Cybersikkerhet

De fleste bedrifters AI er ikke sikker. Her er hva bedrifter kan gjøre

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Bedrifter konkurrerer om å adoptere generativ kunstig intelligens (AI) for å holde seg konkurransedyktige på markedet. Sikkerhetsteamene står imidlertid overfor en betydelig utfordring fordi de baserer seg på foreldede rammeverk designet for en annen teknologisk æra. Verktøyene som har beskyttet organisasjoner i årevis, lar nå kritiske sårbarheter være åpne når ansatte samhandler med nettbaserte AI-plattformer. For å trygt adoptere den nyeste teknologien, må bedrifter fullstendig omdefinere hvordan de kontrollerer tilgang til informasjon og oppdager nye trusler.

Den voksende trusselen fra skygge-AI i bedrifter

Skygge-AI oppstår når ansatte går utenom offisielle IT-kanaler og bruker uautoriserte forbrukergrads AI-verktøy for arbeidsoppgaver. Disse plattformene tilbyr hastighet og fleksibilitet som interne godkjenningsprosesser ikke kan matche, noe som gjør dem umotståelige for arbeidere som fokuserer på produktivitet.

Nylig forskning viser at 73,8% av ansattes samhandling med ChatGPT skjer på ikke-foretaks-kontoer, noe som betyr at følsom informasjon flyter direkte inn i offentlige modeller. Likedan når bruken av Gemini og Bard på personlige kontoer når 94,4% og 95,9%, henholdsvis.

Å utkontrakttere oppgaver til ikke-vurderte eksterne plattformer har betydelige konsekvenser. Analyse viser at 55% av alle AI-feil skyldes disse tredjeparts-løsningene, og skaper risikoer som omfatter omdømmesskader og finansielle tap. Forbrukertillit, overholdelse av regler og søksmål følger ofte. For selskaper som bruker tredjeparts AI-verktøy uten å gjennomføre risikovurdering før distribusjon, er dette alarmerende.

Uten gjennomførbare retningslinjer, ansatte deler følsom bedriftsinformasjon, og skaper massive personvern-problemer, mens mange tredjeparts-plattformer mangler de strenge sikkerhetsmessige tiltakene som trengs for å beskytte konfidensielle forretningsopplysninger. Lagringspolitikker og -praksis over disse løsningene kan utilsiktet eksponere kundeinformasjon og finansielle oplysninger for potensielle brudd.

Hvorfor tradisjonell data-tap-behandling feiler

Arv data-tap-behandling (DLP) verktøy ble designet for å stoppe filer fra å bli lastet ned eller sendt via e-post-vedlegg. Disse løsningene er fremragende til sitt opprinnelige formål, men har en grunnleggende begrensning i AI-alderen. For eksempel kan de ikke enkelt overvåke eller blokkere tekst som en ansatt manuelt skriver eller limter direkte inn i et AI-prompt-vindu, og skaper et blindpunkt i sikkerhetsdekningen som blir mer problematisk med hver kvartal.

Gapet blir tydelig når man ser på hva disse verktøyene kan og ikke kan beskytte:

  • DLP fanger: Filnedlastinger, e-post-vedlegg, USB-overføringer og dokumentopplasting
  • DLP mangler: Kopier-og-lim-aksjoner inn i nettleservinduer, manuelt skrevne prompter, skjermbilder konvertert til tekst og direkte tekst-innlasting i web-applikasjoner

Ettersom AI-adoptsjon akselererer over organisasjoner, utvider dette dekningsgapet og genererer en åpning for informasjonsekstraksjon som tradisjonell sikkerhetsinfrastruktur aldri var designet for å håndtere. Sikkerhetsteamene finner seg i en reaktiv posisjon, og oppdager brudd bare etter at følsom innhold allerede har forlatt organisasjonens kontroll.

Hva er den beste tilnærmingen for sikker bedrifts-AI?

Å holde fast ved arv DLP-løsninger samtidig som man ignorerer AI-adoptsjonsrealiteten, utgjør ikke en livskraftig langtidsforretningsstrategi. Selskaper må oppgradere til AI-drevet trussel-opptegning som tilpasser seg nye angrep og påtvinger strenge grenser for AI-bruk som beskytter følsom informasjon. Sentralisering av styringspraksis for å forhindre utilsiktet eksponering fullfører denne sikkerhetsgrunnlaget.

Skift til en flerlaget AI-kontekst

Tradisjonelle trussel-opptegningsverktøy baserer seg på reaktive regler som søker etter historiske signaturer av kjente angrep. Denne tilnærmingen genererer enten eksessive falske positiver ved å markere normalt ansatt-atferd som mistenkelig eller fullstendig mangler nye angrep som ikke matcher noen tidligere mønster i sin database.

For eksempel, erkjente Artesia General Hospital disse begrensningene i beskyttelsen av sine pasient-pleie-operasjoner og digitale økosystemer, og ledet organisasjonen til å deployere Darktrace-teknologi. Uten noen forhåndsdefinert liste over trusler, lærer plattformen hver enhet, bruker og interaksjon innenfor sykehusets nettverk for å utvikle en forståelse av hva normalt atferd ligner fra bunnen av.

Cyber AI-analytikk-komponenten undersøker varslinger ved hjelp av metoder som ligner menneskelige analytikere, og tråder sammen med subtile anomalier som kunne indikere ekte trusler mot pasient- og sykehus-operasjoner. Systemet undersøker Artesias nettverkstrusler for å bestemme hvilke varslinger representerer faktiske sikkerhets hendelser.

Denne flerlagete AI-tilnærmingen reduserer betydelig falske positiver som belaster sikkerhetsteamene. Når man går fra 100 harmløse varslinger daglig til bare to eller tre kritiske hendelser som virkelig krever menneskelig oppmerksomhet, snevrer fokus. Analytikere mottar nøyaktig den informasjonen de trenger uten å bruke timer på manuell etterforskning.

Påtving streng interne AI-brukspolitikk

Etablering av faste grenser og tekniske vegger som kontrollerer hva slags informasjon som kan gå inn i offentlige AI-modeller, håndterer sårbarhetene som arv DLP-løsninger ikke kan lukke på egen hånd.

Samsung gir en advarsel om hva som skjer når ansatte får tilgang til AI-verktøy uten tilstrekkelige tekniske sikkerhetstiltak. Innen bare 20 dager etter å ha gitt ChatGPT tilgang i april 2023, opplevde selskapet tre separate lekkasjer som kompromitterte høyt konfidensiell informasjon over flere avdelinger.

Ingeniører limte proprietær halvleder-databasekildekode inn i ChatGPT for å sjekke for kodefeil, og avslørte kritiske detaljer om Samsungs produksjonsprosesser. I en annen hendelse lastet en ansatt opp spesialisert kode designet for å identifisere utstyrdefekter mens de søkte etter optimaliseringsforslag. Personalet konverterte også innspilte interne møter til tekst før de matet dem til ChatGPT for automatisk minutt-generering.

Når informasjon går inn i en offentlig AI-modells treningsdataset, er det ingen slett-knapp for å hente eller slette den fra kunnskapsbasen. Samsung forbød til slutt ChatGPT helt og holdent, fordi lekkert proprietær innhold ikke kan gjenopprettes.

Etterrettelig sentralisert datastyring

En bedrifts AI-løsning er bare like sikker som informasjonen den kan få tilgang til innenfor organisasjonen, og standardisering av tillatelser over alle systemer danner grunnlaget for sikker AI-utplassering. Når et selskaps interne nettverk lider av inkonsistente tilgangskontroller og fragmenterte styringspraksiser, kan selv godkjente AI-verktøy utilsiktet eksponere konfidensielle HR-filer eller finansielle oplysninger til uautoriserte ansatte.

For eksempel, møtte AXIS Capital denne utfordringen direkte da de håndterte enkeltstående, isolerte politikk- og krav-plattformer spredt over forskjellige geografiske områder. Hver forretningslinje hadde skapt sine egne rapporteringsreferansestandarder, og inkonsistensene ledet til feil i sitater, underwriting og krav-justeringer som gjorde selskapets rapportering ekstremt vanskelig.

Forsikringsselskapet utviklet en organisasjonsomfattende strategi som benyttet web-baserte forvaltnings-skjemaer og strenge sikkerhetsregler for å standardisere grunnleggende referanse-hierarkier. De startet med North American Industry Classification System og Standard Industrial Classification-koder, og utvidet deretter til vurderings- og underwriting-koder som tidligere hadde variert etter lokasjon.

Ved å implementere sentralisert datastyring og -kontroll, skapte selskapet en enkelt sikker kilde til sannhet som var tilgjengelig over alle operasjoner. Dette eliminerte inkonsistensene som hadde plaget deres plattformer, og tillot AXIS å akselerere grunnleggende forsikringsprosesser som innføring av nye produkttilbud, reduksjon av operasjonell risiko og oppnå pålitelige analyser på selskapsnivå.

Sikre fremtiden for bedrifts-innovasjon

AI-adoptsjon i bedrifter er uunngåelig ettersom organisasjoner konkurrerer om markedssfordel. Å basere seg på arv sikkerhetsrammeverk og å tolerere ustyrige styringspraksiser, vil bare akselerere lekkasjer og overholdelsesbrudd. Spørsmålet er ikke om selskaper vil adoptere AI, men om de vil gjøre det på en sikker måte. Ved å implementere flerlaget AI-trussel-opptegning og å etablere strenge retningslinjer for informasjonstilgang, kan bedrifter omfavne AI-innovasjon samtidig som de beskytter sin mest følsomme innhold.

Zac Amos er en teknisk forfatter som fokuserer på kunstig intelligens. Han er også redaktør for artikler i ReHack, der du kan lese mer av hans arbeid.