ความปลอดภัยไซเบอร์
AI อยู่แล้วภายในธุรกิจของคุณ หากคุณไม่ได้ปกป้องมัน คุณกำลังตกอยู่เบื้องหลัง

ไม่ว่าคุณจะเริ่มใช้ AI อย่างเป็นทางการทั่วทั้งองค์กรหรือไม่ AI ก็อยู่แล้วภายในองค์กรของคุณ พนักงานกำลังใช้ ChatGPT ในการสร้างเอกสาร อัปโหลดข้อมูลที่มีความละเอียดอ่อนไปยังเครื่องมือออนไลน์เพื่อเร่งการวิเคราะห์ และพึ่งพาเครื่องมือสร้างข้อมูลเพื่อทำให้ทุกอย่างง่ายขึ้น ตั้งแต่ โค้ด ไปจนถึงการบริการลูกค้า AI กำลังเกิดขึ้นโดยไม่จำเป็นต้องมีการอนุมัติจากคุณ และสิ่งนี้ควรทำให้ CISO ตื่นตระหนก
การแพร่กระจายของ AI ที่ไม่ได้รับการตรวจสอบอย่างเงียบๆ ทั่วทั้งองค์กรทำให้เกิดชั้นใหม่ของ Shadow IT ที่เติบโตอย่างรวดเร็ว ซึ่งเป็นแบบกระจายและไม่สามารถมองเห็นได้ และเต็มไปด้วยความเสี่ยง ตั้งแต่การละเมิดนโยบายไปจนถึงการรั่วไหลของข้อมูลและการตัดสินใจที่ไม่สามารถติดตามได้ ผลที่ตามมาของการเพิกเฉยต่อการใช้ AI นี้เป็นเรื่องจริง แต่หลายบริษัทยังคงคิดว่าพวกเขาสามารถหยุดมันได้ด้วยนโยบายหรือไฟร์วอลล์
ความจริงคือ AI ไม่สามารถถูกปิดกั้นได้ แต่สามารถถูกปกป้องได้ และบริษัทต่างๆ ควรยอมรับสิ่งนี้ให้เร็วที่สุด เพื่อที่พวกเขาจะเริ่มปิดช่องโหว่ที่ AI เปิดไว้แล้ว
AI ที่ซ่อนอยู่กำลังบุกรุกองค์กร และเป็นจุดบอดด้านความปลอดภัย
เรามีประสบการณ์แบบนี้มาก่อน การใช้คลาวด์เริ่มขึ้นในช่วงต้นปี 2010 ในลักษณะเดียวกัน โดยทีมงานต่างๆ หันไปใช้เครื่องมือที่ช่วยให้พวกเขาเร็วขึ้น โดยไม่ได้รับการอนุมัติจากทีมความปลอดภัยหลายครั้ง ทีมความปลอดภัยหลายทีมพยายามต่อต้านการเปลี่ยนแปลงนี้ แต่ถูกบังคับให้ทำการทำความสะอาดแบบเร่งด่วนเมื่อเกิดการละเมิด ความผิดพลาดในการกำหนดค่า หรือการละเมิดนโยบาย
ปัจจุบัน สิ่งเดียวกันกำลังเกิดขึ้นกับ AI ตาม รายงานสถานะความปลอดภัย AI ปี 2024 ของเรา มากกว่าครึ่งหนึ่งขององค์กรใช้ AI ในการสร้างแอปพลิเคชันแบบกำหนดเอง แต่ไม่มีการมองเห็นถึงที่อยู่ของโมเดล การกำหนดค่า หรือการเปิดเผยข้อมูลที่มีความละเอียดอ่อน
สิ่งนี้ทำให้เกิดความเสี่ยง 2 ประการ:
- พนักงานใช้เครื่องมือสาธารณะเพื่อเข้าถึงข้อมูลที่มีความละเอียดอ่อน ซึ่งทำให้ข้อมูลนั้นถูกเปิดเผยต่อระบบภายนอกโดยไม่มีการกำกับดูแล
- ทีมภายในจัดตั้งโมเดล AI โดยไม่มีการควบคุมความปลอดภัยที่เพียงพอ ซึ่งนำไปสู่ช่องโหว่และแนวปฏิบัติที่ไม่ดี ซึ่งอาจล้มเหลวในการตรวจสอบ
AI ที่ซ่อนอยู่ไม่ใช่แค่ปัญหาด้านความปลอดภัย แต่ยังเป็นปัญหาด้านการบริหารด้วย หากคุณไม่สามารถมองเห็นได้ว่า AI ถูกใช้ที่ไหน คุณก็ไม่สามารถจัดการการฝึกอบรมได้ คุณไม่สามารถควบคุมข้อมูลที่ AI มีการเข้าถึงได้ และคุณไม่สามารถควบคุมผลลัพธ์ที่ AI สร้างขึ้นได้ และหากคุณไม่ติดตามการตัดสินใจของ AI คุณก็จะเสียความสามารถในการอธิบายหรือป้องกันการตัดสินใจเหล่านั้น ซึ่งจะทำให้คุณเสี่ยงต่อการละเมิดกฎระเบียบ การเสียชื่อเสียง หรือความเสี่ยงด้านการปฏิบัติงาน
ทำไมเครื่องมือความปลอดภัยแบบดั้งเดิมจึงไม่เพียงพอ
เครื่องมือความปลอดภัยส่วนใหญ่ไม่ได้ถูกออกแบบมาเพื่อรับมือกับ AI เครื่องมือเหล่านี้ไม่สามารถรู้จักอาร์ติแฟคต์ของโมเดล AI ไม่สามารถสแกนเส้นทางข้อมูลที่เฉพาะเจาะจงสำหรับ AI และไม่สามารถติดตามการโต้ตอบของโมเดลภาษาขนาดใหญ่ (LLM) หรือบังคับใช้การกำกับดูแลโมเดลได้ แม้เครื่องมือที่มีอยู่จะเน้นไปที่ชิ้นส่วนเล็กๆ ของปัญหา ทำให้องค์กรต้องจัดการกับโซลูชันจุดๆ โดยไม่มีมุมมองที่ครอบคลุม
สิ่งนี้เป็นปัญหา ความปลอดภัยของ AI ไม่สามารถเป็นเรื่องรองจากหรือติดหลังได้ ต้องถูกสร้างเข้าไปในกระบวนการบริหารสภาพแวดล้อมคลาวด์ การปกป้องข้อมูล และการสร้างพายพิ้ง DevSecOps ของคุณ หากไม่เช่นนั้น คุณจะประเมินความสำคัญของ AI ที่เพิ่มขึ้นในกระบวนการของคุณต่ำเกินไป และพลาดโอกาสในการรักษาความปลอดภัยให้กับ AI เป็นส่วนหนึ่งของโครงสร้างพื้นฐานทางธุรกิจของคุณ
ความเชื่อที่ว่า “ปิดกั้นมัน” ต้องสิ้นสุดลง
มันอาจดูเหมือนเป็นความคิดที่ดีที่จะหาวิธีแก้ปัญหานี้ด้วยการห้ามใช้เครื่องมือ AI ของบุคคลที่สามหรือการทดลองภายใน แต่นั่นเป็นความคิดที่ไม่สมจริง พนักงานในปัจจุบันใช้เครื่องมือ AI เพื่อทำงานให้เร็วขึ้น และพวกเขาก็ไม่ได้ทำสิ่งนี้ด้วยความเลวร้าย แต่ทำเพราะมันใช้ได้ผล
AI เป็นตัวคูณกำลังและผู้คนจะหันไปใช้มันตราบเท่าที่มันช่วยให้พวกเขาบรรลุเป้าหมายได้เร็วขึ้น ลดการทำงานที่ไม่จำเป็น หรือแก้ปัญหาได้เร็วขึ้น
การพยายามปิดกั้นพฤติกรรมนี้โดยตรงจะไม่หยุดมัน มันจะทำให้มันลึกลงไปอีก และเมื่อเกิดปัญหา คุณจะอยู่ในตำแหน่งที่เลวร้ายที่สุดโดยไม่มีการมองเห็น นโยบาย หรือแผนการสำหรับการตอบสนอง
ยอมรับ AI อย่างมีกลยุทธ์ มั่นคง และมองเห็นได้
วิธีการที่ชาญฉลาดกว่าคือการยอมรับ AI อย่าง积极 แต่ด้วยเงื่อนไขของคุณ สิ่งนี้เริ่มต้นด้วย 3 สิ่ง:
-
ให้พนักงานมีตัวเลือกที่ปลอดภัยและได้รับการอนุมัติ หากคุณต้องการให้พนักงานหันไปใช้เครื่องมือที่มีความเสี่ยงน้อยกว่า คุณต้องให้ตัวเลือกที่ปลอดภัย ไม่ว่าจะเป็นโมเดล AI ภายใน ระบบเครื่องมือของบุคคลที่สามที่ผ่านการตรวจสอบ หรือผู้ช่วย AI ที่รวมเข้ากับระบบหลักๆ ก็ตาม สิ่งสำคัญคือการพบพนักงานที่ไหน โดยใช้เครื่องมือที่เร็วเท่ากัน แต่มีความปลอดภัยมากกว่า
-
กำหนดนโยบายที่ชัดเจนและบังคับใช้ การกำกับดูแล AI ต้องเฉพาะเจาะจง สามารถปฏิบัติตามได้ และง่ายต่อการทำความเข้าใจ คุณต้องระบุว่าข้อมูลใดสามารถแบ่งปันกับเครื่องมือ AI ได้บ้าง มีเส้นแดงอยู่ที่ไหน ใครรับผิดชอบในการทบทวนและอนุมัติโครงการ AI ภายใน สิ่งสำคัญคือต้องเผยแพร่นโยบายและทำให้แน่ใจว่ากลไกการบังคับใช้ทางเทคนิคและขั้นตอนต่างๆ มีอยู่
-
ลงทุนในการมองเห็นและติดตาม คุณไม่สามารถปกป้องสิ่งที่คุณไม่สามารถมองเห็นได้ คุณต้องการเครื่องมือที่สามารถตรวจจับการใช้ AI ที่ซ่อนอยู่ ระบุキーเข้าถึงที่ถูกเปิดเผย ระบุโมเดลที่กำหนดค่าไม่ถูกต้อง และเน้นย้ำว่าข้อมูลที่มีความละเอียดอ่อนอาจรั่วไหลเข้าสู่ชุดฝึกอบรมหรือผลลัพธ์ การจัดการท่าทาง AI กำลังจะกลายเป็นสิ่งสำคัญเช่นเดียวกับการจัดการท่าทางความปลอดภัยของคลาวด์
CISO ต้องนำการเปลี่ยนแปลงนี้
ไม่ว่าจะชอบหรือไม่ นี่คือช่วงเวลาที่สำคัญสำหรับการนำความปลอดภัย การนำความปลอดภัยไม่ได้เป็นเพียงการปกป้องโครงสร้างพื้นฐานอีกต่อไป แต่ยังรวมถึงการเปิดใช้งานนวัตกรรมอย่างปลอดภัย ซึ่งหมายความว่าช่วยให้องค์กรใช้ AI เพื่อเร่งความเร็วในการดำเนินงานโดยการรับรองว่าความปลอดภัย ความเป็นส่วนตัว และการปฏิบัติตามกฎระเบียบถูกนำเข้ามาในกระบวนการ
การนำความปลอดภัยดังกล่าวรวมถึง:
- ให้ความรู้แก่คณะกรรมการและผู้บริหารเกี่ยวกับความเสี่ยงของ AI ที่แท้จริงและที่รับรู้
- สร้างความร่วมมือกับทีมวิศวกรรมและทีมผลิตภัณฑ์เพื่อฝังความปลอดภัยไว้ในตัวเลือก AI ตั้งแต่เนิ่นๆ
- ลงทุนในเครื่องมือสมัยใหม่ที่เข้าใจว่าระบบ AI ทำงานอย่างไร
- สร้างวัฒนธรรมที่การใช้ AI อย่างรับผิดชอบเป็นหน้าที่ของทุกคน
CISO ไม่จำเป็นต้องเป็นผู้เชี่ยวชาญ AI ในห้อง แต่พวกเขาต้องเป็นคนที่ถามคำถามที่ถูกต้อง โมเดลใดที่เรากำลังใช้ ข้อมูลอะไรที่กำลังให้อาหารพวกมัน มีเครื่องมือป้องกันอยู่หรือไม่ เราสามารถพิสูจน์ได้หรือไม่
ข้อสรุป: การไม่ทำอะไรเลยเป็นความเสี่ยงที่ใหญ่ที่สุด
AI กำลังเปลี่ยนแปลงวิธีการดำเนินธุรกิจของคุณ ไม่ว่าจะเป็นทีมบริการลูกค้าที่ตอบกลับเร็วขึ้น ทีมการเงินที่วิเคราะห์ข้อมูลการคาดการณ์ หรือนักพัฒนาที่เร่งกระบวนการทำงาน AI ถูกฝังอยู่ในงานประจำวัน การเพิกเฉยต่อความเป็นจริงนี้ไม่ได้ชะลอการนำร่อง แต่จะทำให้เกิดจุดบอด การรั่วไหลของข้อมูล และการละเมิดกฎระเบียบ
เส้นทางที่อันตรายที่สุดคือการไม่ทำอะไรเลย CISO และผู้นำด้านความปลอดภัยต้องยอมรับสิ่งที่เป็นจริงแล้ว: AI อยู่แล้ว AI อยู่ในระบบของคุณ AI อยู่ในกระบวนการของคุณ และจะไม่หายไป คำถามคือคุณจะรักษาความปลอดภัยให้กับมันหรือไม่ ก่อนที่จะก่อให้เกิดความเสียหายที่คุณไม่สามารถแก้ไขได้
ยอมรับ AI แต่ไม่เคยทำโดยไม่มีมุมมองด้านความปลอดภัยเป็นอันดับแรก มันเป็นวิธีเดียวที่จะอยู่เหนือสิ่งที่กำลังจะเกิดขึ้นต่อไป












