Liderzy opinii

Jak Przedsiębiorstwa Powinny Rozwiązać Problem Przeciążenia Aplikacjami Sztucznej Inteligencji?

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Nie Tylko Osobisty Komputer

Przez lata rozwój technologiczny był napędzany pragnieniem uczynienia komputowania bardziej dostępnym. Od smartfonów po tablety, laptopy i technologie noszone, jest ogólny trend czynienia komputerów i ich możliwości coraz bardziej osobistymi. Zastanów się nad nazewnictwem kamieni milowych branży: “osobisty komputer” lub PC; “i” Pod, Pad, Phone i więcej. Każde z tych urządzeń jest przeznaczone do działania jako osobisty towarzysz, pomagający w usprawnieniu doświadczenia cyfrowego użytkownika i, przez rozszerzenie, jego życia.

Rozwój sztucznej inteligencji (AI) – w szczególności dużych modeli językowych (LLM) i rozwiązań agencji – idzie w dużej mierze w tym samym kierunku. Podobnie jak PC i iPhone, narzędzia AI, takie jak ChatGPT, uczyniły działania komputerowe, takie jak wyszukiwanie, edytowanie i brainstorming, bardziej dostępnymi dla ogółu. Ale gdy ta dostępność napędza wzrost wykorzystania, zwiększa również ryzyko.

Niezależnie od tego, czy jest to spowodowane zatrutymi łącznikami czy niezamierzoną indeksacją wyszukiwarki, zagrożenia dla prywatnego wykorzystania AI stają się coraz trudniejsze do ochrony. Dodaj do tego niepewność co do tego, kto używa których narzędzi, i firmy stają w obliczu idealnej burzy rosnących zagrożeń i niewystarczającej ochrony. Biorąc pod uwagę obietnicę narzędzi AI i niepewność co do ich zabezpieczenia, co powinno zrobić przedsiębiorstwo o zorientowaniu na technologię?

Wzrost Niesankcjonowanych Aplikacji AI

Z ponad 700 milionami użytkowników dziennie w 2025 roku, wykorzystanie ChatGPT wzrosło o ponad 4-krotnie w ciągu roku. Jednak tylko pięć milionów tych użytkowników to płacący klienci biznesowi. To sprawia, że pozostałe 695 milionów lub takich użytkowników są albo osobistymi, albo niesankcjonowanymi użytkownikami biznesowymi. Ta liczba wydaje się duża, dopóki nie pamiętasz, że ChatGPT nie jest jedynym rozwiązaniem AI na rynku. W rzeczywistości jest to daleko od tego – współczesny wybuch AI i rozwoju maszynowego uczenia się wygenerował setki tysięcy nowych modeli i rozwiązań, zarówno publicznych, jak i prywatnych.

Dla firm, wykładniczy wzrost rozwiązań AI spowodował powstanie nowej wymiary krajobrazu zagrożeń cybernetycznych, znanego jako “Cień AI”. Podobnie jak zjawisko “Cień IT”, ten koncept opiera się na wykorzystaniu przez pracowników rozwiązań AI bez uprzedniego sprawdzenia i wyraźnej akceptacji przez ich organizację. To całkowicie omija nadzór IT i bezpieczeństwa, prowadząc do sytuacji, w których pracownicy mogą używać potencjalnie niebezpiecznych lub niezabezpieczonych rozwiązań do wrażliwej pracy.

Wykorzystanie Cienia AI jest zarówno powszechne, jak i rozprzestrzeniające się. Jeden raport wykazał, że ponad 320 niesankcjonowanych aplikacji AI jest używanych średnio w każdym przedsiębiorstwie. Każda z tych niesankcjonowanych aplikacji i ich wykorzystanie przez pracowników rozszerza dalej krajobraz zagrożeń.

Wewnętrzne Zagrożenia Przeciążenia AI

Zagrożenia związane z przeciążeniem AI są wielowymiarowe i, niestety, ciągle rosnące. Niektóre, takie jak zatrucie danych, wstrzyknięcie promtu, manipulacja modelem i pobieranie danych, są powszechnie znane. Te bezpośrednie próby manipulacji i wykorzystania AI mogą umożliwić złym aktorom dostęp do wrażliwych danych przedsiębiorstwa i wewnętrznych systemów. Biorąc pod uwagę to ryzyko, przedsiębiorstwa zaczynają aktywnie chronić się przed takimi atakami.

Ale firmy mogą chronić się tylko przed zagrożeniami, których są świadome. Zastanów się nad zabezpieczeniem średniowiecznego zamku. Mury, wieże strażnicze, bramy, fosy i więcej pomagają zabezpieczyć zamek przed zewnętrznymi wrogami i najeźdźcami. Ale co, jeśli personel kuchenny ma tajny przejście, które omija zewnętrzne mury? Albo głośny strażnik jest słyszany, dyskutując o zmianach w lokalnej tawernie? Każde z tych nieznanych zagrożeń może pomóc złodziejom ominąć zabezpieczenia i naruszyć wewnętrzne mury.

Cień AI ma taki sam efekt na bezpieczeństwo danych przedsiębiorstwa. Nawet dobrze zamierzone wykorzystanie niesankcjonowanych LLM i pilotów może oznaczać katastrofę dla ochrony wrażliwych danych, ponieważ każde niezabezpieczone rozwiązanie może służyć jako brama dla złych aktorów. Każde wykorzystanie LLM zwiększa ryzyko problemów, takich jak przechowywanie danych, wstrzyknięcie promtu lub uprzedzenia modelu, z których każde wymaga własnych odpowiednich środków bezpieczeństwa. To zwiększa ryzyko naruszeń danych, naruszeń zgodności i awarii operacyjnych, z których wszystkie są często identyfikowane po tym, jak szkoda została już wyrządzona.

Ustanowienie Kontroli nad Rozwiązaniami AI

Ponieważ wykorzystanie AI nadal rośnie na poziomie osobistym i przedsiębiorstw, jest niezwykle ważne, aby organizacje ustanowiły kontrolę nad tymi rozwiązaniami, zanim ich przyjęcie wyjdzie poza ich kontrolę. Zabezpieczenie przedsiębiorstwa AI i ochrona przed niesankcjonowanymi ryzykami AI obejmuje:

  1. Uzyskanie kompleksowej widoczności. Jak już wspomniano, nie możesz zabezpieczyć swoich danych przed zagrożeniami, których nie znasz. Bezpieczeństwo zaczyna się od nadzoru nad wszystkimi rozwiązaniami AI, których używają Twoi pracownicy – zarówno sankcjonowanymi, jak i niesankcjonowanymi. To jest łatwiej powiedziane niż zrobione, ale rozwiązanie brokerskie dostępu do chmury (CASB) może pomóc w ustanowieniu ciągłej widoczności w wykorzystaniu aplikacji przez pracowników.
  2. Przeprowadzenie gruntownych ocen ryzyka. Zespoły powinny prowadzić wysiłki TPRM, aby upewnić się, że wszystkie rozwiązania AI są oceniane pod kątem ich bezpieczeństwa i potencjalnych ryzyk. Te wysiłki powinny również dotyczyć poziomu czwartego dostawcy, ponieważ nawet sankcjonowane aplikacje, takie jak CRM lub platformy produktywności, zaczynają osadzać zewnętrzne możliwości LLM w swoich platformach. Te rozwiązania czwartego dostawcy muszą spełniać te same standardy bezpieczeństwa, co każda wewnętrznie zatwierdzona aplikacja.
  3. Ustanowienie ram zarządzania. Z tym nadzorem i zrozumieniem swoich rozwiązań, organizacje mogą opracować i wdrożyć spójne ramy polityki zarządzania AI w całym swoim ekosystemie aplikacji. Podobnie jak w przypadku dostępu do danych, te ramy polityki mogą pomóc kontrolować rodzaje rozwiązań AI, do których pracownicy mają dostęp, informacje, które mogą z nimi udostępnić, i przejrzystość ich codziennego wykorzystania.
  4. Automatyzacja wykrywania ryzyka. Wykładniczy wzrost przyjęcia AI sprawia, że ręczne wykrywanie i reagowanie na ryzyko jest niemal niemożliwe. Automatyzacja tych procesów na podstawie ram polityki i oczekiwanego zachowania użytkownika może pomóc w proaktywnym identyfikowaniu anomalii i ograniczaniu ich szerszego wpływu na bezpieczeństwo.
  5. Wyjaśnienie oczekiwań pracownikom. Najważniejszą częścią bezpiecznego przyjęcia i wykorzystania AI są Twoi pracownicy. Zapewnienie odpowiedniej szkolenia i ustawienie jasnych oczekiwań pomoże jednocześnie zapobiec ryzykownemu wykorzystaniu AI i egzekwować bezpieczne, napędzające biznes wykorzystanie sankcjonowanych i chronionych rozwiązań.

Utrzymywanie Bezpiecznego Przyjęcia AI

Poprzez ustanowienie tego rodzaju proaktywnych środków bezpieczeństwa, firmy zyskują bardziej holistyczne spojrzenie na sposób, w jaki wykorzystują rozwiązania AI – zarówno sankcjonowane, jak i “w cieniu”. To ma natychmiastowy wpływ na bezpieczeństwo, pomagając zespołom w identyfikowaniu istniejących ryzyk i wektorów zagrożeń oraz podejmowaniu działań w celu ich usunięcia.

Co więcej, jednak, ustawia to firmy na długoterminowy sukces AI. Poprzez tworzenie technicznej podstawy dla bezpiecznego przyjęcia AI i kultury bezpieczeństwa wśród użytkowników AI, ten wieloaspektowy podejście pomaga tworzyć zrównoważony model dla przyszłych narzędzi AI. Wspierani przez wsparcie techniczne i odpowiednie szkolenia, pracownicy mogą korzystać z korzyści AI bez obciążeń związanych z ich wewnętrznymi ryzykami.

Organizacje, które wprowadzą te zmiany wcześniej niż później, będą najlepiej przygotowane do spotkania przyszłości rozwiązań AI, niezależnie od tego, co one przyniosą. Wkładając pracę w utworzenie silnej podstawy – zamiast po prostu spieszyć się, aby odhaczyć pole przyjęcia AI – zespoły będą w najlepszej możliwej pozycji do zrównoważonego sukcesu napędzanego przez AI.

Thyaga Vasudevan jest wysokoenergetycznym profesjonalistą oprogramowania, obecnie pełniącym funkcję Executive Vice President, Product w firmie Skyhigh Security, gdzie kieruje Zarządzaniem Produktami, Projektowaniem, Marketingiem Produktów i Strategiami GTM. Z bogatym doświadczeniem, przyczynił się do budowy produktów w oparciu o oprogramowanie przedsiębiorstw (Oracle, Hightail - dawniej YouSendIt, WebEx, Vitalect) oraz Internetu konsumenckiego (Yahoo! Messenger - Voice and Video).

On jest poświęcony procesowi identyfikowania podstawowych problemów i przypadków użycia końcowych użytkowników i z przyjemnością prowadzi specyfikację i rozwój wysokotechnologicznych produktów i usług w celu rozwiązania tych wyzwań, w tym pomocy organizacjom w nawigowaniu delikatnej równowagi między ryzykiem a możliwościami. Thyaga kocha edukować i mentorować i miał przywilej wystąpienia na renomowanych wydarzeniach, takich jak RSA, Trellix Xpand, MPOWER, AWS Re:invent, Microsoft Ignite, BoxWorks i Blackhat. On rozwija się na przecięciu technologii i rozwiązywania problemów, dążąc do napędzania innowacji, które nie tylko rozwiązują bieżące wyzwania, ale także przewidują przyszłe potrzeby.