Lideri de opinie

Dezvăluirea Riscurilor Ascunse ale Inteligenței Artificiale Umbre

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Nu a durat mult până când întreprinderile au experimentat utilizarea pe scară largă a Inteligenței Artificiale Generative (GenAI) printre angajații lor. Cu toate acestea, atunci când vine vorba de riscul GenAI, uneltele cunoscute în cadrul organizației dvs. nu sunt cele despre care ar trebui să vă faceți griji cel mai mult. Sunt cele pe care nu le cunoașteți care ar trebui să vă țină treaz noaptea.

Mulțumită expansiunii rapide a uneltelor GenAI, cum ar fi ChatGPT, Copilot, Gemini și Perplexity, împreună cu mulți asistenți specializați SaaS, angajații îi adoptă mai repede decât echipele de securitate pot ține pasul. Și această utilizare creează un punct orb în creștere rapidă, cunoscut sub numele de inteligență artificială umbra.

Dacă inteligența artificială umbra sună familiar, este pentru că împrumută din termenul inteligență artificială umbra, utilizat pentru a descrie utilizarea uneltelor și serviciilor neaprobate în locul de muncă. Dar cu inteligența artificială umbra, mizele pot fi și mai mari. În loc de o aplicație de partajare a fișierelor, inteligența artificială umbra poate duce la date sensibile lipite într-o solicitare de chatbot, ingerate în modele externe și expuse neintenționat unor sisteme terțe.

Inteligența artificială umbra reprezintă una dintre cele mai puțin vizibile, dar mai urgente amenințări la adresa securității datelor întreprinderilor de astăzi.

Ce este Inteligența Artificială Umbra?

Inteligența artificială umbra se referă la utilizarea neautorizată a uneltelor de inteligență artificială – în special GenAI – de către angajați fără cunoașterea sau aprobarea echipelor IT sau de securitate ale companiei. În cadrul unei organizații, utilizatorii ar putea fi o echipă de marketing care redactează postări de blog cu modele de limbaj mare (LLM), o echipă juridică care explorează limbajul contractelor în unelte de inteligență artificială sau ingineri care depanează cod cu învelișuri GPT gratuite.

Și, deși această experimentare ar putea părea inofensivă, ceea ce se împărtășește cu aceste unelte nu este. Ar putea fi prezentări de strategie confidențiale sau informații despre clienți. Aceste date ajung în final în solicitări necriptate, fără guvernanță și fără nicio modalitate de a urmări ce se întâmplă mai departe.

De ce este Inteligența Artificială Umbra o Problemă?

Problema inteligenței artificiale umbre este problematică, deoarece nu necesită decât un angajat cu intenții bune și acces la ChatGPT pentru a crea un risc de securitate a datelor. În contrast cu un hacker, inteligența artificială umbra nu este malignă, dar acest lucru nu o face mai puțin periculoasă. De fiecare dată când se adaugă date sensibile la o solicitare, acestea sunt expuse potențial modelului, furnizorului și oricui are acces la jurnale. Acestea pot reapărea chiar și în răspunsul la o altă solicitare a unui utilizator. Și partea cea mai rea este că nu veți ști probabil niciodată că s-a întâmplat.

Iată cinci riscuri cheie ale inteligenței artificiale umbre, de care ar trebui să fiți conștient.

1. Scurgere de date prin intrări de solicitare – Câmpurile de solicitare sunt un vid de securitate a datelor. Odată ce informații sensibile, cum ar fi codul sursă, documente de fuziuni și achiziții și detalii de salarii, sunt împărtășite cu uneltele GenAI, acestea sunt în afara controlului dvs. Chiar dacă furnizorul de inteligență artificială promite că datele nu sunt păstrate, aplicarea este neclară și nu există garanții cu privire la formare sau telemetrie.

2. Lipsa controalelor de acces sau a jurnalelor de audit – În contrast cu aplicațiile întreprinderilor aprobate, majoritatea uneltelor GenAI nu oferă controale de acces bazate pe rol, permisiuni granulare sau jurnale de activitate, ceea ce înseamnă că echipele de securitate nu au nicio vizibilitate asupra celui care a accesat ce date sau când. În caz de incident, nu există nimic de investigat.

3. Încălcări ale conformității – Majoritatea reglementărilor de conformitate, pe care organizațiile trebuie să le respecte, stipulează că datele reglementate trebuie stocate, procesate și accesate în moduri foarte specifice. A hrăni aceste date într-un model de inteligență artificială externă poate încălca aceste reguli, expunând organizația dvs. la risc juridic, amenzi și notificări obligatorii de încălcare a datelor.

4. Circulația de informații învechite sau părtinitoare – Uneltele GenAI oferă adesea răspunsuri cu încredere și le prezintă ca fapte, chiar și atunci când sunt complet greșite. A se baza pe aceste ieșiri pentru mesaje către clienți, rezumate de conformitate sau rapoarte financiare fără validare poate duce la decizii de afaceri bazate pe date inexacte. Halucinațiile apar regulat și nu par să dispară, chiar și pe măsură ce aceste modele de limbaj mare devin mai inteligente.

5. Inteligența artificială umbra care devine date umbra – Ieșirile uneltelor GenAI, inclusiv rezumate și fragmente de cod, sunt adesea salvate, partajate și reutilizate. Deoarece au fost create în afara fluxurilor de lucru formale, aceste fișiere devin date umbra neurmate, neclasificate și neprotejate.

În majoritatea cazurilor, cu inteligența artificială umbra, nimeni din echipa de securitate nu are nicio idee când are loc o încălcare. Aceste exemple din lumea reală ar putea avea loc în organizația dvs.:

  • Un inginer de software junior lipește cod proprietar într-un depanator GPT gratuit.
  • Un reprezentant de vânzări hrănește lista clienților din ultimul trimestru într-un scriitor de e-mail de inteligență artificială pentru a genera oferte de vânzare.
  • Un manager de resurse umane utilizează o unealtă de inteligență artificială externă pentru a analiza răspunsurile chestionarelor de satisfacție a angajaților.
  • Un analist financiar solicită ChatGPT să simplifice limbajul prognozelor de venituri sensibile pentru executivi.
  • Un avocat solicită GenAI să rescrie un contract utilizând o clauză confidențială dintr-un acord de client.

De ce Uneltele de Securitate Tradiționale Ratează Inteligența Artificială Umbra

Stivuitorile de securitate legacy nu sunt concepute pentru amenințările bazate pe solicitări GenAI. De exemplu, un focar nu poate bloca uneltele de inteligență artificială bazate pe browser. Un CASB nu va vedea ce se tastează în ferestrele de chat. Și un SIEM nu va alerta cu privire la cine a solicitat un LLM să rezume proprietăți intelectuale sensibile.

Inteligența artificială umbra operează la nivelul de aplicație și trăiește în browser, unde vizibilitatea este cea mai slabă. Angajații utilizează, de asemenea, dispozitivele personale. Nu există niciun plugin pentru a-i opri, niciun semn de apă pentru a urmări ce date au fost scurse și niciun alertă atunci când datele trec granița. Și până când apar într-un alert DLP, dacă apar vreodată, datele sunt deja expuse.

Cum să Identificați și să Remediați Riscurile Inteligenței Artificiale Umbre

Nu puteți controla ceea ce nu puteți vedea, și cu GenAI, majoritatea organizațiilor sunt orbe. Uneltele tradiționale nu au fost concepute pentru a înțelege interacțiunile bazate pe solicitări sau pentru a urmări ce se întâmplă după ce un utilizator face clic pe „Introducere”.

Cu toate acestea, noi abordări de securitate bazate pe inteligență artificială sunt capabile să ajute organizațiile să aducă inteligența artificială umbra GenAI din umbră. Iată câteva dintre gardurile oferite de soluțiile avansate:

Descoperirea inteligenței artificiale umbre – Aceste unelte identifică care sunt aplicațiile GenAI utilizate de utilizatorii dvs., chiar și cele bazate pe browser care ocolesc controalele tradiționale. Ele analizează mișcarea datelor, modelele de acces și contextul pentru a detecta încălcări fără a necesita agenți de punct de lucru sau monitorizare invazivă.

Clasificarea a ceea ce este sensibil – Soluțiile moderne utilizează inteligența artificială conștientă de context pentru a înțelege atât conținutul, cât și contextul din spatele datelor. Acest lucru înseamnă că pot semnala riscuri, cum ar fi o prognoză de venituri încorporată într-o prezentare PowerPoint sau datele clienților ascunse într-un proiect de e-mail. Acesta este tipul de conținut pe care angajații l-ar putea hrăni în GenAI fără a da doi bani.

Prevenirea comportamentului de solicitare riscant – Odată ce datele sensibile sunt descoperite și locația lor este identificată, securitatea datelor cu inteligență artificială ajută la prevenirea expunerii lor. Aceste unelte semnalează, șterg sau blochează intrările de solicitare riscante înainte de a părăsi organizația.

Curățarea datelor umbra – Solicitarile GenAI generează adesea o serie de noi fișiere, cum ar fi rezumate, proiecte și răspunsuri, care sunt salvate, partajate și uitate. Platformele avansate de securitate a datelor identifică aceste artefacte descendente, detectează riscurile de expunere (cum ar fi accesul supradimensionat sau stocarea inadecvată) și le remediază înainte de a deveni o pagină de știri.

Inteligența artificială umbra nu este un risc teoretic. Este reală, este în creștere și se întâmplă în mediul dvs. chiar acum, indiferent dacă ați văzut-o sau nu. Interzicerea uneltelor GenAI nu este realistă, dar a ignora este extrem de riscant. Organizațiile au nevoie de vizibilitate, control și inteligență în jurul utilizării GenAI — nu doar pentru ceea ce iese, ci și pentru ceea ce intră.

Noi abordări sunt disponibile pentru a descoperi comportamentul riscant, a preveni expunerea accidentală și a curăța haosul de date lăsat de inteligența artificială și inteligența artificială umbra.

tic, dar a ignora este extrem de riscant. Organizațiile au nevoie de vizibilitate, control și inteligență în jurul utilizării GenAI — nu doar pentru ceea ce iese, ci și pentru ceea ce intră. Noi abordări sunt disponibile care descoperă comportamentul riscant, previn expunerea accidentală și curăță haosul de date lăsat de inteligența artificială și inteligența artificială umbra.

Karthik Krishnan este Fondator și CEO al Concentric.ai. Înainte de Concentric, Karthik a fost VP, Security Products la Aruba/HPE, unde a gestionat portofoliul de securitate (anterior, Karthik a fost VP, Products la Niara, o companie de analitică de securitate axată pe analiza comportamentului utilizatorilor și entităților, care a fost achiziționată de Aruba/HPE). Karthik are peste 20 de ani de experiență în inginerie și marketing, ocupând funcții de conducere în organizații cheie din industrie, cum ar fi Intel, Microsoft, Juniper Networks, PGP Corporation, Symantec și Embrane. Karthik deține o diplomă de inginerie de la Institutul Indian de Tehnologie, Madras, India și un MBA cu distincție de la Școala de Management Kellogg, unde a fost un bursier F.C. Austin.