Modele și platforme AI
Cum a devenit IA principala cale de exfiltrare a datelor
Liderii întreprinderilor au investit miliarde în instrumente de inteligență artificială pentru a accelera productivitatea și inovarea. Dar datele recente expun un risc grav pe care multe organizații nu l-au prevăzut. Aceleași platforme de inteligență artificială care ajută angajații să lucreze mai rapid au devenit cea mai mare cale pentru date sensibile, care părăsesc mediile corporative. Descoperirile recente arată că 77% dintre angajați copiază și lipește date în instrumente de inteligență artificială generativă, iar 40% dintre fișierele încărcate pe aceste platforme conțin informații personale identificabile sau date de plată a cardurilor. Acest lucru se întâmplă chiar acum, la scară, în organizații care cred că au controale de securitate adecvate. Ce arată este o decuplare fundamentală între modul în care companiile cred că inteligența artificială este utilizată și ceea ce se întâmplă de fapt atunci când angajații interacționează cu aceste instrumente zilnic. Înțelegerea acestei schimbări este primul pas către construirea strategiilor de securitate care corespund noii realități.
Cum a devenit IA noul vector de scurgere a datelor
Acum doi ani, inteligența artificială generativă abia exista în fluxurile de lucru ale întreprinderilor. Astăzi, 45% dintre toți angajații întreprinderilor utilizează activ platforme de inteligență artificială, iar 11% din toată activitatea întreprinderilor se desfășoară pe aceste instrumente. ChatGPT singur a atins o penetrare de 43% printre angajați, un ritm pe care alte platforme de comunicare l-au atins după decenii.
Viteza acestei adoptări a creat un vid de securitate. Sistemele tradiționale de prevenire a pierderii de date au fost create pentru transferuri de fișiere, atașări de e-mail și trafic de rețea. Nu au fost proiectate pentru a monitoriza ce tastează angajații în cutii de prompt sau lipește în interfețe de chat. Acest punct orb a devenit principala cale de evadare a informațiilor sensibile.
Inteligența artificială generativă reprezintă acum 32% din toate mișcările de date de la conturile corporative la cele personale. Acest lucru o face cea mai mare cale pentru exfiltrarea datelor, depășind partajarea fișierelor, e-mailul și orice altă cale pe care echipele de securitate au încercat să o securizeze. Problema nu este doar volumul, ci și natura scurgerii. Când cineva încarcă un document pe un server de fișiere, există un registru. Când lipește date de client într-un prompt de inteligență artificială, acel transfer se desfășoară adesea în afara oricărui sistem de înregistrare sau monitorizare.
Problema contului personal
Problema nu este utilizarea instrumentelor de inteligență artificială, ci modul în care angajații accesează aceste instrumente. Modelele de securitate a întreprinderii presupun că angajații utilizează conturi corporative cu autentificare cu semnătură unică, înregistrare și supraveghere. Datele arată că această presupunere este greșită, iar aproximativ 67% din utilizarea inteligenței artificiale se desfășoară prin conturi personale neadministrat. Acestea sunt adrese de e-mail Gmail, conturi Microsoft (MSFT ) personale sau înregistrări directe care ocolesc sistemele de identitate corporative în întregime. Când cineva se conectează la ChatGPT cu adresa sa de e-mail personală, compania nu are nicio vizibilitate asupra întrebărilor pe care le pune, a datelor pe care le împărtășește sau a informațiilor sensibile care ar putea apărea în răspunsuri.
Chiar și atunci când angajații utilizează conturi corporative, aceste credențiale adesea lipsesc de federație. Optzeci și trei la sută din autentificările ERP și 71% din autentificările CRM se desfășoară fără semnătură unică. Acest lucru înseamnă că autentificarea corporativă oferă aproape aceeași securitate sau vizibilitate ca un cont personal. Numele de utilizator ar putea avea domeniul companiei, dar autentificarea care ocolește permite aceleași fluxuri de date invizibile.
Copiere și lipire: scurgerea de date invizibilă
Strategiile tradiționale de prevenire a pierderii de date au fost create cu accent pe sisteme de fișiere. Ele monitorizează încărcări, descărcări și atașări. Dar datele arată că adevărata sursă a scurgerii de date nu este reprezentată de fișiere. Este vorba de copiere și lipire. Șaptezeci și șapte la sută din angajați lipește date în instrumente de inteligență artificială generativă. Optzeci și doi la sută din această activitate provine din conturi personale neadministrat. În medie, fiecare angajat efectuează 15 operații de lipire pe zi, utilizând conturile sale personale, iar cel puțin patru dintre acestea conțin informații personale identificabile sau date de plată a cardurilor.
Acest lucru înseamnă că informațiile sensibile nu mai sunt transferate doar prin încărcarea de fișiere. Ele sunt injectate direct în prompturi, ferestre de chat și câmpuri de text. Aceste transferuri fără fișiere sunt aproape invizibile pentru soluțiile tradiționale de prevenire a pierderii de date. Ele se desfășoară la o frecvență ridicată, pe multiple platforme și în afara supravegherii întreprinderii.
Rezultatul este un flux continuu de date sensibile care părăsesc organizația în moduri dificil de detectat. Copierea și lipirea au devenit noua cale de exfiltrare, iar instrumentele de inteligență artificială sunt principala destinație.
Fișiere sensibile în destinații neautorizate
Încărcarea de fișiere rămâne o parte centrală a fluxurilor de lucru ale întreprinderilor. Dar destinațiile s-au schimbat. Angajații nu mai limitează încărcările la stocarea sancționată sau la e-mail. Ei mută fișiere în instrumente de inteligență artificială generativă, aplicații de consum și platforme SaaS umbrite.
Datele arată că 40% din fișierele încărcate în instrumente de inteligență artificială generativă conțin date personale sau financiare. Patruzeci și unu la sută din fișierele încărcate pe platforme de stocare conțin aceleași informații. Aproape patru din zece dintre aceste încărcări se desfășoară prin conturi personale.
Acest lucru înseamnă că datele sensibile curg în medii în care întreprinderile nu au vizibilitate și nu au control. Odată ce un fișier este încărcat într-un Google Drive personal, într-un chat WhatsApp sau într-un prompt de inteligență artificială, el este efectiv în afara incintei întreprinderii. El nu poate fi urmărit, restricționat sau șters.
Destinațiile sunt diverse. Instrumente de întreprindere precum Egnyte și Zendesk apar alături de platforme de consum precum Canva, LinkedIn și WhatsApp. Această combinare a ecosistemelor de întreprindere și de consum estompează granițele în care rezidă datele corporative. Ea expune și limitele prevenirii tradiționale a pierderii de date, care a fost proiectată pentru canale sancționate și control centralizat.
Ce înseamnă acest lucru pentru securitatea întreprinderii
Perimetrul tradițional de securitate s-a prăbușit. Era posibil să se controleze datele prin gestionarea rețelelor, securizarea punctelor de acces și monitorizarea aplicațiilor sancționate. Acest model presupune că lucrul se desfășoară în interiorul sistemelor corporative și utilizează doar ocazional platforme externe prin canale controlate.
Realitatea este că lucrul se desfășoară acum în browsere, pe zeci de aplicații, prin conturi corporative și personale, utilizând metode care creează nicio urmă de audit. Un angajat care cercetează o problemă a unui client ar putea căuta în sistemele interne, lipi rezultatele în ChatGPT pentru rezumare, copia acea rezumare în Slack pentru a o împărtăși cu colegii și o trimite prin e-mailul personal pentru a o revizui mai târziu. Fiecare pas implică date sensibile care se deplasează prin canale pe care instrumentele tradiționale nu le pot vedea.
Browserul a devenit locul principal de muncă, dar controalele de securitate nu au urmat. Angajații își petrec zilele mutându-se între aplicații, iar datele arată că ei fac puțină distincție între instrumente corporative și personale. Ei utilizează orice funcționează, orice este convenabil, orice nu necesită așteptarea aprobării de la departamentul IT. Acest lucru creează un mediu în care informațiile sensibile curg constant în exterior prin canale invizibile.
Reconsiderarea securității întreprinderii pentru era inteligenței artificiale
Soluția nu constă în a bloca instrumentele de inteligență artificială sau a interzice conturile personale în mod direct. Aceste abordări eşuează pentru că se luptă împotriva modului în care angajații lucrează de fapt. Instrumentele există pentru că fac oamenii mai productivi. Conturile personale proliferează pentru că provizionarea corporativă este lentă și restrictivă. Securitatea care ignoră aceste realități va fi pur și simplu ocolită.
Protecția eficientă necesită vizibilitate la nivelul browserului, unde are loc munca. Acest lucru înseamnă monitorizarea nu doar a încărcărilor de fișiere, ci și a operațiunilor de copiere și lipire, a trimiterilor de formulare, a interacțiunilor cu prompturi și a oricărei alte modalități prin care datele se deplasează între sisteme. Acest lucru înseamnă aplicarea politicilor care disting între conturi corporative și personale, indiferent de aplicația utilizată.
Organizațiile trebuie să extindă prevenirea pierderii de date dincolo de fișiere pentru a include transferurile fără fișiere. Un prompt trimis către ChatGPT ar trebui să primească aceeași atenție ca și o atașare de e-mail. O operațiune de copiere și lipire în Slack ar trebui să declanșeze aceleași verificări ca și o încărcare în Google Drive. Metoda de transfer nu ar trebui să determine dacă se aplică securitatea.
Controalele de identitate trebuie să fie aplicate în mod real. Nu este suficient să se ofere autentificare cu semnătură unică dacă angajații pot accesa în continuare aplicații de afaceri prin conturi personale. Autentificarea federată trebuie să fie obligatorie pentru orice aplicație care manipulează date sensibile, nu opțională. Autentificările corporative nefederate ar trebui tratate ca riscul de securitate pe care îl reprezintă.
Concluzia
Inteligența artificială a devenit cea mai rapidă categorie în creștere în software-ul de întreprindere. Ea a devenit și principala cale pentru exfiltrarea datelor. Șaptezeci și șapte la sută din angajați lipește date în instrumente de inteligență artificială. Patruzeci la sută din încărcări conțin informații sensibile. Majoritatea acestei activități se desfășoară prin conturi neadministrat. Vechiul perimetru de securitate nu mai există. Majoritatea muncii se desfășoară în browsere, iar chiar și acțiuni simple precum lipirea textului pot duce la breșe de securitate. Companiile care nu își actualizează strategiile de securitate pentru această nouă realitate deja pierd controlul asupra datelor lor cele mai valoroase.












