Tankeledare

Användning av generativ AI: Avslöjande av cybersäkerhetsimplikationer för generativa AI-verktyg

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Det är rättvist att säga att generativ AI har fångat uppmärksamheten från varje styrelserum och företagsledare i landet. En gång en randteknologi som var svår att hantera, för att inte tala om att bemästra, har dörrarna till generativ AI nu öppnats tack vare applikationer som ChatGPT eller DALL-E. Vi ser nu en helhjärtad omfamning av generativ AI över alla branscher och åldersgrupper när anställda hittar sätt att utnyttja teknologin till sin fördel.

En nylig undersökning visade att 29% av Gen Z, 28% av Gen X och 27% av millenniegenerationens respondenter nu använder generativa AI-verktyg som en del av sitt dagliga arbete. År 2022 var den storskaliga antagandet av generativ AI 23%, och den förväntas fördubblas till 46% år 2025.

Generativ AI är en ny och snabbt utvecklande teknologi som använder tränade modeller för att generera originalinnehåll i olika former, från skriven text och bilder till videor, musik och till och med programkod. Med hjälp av stora språkmodeller (LLM) och enorma datamängder kan teknologin omedelbart skapa unikt innehåll som är nästan omöjligt att skilja från mänskligt arbete, och i många fall mer exakt och övertygande.

Men medan företag alltmer använder generativ AI för att stödja sin dagliga verksamhet, och anställda har varit snabba att ta till sig teknologin, har takten i antagandet och bristen på reglering väckt betydande cybersäkerhets- och regelefterlevnadsproblem.

Enligt en undersökning av allmänheten är mer än 80% av människor oroliga för de säkerhetsrisker som generativ AI och ChatGPT medför, och 52% av de tillfrågade vill att utvecklingen av generativ AI ska pausas så att regleringen kan komma ikapp. Denna breda uppfattning har också ekats av företagen själva, med 65% av seniora IT-chefer som inte vill godkänna fri tillgång till generativa AI-verktyg på grund av säkerhetsproblem.

Generativ AI är fortfarande en okänd okänd

Generativa AI-verktyg föder på data. Modeller, som de som används av ChatGPT och DALL-E, tränas på externa eller fritt tillgängliga data på internet, men för att få ut det mesta av dessa verktyg måste användarna dela mycket specifik data. Ofta, när man använder verktyg som ChatGPT, delar användarna känslig affärsinformation för att få precisa och välarbetade resultat. Detta skapar många okända faktorer för företag. Risken för obehörig åtkomst eller oavsiktlig avslöjande av känslig information är “inbyggd” när det gäller att använda fritt tillgängliga generativa AI-verktyg.

Detta risker är i sig inte nödvändigtvis ett dåligt ting. Problemet är att dessa risker ännu inte har undersökts ordentligt. Hittills har det inte funnits någon riktig affärseffektanalys av att använda allmänt tillgängliga generativa AI-verktyg, och globala rättsliga och regleringsramar kring generativ AI-användning har ännu inte nått någon form av mognad.

Reglering är fortfarande ett pågående arbete

Regulatorer utvärderar redan generativa AI-verktyg i termer av sekretess, datasäkerhet och integritet för de data de producerar. Men, som ofta är fallet med ny teknik, är den reglerande apparaten för att stödja och styra dess användning efter med flera steg. Medan teknologin används av företag och anställda i allmänhet, är de reglerande ramarna fortfarande mycket på ritbordet.

Detta skapar en tydlig och närvarande risk för företag som, för tillfället, inte tas på allvar nog. Chefer är naturligtvis intresserade av hur dessa plattformar kommer att introducera materiella affärsfördelar som möjligheter till automatisering och tillväxt, men riskchefer frågar hur teknologin kommer att regleras, vad de rättsliga implikationerna kan bli och hur företagsdata kan komma att äventyras eller exponeras. Många av dessa verktyg är fritt tillgängliga för alla användare med en webbläsare och en internetanslutning, så medan de väntar på att regleringen ska komma ikapp, måste företagen börja tänka mycket noga på sina egna “husregler” för generativ AI-användning.

Chefen för informations säkerhet roll i att styra generativ AI

Med reglerande ramverk som fortfarande saknas, måste chefer för informations säkerhet (CISO) ta ett avgörande steg och spela en avgörande roll i att hantera användningen av generativ AI inom sina organisationer. De måste förstå vem som använder teknologin och för vilket syfte, hur man skyddar företagsinformation när anställda interagerar med generativa AI-verktyg, hur man hanterar säkerhetsriskerna med den underliggande teknologin och hur man balanserar säkerhetshandel med det värde teknologin erbjuder.

Detta är ingen lätt uppgift. Detaljerade riskbedömningar bör genomföras för att bestämma både negativa och positiva resultat som en följd av att först, distribuera teknologin i en officiell kapacitet, och andra, tillåta anställda att använda fritt tillgängliga verktyg utan tillsyn. Med tanke på den lätta tillgången till generativa AI-applikationer, måste CISO:er tänka noga på företagets policy kring deras användning. Bör anställda ha fri tillgång till verktyg som ChatGPT eller DALL-E för att göra sina jobb lättare? Eller bör tillgången till dessa verktyg begränsas eller modereras på något sätt, med interna riktlinjer och ramverk för hur de ska användas? Ett uppenbart problem är att även om interna användningsriktlinjer skulle skapas, med tanke på den takt med vilken teknologin utvecklas, kan de mycket väl vara föråldrade när de är färdiga.

En sätt att hantera detta problem kan faktiskt vara att flytta fokus bort från generativa AI-verktyg själva och istället fokusera på dataklassificering och skydd. Dataklassificering har alltid varit en nyckelaspekt av att skydda data från att bli bruten eller läckt, och det gäller också i detta specifika användningsfall. Det innebär att tilldela en nivå av känslighet till data, som bestämmer hur den ska hanteras. Ska den krypteras? Ska den blockeras för att inneslutas? Ska den meddelas? Vem ska ha tillgång till den, och var är tillåtet att dela den? Genom att fokusera på dataflödet, snarare än verktyget självt, kommer CISO:er och säkerhetschefer att ha en mycket större chans att mildra några av de risker som nämns.

Som all ny teknik är generativ AI både en möjlighet och en risk för företag. Medan den erbjuder spännande nya förmågor som automatisering och kreativ konceptualisering, introducerar den också komplexa utmaningar kring datasäkerhet och skydd av immateriella rättigheter. Medan reglerande och rättsliga ramverk fortfarande är under utveckling, måste företag ta på sig ansvaret att gå balansgången mellan möjlighet och risk, genom att implementera sina egna policykontroller som reflekterar deras övergripande säkerhetspostur. Generativ AI kommer att driva företag framåt, men vi bör vara försiktiga och hålla en hand på ratten.

Med över 25 års erfarenhet som cybersäkerhetsexpert är Chris Hetner erkänd för att ha höjt cyberrisk till C-Suite och styrelsenivå för att skydda branscher, infrastrukturer och ekonomin globalt.

Han har tjänstgjort som Senior Cybersecurity Advisor till ordföranden för United States Securities and Exchange Commission och som chef för cybersecurity för Office of Compliance Inspections and Examination vid SEC.

För närvarande är Chris ordförande för Panzuras Customer Security Advisory Council, som tillhandahåller utbildning och medvetenhet om dataresiliens med en mission att främja affärs-, operativ och finansiell samstämmighet med cybersäkerhetsriskstyrning. Panzura är ett ledande hybridmolndatahanteringsföretag.

Dessutom är han Special Advisor för Cyber Risk till National Association of Corporate Directors, ordförande för Cybersecurity och Privacy of Nasdaq Insight Council och ledamot i styrelsen för TCIG.