Securitate cibernetică

Majoritatea inteligenței artificiale pentru întreprinderi nu este securizată. Iată ce pot face afacerile

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Întreprinderile se grăbesc să adopte inteligența artificială generativă pentru a rămâne competitive pe piețele lor. Cu toate acestea, echipele de securitate se confruntă cu o provocare semnificativă, deoarece se bazează pe cadre învechite proiectate pentru o eră tehnologică diferită. Uneltele care au protejat cu succes organizațiile timp de decenii lasă acum vulnerabilități critice expuse atunci când angajații interacționează cu platformele de inteligență artificială bazate pe browser. Pentru a adopta în siguranță tehnologia cea mai recentă, întreprinderile trebuie să reevalueze complet modul în care controlează accesul la informații și detectează amenințările emergente.

Crescătorul pericol al inteligenței artificiale umbre în întreprindere

Inteligența artificială umbra apare atunci când angajații ocolesc canalele oficiale IT și utilizează unelte de inteligență artificială de consum neautorizate pentru sarcinile de lucru. Aceste platforme oferă viteză și confort pe care procesele de aprobare interne nu le pot egala, făcându-le de neînlocuit pentru lucrătorii axați pe productivitate.

Cercetările recente arată că 73,8% din implicarea angajaților cu ChatGPT are loc pe conturi necorporative, ceea ce înseamnă că informații sensibile curg direct în modelele publice. În mod similar, utilizarea Gemini și Bard pe conturi personale ajunge la 94,4% și, respectiv, 95,9%.

Externalizarea sarcinilor către platforme externe neevaluate poate avea consecințe substanțiale. Analiza arată că 55% din toate eșecurile de inteligență artificială provin din aceste soluții terțe, creând riscuri care variază de la prejudicii de imagine și pierderi financiare până la penalități de conformitate și procese. Lipsa de încredere a consumatorilor, penalitățile de conformitate și procesele sunt adesea urmărite. Pentru companiile care utilizează unelte de inteligență artificială terțe fără a efectua o analiză a riscurilor înainte de implementare, acest lucru este alarmant.

Fără linii directoare aplicabile, angajații împărtășesc informații sensibile ale companiei, creând obligații masive de confidențialitate, în timp ce multe platforme terțe lipsesc măsurile de securitate riguroase necesare pentru a proteja înregistrările de afaceri confidențiale. Politicile și practicile de stocare a datelor în aceste soluții pot expune în mod neintenționat informații ale clienților și înregistrări financiare la posibile încălcări.

De ce prevenirea tradițională a pierderii de date eșuează

Uneltele tradiționale de prevenire a pierderii de date (DLP) au fost proiectate pentru a împiedica descărcarea fișierelor sau trimiterea lor prin atașări de e-mail. Aceste soluții excelente la scopul lor inițial se confruntă cu o limitare fundamentală în era inteligenței artificiale bazate pe browser. De exemplu, nu pot monitoriza sau bloca ușor textul pe care un angajat îl tastează sau îl lipește manual direct într-o fereastră de prompturi de inteligență artificială, creând un punct orb în acoperirea securității care devine din ce în ce mai problematică cu fiecare trimestru.

Lacuna devine clară atunci când se examinează ce pot și nu pot proteja aceste unelte:

  • Prinde DLP: Descărcarea fișierelor, atașări de e-mail, transferuri USB și încărcarea documentelor
  • DLP ratează: Acțiunile de copiere și lipire în ferestre de browser, prompturi tastate manual, capturi de ecran convertite în text și intrări directe de text în aplicații web

Pe măsură ce adoptarea inteligenței artificiale se accelerează în organizații, această lacună de acoperire se lărgește și generează o cale pentru exfiltrarea informațiilor pe care infrastructura de securitate tradițională nu a fost niciodată proiectată să o abordeze. Echipele de securitate se găsesc într-o poziție reactivă, descoperind încălcări doar după ce conținutul sensibil a părăsit deja controlul organizației.

Ce este abordarea optimă pentru inteligența artificială securizată a întreprinderii?

A te agăța de soluțiile DLP de moștenire, ignorând realitatea adoptării inteligenței artificiale, nu constituie o strategie de afaceri pe termen lung viabilă. Companiile trebuie să își actualizeze soluțiile la detectarea amenințărilor conduse de inteligență artificială, care se adaptează la atacuri noi și impun limite stricte privind utilizarea inteligenței artificiale care protejează informații sensibile. Centralizarea practicilor de guvernanță pentru a preveni expunerea accidentală completează această fundație de securitate.

Mutarea către un context de inteligență artificială multistrat

Uneltele tradiționale de detectare a amenințărilor se bazează pe reguli reactive care caută semnături istorice de atacuri cunoscute. Această abordare generează fie false pozitive excesive, prin semnalarea comportamentului normal al angajaților ca suspect, fie ratează complet atacurile noi care nu corespund niciunui model anterior din baza de date.

De exemplu, Spitalul General Artesia a recunoscut aceste limitări în protejarea operațiunilor de îngrijire a pacienților și a ecosistemelor digitale, determinând organizația să implementeze tehnologia Darktrace. Fără a avea o listă predefinită de amenințări, platforma învață fiecare dispozitiv, utilizator și interacțiune din rețeaua spitalului pentru a dezvolta o înțelegere a ceea ce înseamnă un comportament normal de la zero.

Componenta Cyber AI Analyst examinează alertele utilizând metode similare cu cele ale analiștilor umani, reunind anomalii subtile care ar putea indica amenințări reale la adresa înregistrărilor pacienților și operațiunilor spitalului. Sistemul examinează în mod autonom amenințările rețelei Artesia pentru a determina care alerte reprezintă incidente de securitate reale.

Această abordare de inteligență artificială multistrat reduce semnificativ falsele pozitive care îi încarcă pe echipele de securitate. Atunci când treci de la 100 de alerte benigne zilnice la doar două sau trei incidente critice care necesită într-adevăr atenția umană, focalizarea lor se îngustează. Analistii primesc exact informațiile de care au nevoie, fără a petrece ore cu investigații manuale.

Aplicarea strictă a politicilor interne de utilizare a inteligenței artificiale

Stabilirea unor limite ferme și implementarea de garduri tehnice care controlează ce informații pot intra în modelele publice de inteligență artificială abordează vulnerabilitățile pe care soluțiile DLP de moștenire nu le pot închide singure.

Samsung oferă un exemplu de avertizare a ceea ce se întâmplă atunci când angajații accesează unelte de inteligență artificială fără măsuri tehnice adecvate. În interiorul a 20 de zile de la permisiunea accesului la ChatGPT în aprilie 2023, compania a experimentat trei scurgeri separate care au compromis informații confidențiale deosebit de sensibile în mai multe departamente.

Inginerii au lipit codul sursă al bazei de date a semiconductoarelor în ChatGPT pentru a verifica erorile de codare, dezvăluind detalii critice despre procesele de fabricație ale Samsung. Într-un alt incident, un angajat a încărcat cod specializat destinat identificării defectelor de echipament în căutarea sugestiilor de optimizare. Personalul a convertit, de asemenea, înregistrări ale întâlnirilor interne în text înainte de a le alimenta către ChatGPT pentru generarea automată a minutelor.

Odată ce informațiile intră în baza de cunoștințe a unui model public de inteligență artificială, nu există niciun buton de ștergere pentru a recupera sau a șterge informațiile din baza de cunoștințe. Samsung a interzis în cele din urmă ChatGPT în totalitate, deoarece conținutul proprietar scurs nu poate fi recuperat.

Stabilirea guvernanței centralizate a datelor

O soluție de inteligență artificială pentru întreprindere este la fel de sigură pe cât este informația la care are acces în cadrul organizației, iar standardizarea permisiunilor în toate sistemele formează baza implementării securizate a inteligenței artificiale. Atunci când rețeaua internă a unei companii suferă de controale de acces inconstante și practici de gestionare fragmentate, chiar și uneltele de inteligență artificială aprobate pot expune accidental fișiere confidențiale HR sau înregistrări financiare angajaților neautorizați.

De exemplu, AXIS Capital s-a confruntat direct cu această provocare atunci când a făcut față platformelor de politici și pretenții separate, izolate, răspândite în diferite geografii. Fiecare linie de afaceri a creat propriile sale standarde de referință pentru raportare, iar incoerențele au condus la erori în cotații, subscrieri și ajustări de pretenții care au făcut raportarea la nivel corporativ extrem de dificilă.

Compania de asigurări a dezvoltat o strategie la nivel de organizație, utilizând formulare de administrare web și reguli de securitate stricte pentru a standardiza ierarhiile de referință de bază. Începând cu Sistemul de Clasificare a Industriilor din America de Nord și codurile de clasificare industrială standard, AXIS a extins apoi în codurile de rating și subscriere care variau anterior în funcție de locație.

Prin implementarea gestionării centralizate a datelor și a controlului, compania a creat o singură sursă sigură de adevăr accesibilă în toate operațiunile. Acest lucru a eliminat incoerențele care au afectat platformele lor, permițându-le lui AXIS să accelereze procesele de asigurare de bază, cum ar fi introducerea de noi oferte de produse, reducerea riscurilor operaționale și realizarea de analize de încredere la nivel corporativ.

Securizarea viitorului inovației întreprinderilor

Adoptarea inteligenței artificiale în afaceri este inevitabilă, pe măsură ce organizațiile concurează pentru avantaje pe piață. A te baza pe cadre de securitate de moștenire și a tolera practicile de guvernanță nestructurate va accelera doar scurgerile și încălcările de conformitate. Întrebarea nu este dacă companiile vor adopta inteligența artificială, ci dacă o vor face în siguranță. Prin implementarea detectării amenințărilor de inteligență artificială multistrat și stabilirea unor supravegheri riguroase ale accesului la informații, afacerile pot îmbrățișa inovația inteligenței artificiale, protejând în același timp conținutul lor cel mai sensibil.

Zac Amos este un scriitor de tehnologie care se axează pe inteligența artificială. El este, de asemenea, redactor de funcții la ReHack, unde puteți citi mai multe din lucrările sale.