Лидеры мнений
Использование генеративного ИИ: раскрытие кибербезопасных последствий инструментов генеративного ИИ

Справедливо сказать, что генеративный ИИ теперь привлёк внимание каждой комнаты для заседаний и каждого бизнес-лидера. Ранее это была окраина технологий, которая была трудна в использовании, не говоря уже о том, чтобы овладеть ею, двери генеративного ИИ теперь были широко открыты благодаря приложениям, таким как ChatGPT или DALL-E. Мы теперь свидетели массового принятия генеративного ИИ во всех отраслях и возрастных группах, когда сотрудники разрабатывают способы использования технологии в свою пользу.
Недавний опрос показал, что 29% представителей поколения Z, 28% представителей поколения X и 27% представителей поколения миллениалов теперь используют инструменты генеративного ИИ в рамках своей повседневной работы. В 2022 году масштабное внедрение генеративного ИИ составляло 23%, и ожидается, что это число удвоится до 46% к 2025 году.
Генеративный ИИ – это развивающаяся технология, которая использует обученные модели для создания оригинального контента в различных формах, от написанного текста и изображений до видео, музыки и даже программного кода. Используя большие языковые модели (LLM) и огромные наборы данных, технология может мгновенно создавать уникальный контент, который почти неотличим от человеческой работы и во многих случаях более точный и убедительный.
Однако, хотя бизнес всё чаще использует генеративный ИИ для поддержки своей повседневной деятельности, и сотрудники быстро осваивают технологию, темп внедрения и отсутствие регулирования вызвали значительные проблемы с кибербезопасностью и соблюдением нормативных требований.
Согласно одному опросу среди населения, более 80% людей обеспокоены рисками безопасности, связанными с ChatGPT и генеративным ИИ, и 52% опрошенных хотят, чтобы разработка генеративного ИИ была приостановлена, пока регулирование не поспеет. Это более широкое настроение также было отражено самими бизнесами, с 65% старших руководителей ИТ, которые не желают одобрять беспрепятственный доступ к инструментам генеративного ИИ из-за проблем с безопасностью.
Генеративный ИИ всё ещё является неизвестной неизвестностью
Инструменты генеративного ИИ питаются данными. Модели, такие как те, которые используются ChatGPT и DALL-E, обучаются на внешних или свободно доступных данных в Интернете, но чтобы получить максимальную пользу от этих инструментов, пользователям необходимо поделиться очень конкретными данными. Часто, когда пользователи запрашивают инструменты, такие как ChatGPT, они делятся конфиденциальной бизнес-информацией, чтобы получить точные и полные результаты. Это создаёт много неизвестных для бизнеса. Риск несанкционированного доступа или непреднамеренного раскрытия конфиденциальной информации “встроен” при использовании свободно доступных инструментов генеративного ИИ.
Этот риск сам по себе не обязательно является плохой вещью. Проблема заключается в том, что эти риски ещё не были должным образом изучены. На сегодняшний день не было проведено никакого реального анализа бизнес-воздействия использования широко доступных инструментов генеративного ИИ, и глобальные правовые и нормативные рамки вокруг использования генеративного ИИ ещё не достигли какой-либо формы зрелости.
Регулирование всё ещё находится на стадии разработки
Регуляторы уже оценивают инструменты генеративного ИИ с точки зрения конфиденциальности, безопасности данных и целостности данных, которые они производят. Однако, как часто бывает с новой технологией, нормативный аппарат для поддержки и управления её использованием отстаёт на несколько шагов. Хотя технология используется компаниями и сотрудниками повсеместно, нормативные рамки ещё очень далеки от завершения.
Это создаёт явную и настоящую угрозу для бизнеса, который в настоящее время не воспринимается достаточно серьёзно. Руководители естественно заинтересованы в том, как эти платформы могут принести существенные бизнес-выгоды, такие как возможности автоматизации и роста, но менеджеры по риску спрашивают, как эта технология будет регулироваться, какие могут быть юридические последствия и как данные компании могут быть скомпрометированы или раскрыты. Многие из этих инструментов свободно доступны любому пользователю с браузером и подключением к Интернету, поэтому, пока они ждут, когда регулирование поспеет, бизнесу необходимо начать очень тщательно думать о своих собственных “домашних правилах” использования генеративного ИИ.
Роль руководителей служб информационной безопасности в управлении генеративным ИИ
С учётом того, что нормативные рамки ещё отсутствуют, руководители служб информационной безопасности (CISO) должны взять на себя важную роль в управлении использованием генеративного ИИ внутри своих организаций. Им необходимо понять, кто использует технологию и для какой цели, как защитить корпоративную информацию, когда сотрудники взаимодействуют с инструментами генеративного ИИ, как управлять рисками безопасности основной технологии и как сбалансировать торговые компромиссы безопасности с ценностью, которую технология предлагает.
Это не лёгкая задача. Должны быть проведены подробные оценки рисков, чтобы определить как отрицательные, так и положительные результаты в результате, во-первых, развертывания технологии в официальной роли, и, во-вторых, разрешения сотрудникам использовать свободно доступные инструменты без надзора. Учитывая лёгкий доступ к приложениям генеративного ИИ, CISO необходимо тщательно подумать о политике компании, касающейся их использования. Должны ли сотрудники иметь возможность использовать инструменты, такие как ChatGPT или DALL-E, чтобы облегчить свою работу? Или должен быть ограничен или модерирован доступ к этим инструментам, с внутренними руководствами и рамками о том, как они должны быть использованы? Одна из очевидных проблем заключается в том, что даже если внутренние рекомендации по использованию будут созданы, учитывая темп, с которым технология развивается, они могут хорошо устареть к моменту их завершения.
Одним из способов решения этой проблемы может быть смещение внимания от самих инструментов генеративного ИИ и сосредоточение на классификации и защите данных. Классификация данных всегда была ключевым аспектом защиты данных от утечки или взлома, и это также верно в данном конкретном случае. Это предполагает присвоение данным уровня чувствительности, который определяет, как с ними следует обращаться. Должны ли они быть зашифрованы? Должны ли они быть заблокированы, чтобы быть сдержанными? Должны ли они быть уведомлены? Кто должен иметь доступ к ним, и где они могут быть共享ены? Сосредоточив внимание на потоке данных, а не на самом инструменте, CISO и офицеры безопасности будут иметь гораздо больше шансов смягчить некоторые из рисков, упомянутых выше.
Как и любая новая технология, генеративный ИИ является и благом, и риском для бизнеса. Хотя он предлагает интересные новые возможности, такие как автоматизация и творческая концептуализация, он также вводит некоторые сложные проблемы вокруг безопасности данных и охраны интеллектуальной собственности. Хотя нормативные и правовые рамки ещё разрабатываются, бизнесу необходимо самостоятельно найти баланс между возможностью и риском, реализуя свои собственные политики контроля, отражающие их общую позицию безопасности. Генеративный ИИ будет стимулировать бизнес, но мы должны быть осторожны, чтобы держать одну руку на руле.












