyte 및 Zendesk는 Canva, LinkedIn 및 WhatsApp와 같은 소비자 플랫폼과 함께 나타납니다. 기업 및 소비자 생태계의 이러한 혼합은 기업 데이터가 존재하는 경계를 흐리게 합니다. 또한 전통적인 DLP의 한계를暴露합니다. 전통적인 DLP는 허가된 채널 및 중앙 집중식 제어를 위해 설계되었습니다.

기업 보안에 대한 의미

전통적인 보안 경계가崩壊했습니다. 네트워크, 엔드ポイント 및 허가된 애플리케이션을 관리하여 데이터를 제어하는 것이 가능했습니다. 그러나 이러한 모델은 작업이 기업 시스템 내에서 발생하고 외부 플랫폼을 통제된 채널을 통해 간혹 사용한다고 가정합니다.

현실은 작업이 브라우저에서 발생하며, 수십 개의 애플리케이션을 통해, 기업 및 개인 계정을 사용하며, 감사 트레이스를 생성하지 않는 방법으로 발생한다는 것입니다. 고객 문제를 조사하는 직원이 내부 시스템을 검색하여 ChatGPT에 요약을 붙여 넣고, 요약을 Slack에 복사하여 동료와 공유하고, 개인 이메일로 전달하여 나중에 검토할 수 있습니다. 이러한 모든 단계는 보이지 않는 채널을 통해 민감한 데이터가 이동하는 것을 포함합니다.

브라우저는 주요 작업장이 되었습니다. 그러나 보안 제어는 이를 따르지 못했습니다. 직원들은 하루를 애플리케이션 사이를 이동하며, 데이터는 기업 및 개인 도구를 구분하지 않는다는 것을 보여줍니다. 그들은 효과적인 것을 사용하며, IT 승인을 기다리지 않습니다. 이것은 민감한 정보가 보이지 않는 채널을 통해 끊임없이 외부로 흐르는 환경을 생성합니다.

AI 시대에 대한 기업 보안 재고

해결책은 AI 도구를 차단하거나 개인 계정을 완전히 금지하는 것이 아닙니다. 이러한 접근 방식은 실패합니다. 왜냐하면 그것들은 실제로 직원이 어떻게 일하는지에 반대하기 때문입니다. 이러한 도구는 존재하는 이유는 사람들이 더 생산적으로 일할 수 있게 해주기 때문입니다. 개인 계정은 기업 프로비저닝이 느리기 때문에 확산됩니다. 현실을 무시하는 보안은 간과될 것입니다.

유효한 보호를 위해서는 실제 작업이 발생하는 브라우저 수준에서 가시성이 필요합니다. 이것은 파일 업로드뿐만 아니라 붙여 넣기 작업, 양식 제출, 프롬프트 상호 작용 및 시스템 간에 데이터가 이동하는 모든 방법을 모니터링하는 것을 의미합니다. 이것은 사용하는 애플리케이션과 관계없이 기업 및 개인 계정을 구분하는 정책을 시행하는 것을 의미합니다.

조직은 파일 없는 전송을 포함하여 데이터 손실 방지를 파일을 넘어 확장해야 합니다. ChatGPT에 제출된 프롬프트는 이메일 첨부 파일과 동일한 검사를 받아야 합니다. Slack에 붙여 넣은 작업은 Google Drive에 업로드하는 것과 동일한 검사를 받아야 합니다. 전송 방법은 보안이 적용되는지 여부를 결정해서는 안 됩니다.

アイデンティ티 제어는 실제로 시행되어야 합니다. 싱글 사인온을 제공하는 것만으로는 충분하지 않습니다. 직원이 비즈니스 애플리케이션에 접근하는 데 개인 계정을 사용할 수 있습니다. 연합 인증은 민감한 데이터를 처리하는 모든 애플리케이션에 대해 필수적이어야 하며, 선택 사항이 아닙니다. 비연합 기업 로그인은 그것이 가진 보안 위험으로 취급되어야 합니다.

결론

AI는 기업 소프트웨어에서 가장 빠르게 성장하는 카테고리가 되었습니다. 또한 데이터 유출의 1위 채널이 되었습니다. 77%의 직원이 AI 도구에 데이터를 붙여 넣습니다. 40%의 업로드에는 민감한 정보가 포함됩니다. 이러한 활동의 대부분은 관리되지 않는 계정을 통해 발생합니다. 오래된 보안 경계는 더 이상 존재하지 않습니다. 대부분의 작업이 브라우저에서 발생하며, 심지어 텍스트를 붙여 넣는 것과 같은 단순한 작업도 침해로 이어질 수 있습니다. 이러한 새로운 현실에 대한 보안 전략을 업데이트하지 않는 회사들은 이미 가장 중요한 데이터를 제어하지 못하고 있습니다.

Dr. Tehseen Zia는 COMSATS University Islamabad의 정교수이며, 오스트리아 비엔나 기술대학교에서 인공지능 박사학위를 취득했습니다. 인공지능, 기계학습, 데이터 과학, 컴퓨터 비전을 전문으로 하며, 유명한 과학 저널에 발표된 논문으로 знач적인 기여를 했습니다. Dr. Tehseen은 주요 연구자로서 다양한 산업 프로젝트를 이끌었으며, 인공지능 컨설턴트로도 활동했습니다.