Cyberbeveiliging
Meeste Enterprise AI is niet beveiligd. Hier is wat bedrijven kunnen doen
Bedrijven zijn aan het racen om generatieve kunstmatige intelligentie (AI) te adopteren om concurrerend te blijven in hun markten. Echter, beveiligingsteams worden geconfronteerd met een significante uitdaging omdat ze vertrouwen op verouderde kaders die zijn ontworpen voor een andere technologische tijdperk. De tools die succesvol organisaties hebben beschermd voor decennia, laten nu kritieke kwetsbaarheden bloot wanneer medewerkers interactie hebben met browser-gebaseerde AI-platforms. Om de nieuwste technologie veilig te adopteren, moeten bedrijven volledig opnieuw nadenken over hoe ze toegang tot informatie controleren en opkomende bedreigingen detecteren.
Het groeiende gevaar van Shadow AI in het bedrijfsleven
Shadow AI ontstaat wanneer medewerkers officiële IT-kanalen omzeilen en ongeautoriseerde consumentenklasse AI-tools gebruiken voor werktaken. Deze platforms bieden snelheid en gemak die interne goedkeuringsprocessen niet kunnen evenaren, waardoor ze onweerstaanbaar zijn voor productiviteitsgerichte werknemers.
Recent onderzoek toont aan dat 73,8% van de interactie van medewerkers met ChatGPT plaatsvindt op niet-bedrijfsaccounts, waardoor gevoelige informatie rechtstreeks in openbare modellen stroomt. Evenzo bereikt het gebruik van Gemini en Bard op persoonlijke accounts 94,4% en 95,9%, respectievelijk.
Het uitbesteden van taken aan ongeverifieerde externe platforms heeft aanzienlijke gevolgen. Analyse toont aan dat 55% van alle AI-falen voortkomen uit deze derdepartijoplossingen, waardoor risico’s ontstaan die variëren van reputatieschade en financiële verliezen. Consumentendistrust, nalevingsboetes en rechtszaken volgen vaak. Voor bedrijven die derdepartij-AI-tools gebruiken zonder risicoanalyse uit te voeren voordat ze worden geïmplementeerd, is dit alarmerend.
Zonder afdwingbare richtlijnen delen medewerkers gevoelige bedrijfsinformatie, waardoor enorme privacyaansprakelijkheden ontstaan, terwijl veel derdepartijplatforms de strikte beveiligingsmaatregelen ontberen die nodig zijn om vertrouwelijke bedrijfsrecords te beschermen. Opslagbeleid en -praktijken in deze oplossingen kunnen per ongeluk klantinformatie en financiële records blootstellen aan potentiële inbreuken.
Waarom traditionele gegevensverliespreventie faalt
Legacy gegevensverliespreventie (DLP) tools waren ontworpen om bestanden te stoppen die via e-mailbijlagen werden gedownload of verzonden. Deze oplossingen zijn uitstekend in hun oorspronkelijke doel, maar hebben een fundamentele beperking in de tijd van browser-gebaseerde AI. Ze kunnen bijvoorbeeld geen tekst die een medewerker handmatig typt of plakt in een AI-promptvenster, gemakkelijk controleren of blokkeren, waardoor een blind vlek in beveiligingsdekking ontstaat die met elke voorbijkomende kwartaal problematischer wordt.
De kloof wordt duidelijk wanneer we onderzoeken wat deze tools kunnen en niet kunnen beschermen:
- DLP vangt: Bestandsdownloads, e-mailbijlagen, USB-overdrachten en documentuploads
- DLP mist: Kopieer-plakacties in browservensters, handmatig getypte prompts, schermafbeeldingen die zijn omgezet in tekst en directe tekstinvoer in webtoepassingen
Naarmate de adoptie van AI versnelt in organisaties, wordt deze dekkingsgat groter en genereert het een weg voor gegevensuitstroom die traditionele beveiligingsinfrastructuur nooit is ontworpen om aan te pakken. Beveiligingsteams vinden zichzelf in een reactieve positie, waarin ze inbreuken alleen ontdekken nadat gevoelige inhoud de controle van de organisatie al heeft verlaten.
Wat is de beste aanpak voor beveiligde bedrijfs-AI?
Vasthouden aan legacy DLP-oplossingen en negeren van de realiteit van AI-adoptie is geen levensvatbare langetermijnstrategie voor bedrijven. Bedrijven moeten upgraden naar AI-gedreven bedreigingsdetectie die zich aanpast aan nieuwe aanvallen en strikte grenzen stelt aan AI-gebruik die gevoelige informatie beschermen. Het centraliseren van governancepraktijken om per ongeluk blootstelling te voorkomen, vormt de basis van deze beveiligingsbasis.
Overstappen naar een multilaagse AI-context
Traditionele bedreigingsdetectietools vertrouwen op reactieve regels die historische handtekeningen van bekende aanvallen zoeken. Deze aanpak genereert ofwel excessieve valse positieven door normaal medewerkergedrag als verdacht te markeren, of mist volledig nieuwe aanvallen die niet overeenkomen met enig eerder patroon in de database.
Bijvoorbeeld erkende Artesia General Hospital deze beperkingen bij het beschermen van zijn patiëntenzorgoperaties en digitale ecosysteemen, waardoor de organisatie Darktrace-technologie implementeerde. Zonder enige vooraf gedefinieerde lijst met bedreigingen, leert het platform elke apparaat, gebruiker en interactie binnen het netwerk van het ziekenhuis om een begrip te ontwikkelen van wat normaal gedrag is vanaf de basis.
De Cyber AI Analyst-component onderzoekt waarschuwingen met methoden die vergelijkbaar zijn met die van menselijke analisten, terwijl het subtiele afwijkingen samenstelt die echte bedreigingen voor patiëntrecords en ziekenhuisoperaties kunnen aanduiden. Het systeem onderzoekt de netwerkbedreigingen van Artesia om te bepalen welke waarschuwingen daadwerkelijke beveiligingsincidenten vertegenwoordigen.
Deze multilaagse AI-aanpak vermindert aanzienlijk de valse positieven die beveiligingsteams belasten. Wanneer u van 100 onschadelijke waarschuwingen per dag naar slechts twee of drie kritieke incidenten gaat die daadwerkelijk menselijke aandacht vereisen, versmalt de focus. Analisten ontvangen precies de informatie die ze nodig hebben zonder uren te besteden aan handmatig onderzoek.
Strikte interne AI-gebruiksbeleid handhaven
Het vaststellen van strikte grenzen en het implementeren van technische beveiligingsmaatregelen die controleren welke informatie openbare AI-modellen kan binnengaan, adresseert de kwetsbaarheden die legacy DLP-oplossingen niet kunnen dichten.
Samsung biedt een voorbeeld van wat er gebeurt wanneer medewerkers toegang hebben tot AI-tools zonder adequate technische beveiligingsmaatregelen. Binnen 20 dagen na het toestaan van ChatGPT-toegang in april 2023, ervoer het bedrijf drie afzonderlijke lekken die hoge confidentiële informatie in meerdere afdelingen compromitteerden.
Ingenieurs plakten propriëtaire halfgeleiderdatabroncode in ChatGPT om coderingsfouten te controleren, waardoor kritieke details over Samsungs productieprocessen werden onthuld. In een ander incident uploadde een medewerker gespecialiseerde code die was ontworpen om apparatuurfouten te identificeren, terwijl hij optimalisatiesuggesties zocht. Het personeel zette ook opgenomen interne vergaderingen om in tekst en voerde die transcripties in ChatGPT in voor automatische notitiegeneratie.
Eens informatie een openbaar AI-model binnengaat, is er geen knop om het te verwijderen of uit de kennisbasis te wissen. Samsung verbood uiteindelijk ChatGPT volledig omdat gelekte propriëtaire inhoud niet kan worden hersteld.
Centrale gegevensgovernance vaststellen
Een bedrijfs-AI-oplossing is alleen zo veilig als de informatie waartoe het toegang heeft binnen de organisatie. Het standaardiseren van machtigingen over alle systemen vormt de basis van veilige AI-implementatie. Wanneer een bedrijfsnetwerk lijdt aan inconsistentie in toegangscontrole en gefragmenteerde beheerspraktijken, kunnen zelfs goedgekeurde AI-tools per ongeluk vertrouwelijke HR-dossiers of financiële records aan ongeautoriseerde medewerkers blootstellen.
Bijvoorbeeld stuitte AXIS Capital rechtstreeks op deze uitdaging bij het omgaan met losse, gesiloerde beleids- en claimsplatforms die over verschillende geografische gebieden waren verspreid. Elke businesslijn had zijn eigen rapportageverwijzingsstandaarden gemaakt, en de inconsistenties leidden tot fouten in offertes, onderhandelingen en claimsaanpassingen die corporate-niveau-rapportage extreem moeilijk maakten.
De verzekeraar ontwikkelde een organisatiebrede strategie met behulp van webgebaseerde beheerdersformulieren en strikte beveiligingsregels om kernverwijzingshiërarchieën te standaardiseren. Beginnend met de North American Industry Classification System en Standard Industrial Classification codes, breidde AXIS vervolgens uit naar tarief- en onderhandelingscodes die eerder per locatie verschilden.
Door centrale gegevensbeheer en -controle te implementeren, creëerde het bedrijf een enkele veilige bron van waarheid die toegankelijk was voor alle operaties. Dit elimineerde inconsistenties die hun platforms hadden geplaagd, terwijl AXIS in staat was om kernverzekeringsprocessen zoals het introduceren van nieuwe productaanbiedingen, het verminderen van operationeel risico en het bereiken van betrouwbare analyses op corporate-niveau te versnellen.
De toekomst van bedrijfsinnovatie beveiligen
AI-adoptie in bedrijven is onvermijdelijk aangezien organisaties concurreren voor marktvoordeel. Vertrouwen op legacy-beveiligingskaders en het tolereren van ongestructureerde governancepraktijken zal alleen maar lekken en nalevingsinbreuken versnellen. De vraag is niet of bedrijven AI zullen adopteren, maar of ze dit op een veilige manier zullen doen. Door multilaagse AI-bedreigingsdetectie te implementeren en strikte toezicht te houden op toegang tot informatie, kunnen bedrijven AI-innovatie omarmen terwijl ze hun meest gevoelige inhoud beschermen.












