Siber Güvenlik
Çoğu Kuruluşun AI Güvenliği Yok. İşletmeler Ne Yapabilir?
Kuruluşlar, pazarlarda rekabetçi kalmak için üretken yapay zeka (AI) benimsemeye çalışıyorlar. Ancak güvenlik ekipleri, farklı bir teknolojik döneme tasarlanan eski çerçevelere güvenmek gibi önemli bir zorlukla karşı karşıya kalıyorlar. On yıllar boyunca organizasyonları başarıyla koruyan araçlar, çalışanların tarayıcı tabanlı AI platformlarıyla etkileşime girdiğinde kritik zayıflıkları ortaya çıkarıyor. Son teknolojiyi güvenle benimsemek için işletmeler, bilgiye erişimi kontrol etme ve ortaya çıkan tehditleri tespit etme şeklini tamamen yeniden düşünmelidir.
Kuruluşlarda Gölge AI’nin Büyüyen Tehdidi
Gölge AI resmi IT kanallarını atlayan ve iş görevleri için yetkilendirilmemiş tüketici sınıfı AI araçlarını kullanan çalışanlar ortaya çıktığında ortaya çıkar. Bu platformlar, iç onay süreçlerinin eşleştiremediği hız ve kolaylık sunar, bu da onları verimlilik odaklı çalışanlar için çekici kılar.
Yakın tarihli bir araştırma, ChatGPT ile çalışan katılımının %73.8’inin kurumsal olmayan hesaplar üzerinden gerçekleştiğini, yani hassas bilgilerin doğrudan kamu modellerine aktarıldığını gösteriyor. Benzer şekilde, Gemini ve Bard’ın kişisel hesaplar上的 kullanımı sırasıyla %94.4 ve %95.9’a ulaşıyor.
Görevleri denetimsiz dış platformlara dış kaynak olarak vermek önemli sonuçlar doğurur. Analizler, AI başarısızlıklarının %55’inin bu üçüncü taraf çözümlerden kaynaklandığını, itibar hasarına, finansal kayıplara ve müşteri güvensizliğine yol açan riskler yarattığını gösteriyor. Şirketler, AI araçlarını risk analizi yapmadan dağıtmadan önce bu durum alarm verici.
Uygulanabilir rehberlik olmadan, çalışanlar şirketin hassas bilgilerini fazla paylaşıyor, büyük gizlilik sorumlulukları yaratıyor, birçok üçüncü taraf platformu ise iş kayıtlarını korumak için gerekli nghiêmngn güvenlik önlemlerinden yoksun. Bu çözümlerdeki depolama politikaları ve uygulamaları, müşteri bilgilerini ve finansal kayıtları olası ihlallere karşı savunmasız bırakabilir.
Neden Geleneksel Veri Kaybı Önleme Yöntemleri Başarısız Olur
Mirás veri kaybı önleme (DLP) araçları, dosyaların indirilmesini veya e-posta ekleri olarak gönderilmesini durdurmak için tasarlandı. Bu çözümler orijinal amaçlarına başarılı bir şekilde ulaşıyor, ancak tarayıcı tabanlı AI çağında temel bir sınırlamayla karşı karşıya kalıyorlar. Örneğin, bir çalışanın AI istek penceresine manuel olarak yazdığı veya yapıştırdığı metni kolayca izleyemez veya engelleyemez, bu da güvenlik kapsamındaki kör nokta giderek daha problematik hale geliyor.
Aralık açık olduğunda, bu araçların neler koruyabildiği ve neler koruyamadığı açıkça görülüyor:
- DLP yakalar: Dosya indirmeleri, e-posta ekleri, USB aktarımları ve belge yüklemeleri
- DLP kaçırır: Tarayıcı pencerelerine kopyala-yapıştır eylemleri, manuel olarak yazılmış istemler, ekran görüntülerinin metne dönüştürülmesi ve web uygulamalarına doğrudan metin girişi
Kuruluşlar genelinde AI benimsemesi hızlandıkça, bu koruma açığı genişliyor ve geleneksel güvenlik altyapısının asla ele almadığı bir bilgi sızdırma yolu oluşturuyor. Güvenlik ekipleri, hassas içeriğin zaten kuruluşun kontrolünden çıktıktan sonra ihlalleri yalnızca reaksiyon olarak keşfediyor.
Güvenli Kuruluş AI için En İyi Yaklaşım Nedir?
Mirás DLP çözümlerine sarılmak ve AI benimsemesinin gerçekliğini görmezden gelmek, uzun vadeli bir iş stratejisi değildir. Şirketler, yeni saldırıları adapte eden ve hassas bilgilerin korunmasını sağlayan AI tabanlı tehdit tespiti için yükseltmelidir. Merkezi yönetim uygulamalarını standartlaştırarak kazıntıları önlemek bu güvenlik temelini tamamlar.
Çok Katmanlı AI Bağlamına Geçiş Yapın
Geleneksel tehdit tespit araçları, bilinen saldırıların tarihi imzalarını arayan reaktif kurallara güveniyor. Bu yaklaşım, normal çalışan davranışını şüpheli olarak işaretleyerek aşırı yanlış pozitifler üretebilir veya veritabanında önceki bir modele uymayan yeni saldırıları tamamen kaçırabilir.
Örneğin, Artesia Genel Hastanesi, hasta bakım operasyonlarını ve dijital ekosistemlerini korumada bu sınırlamaları tanıdı ve Darktrace teknolojisini dağıtmaya karar verdi. Önceden tanımlanmış tehdit listesi olmadan çalışan platform, hastanenin ağındaki her cihazı, kullanıcıyı ve etkileşimi öğrenerek normal davranışın nasıl göründüğünü temel düzeyde anlamaya başladı.
Cyber AI Analyst bileşeni, insan analistlerine benzer yöntemler kullanarak uyarıları araştırıyor ve gerçek tehditlere işaret edebilecek ince anormallikleri bir araya getiriyor. Sistem, hasta kayıtlarına ve hastane operasyonlarına yönelik gerçek güvenlik olaylarını temsil eden uyarıları otomatik olarak inceleyerek Artesia’nın ağ tehditlerini inceliyor.
Bu çok katmanlı AI yaklaşımı, güvenlik ekiplerini yüklü miktarda yanlış pozitiflerden kurtarır. Günlük 100 masum uyarıdan sadece iki veya üç kritik olaya odaklanarak, gerçekten insan dikkatini gerektiren olaylara daraltır. Analistler, saatlerce manuel araştırma harcamadan tam olarak ihtiyaç duydukları bilgileri alırlar.
İç AI Kullanımını Kısıtlayan Strict Politikalar Uygulayın
Kesin sınırlar oluşturmak ve kamu AI modellerine hangi bilgilerin girebileceğini kontrol eden teknik koruyucu bariyerler oluşturmak, mirás DLP çözümlerinin tek başına kapatamadığı zayıflıkları ele alır.
Samsung, teknik güvenceler olmadan AI araçlarına erişim sağlayan bir uyarı örneğidir. Nisan 2023’te ChatGPT erişimine izin verdikten 20 gün içinde, şirket, birden fazla bölümde yüksek derecede gizli bilgileri tehlikeye atan üç ayrı sızıntı yaşadı.
Mühendisler, kodlama hatalarını kontrol etmek için ChatGPT’ye yarı iletken veritabanı kaynak kodunu yapıştırdı, üretim süreçleri hakkında kritik ayrıntıları ortaya çıkardı. Bir başka olayda, bir çalışan, optimize önerileri ararken ekipman hatalarını tanımlamak için tasarlanmış özel kodu yükledi. Personel ayrıca, otomatik dakika oluşturma için ChatGPT’ye iç toplantıların kayıtlarını metne çevirdi.
Bir kez bilgi bir kamu AI modelinin eğitim verisine girdiğinde, bu verilerin geri alınması veya bilgi tabanından silinmesi için bir silme düğmesi yoktur. Samsung sonunda ChatGPT’yi tamamen yasakladı çünkü sızdırılan özel içerik geri alınamaz.
Merkezi Veri Yönetimini Kuruluşlaştırın
Bir kuruluş AI çözümü, erişebileceği bilgilere göre sadece o kadar güvenlidir ve tüm sistemler boyunca izinleri standardize etmek, güvenli AI dağıtımının temelini oluşturur. Bir şirketin dahili ağı, tutarlı erişim kontrollerinden ve parçalı yönetim uygulamalarından muzdarip olduğunda, даже onaylı AI araçları, yetkisiz personele kazara gizli HR dosyaları veya finansal kayıtları ortaya çıkarabilir.
Örneğin, AXIS Capital, farklı coğrafyalarda散布 edilen bağımsız, parçalı politika ve talepler platformlarıyla bu zorluğu doğrudan karşılaştı. Her iş hattı kendi raporlama referans standartlarını oluşturdu ve bu tutarsızlıklar, alıntı, sigorta ve taleplerdeki ayarlamalar nedeniyle kurumsal düzeyde raporlamayı çok zor hale getirdi.
Sigorta şirketi, web tabanlı vesayet formları ve严格 güvenlik kuralları kullanarak temel referans hiyerarşilerini standardize etmek için şirket çapında bir strateji geliştirdi. Kuzey Amerika Sanayi Sınıflandırma Sistemi ve Standart Endüstri Sınıflandırma kodlarından başlayarak, AXIS daha sonra önceden yer temelinde değişen oranlama ve sigorta kodlarına genişletti.
Merkezi veri yönetimini ve kontrolünü uygulayarak, şirket tüm operasyonlar boyunca erişilebilen tek güvenli bilgi kaynağı oluşturdu. Bu, platformlarını etkileyen tutarsızlıkları ortadan kaldırdı ve AXIS’in yeni ürün teklifleri sunmasını, operasyonel riski azaltmasını ve kurumsal düzeyde güvenilir analitiklere ulaşmasını sağladı.
İşletme İnovasyonunun Geleceğini Güvenleştirme
AI benimsemesi, şirketlerin pazar avantajı için rekabet ettiği bir ortamda kaçınılmazdır. Mirás güvenlik çerçevelerine güvenmek ve yapılandırılmamış yönetim uygulamalarına tolerans göstermek, yalnızca sızıntıları ve uyumluluk ihlallerini hızlandırır. Soru, şirketlerin AI’i benimseyip benimsemeyeceği değil, bunu güvenli bir şekilde yapacaklar mıdır? Çok katmanlı AI tehdit tespiti uygulayarak ve bilgi erişimini sıkı bir şekilde denetleyerek, işletmeler AI inovasyonunu en hassas içeriklerini koruyarak benimseyebilir.












