Лідери думок

Використання генеративного ІІ: розгортання кібербезпекових наслідків інструментів генеративного ІІ

mm
Додайте Unite.AI до бажаних джерел у Google

Чесно сказати, генеративний ІІ тепер привернув увагу кожної ради директорів і бізнес-лідера. Колись це була технологія, яка була важкою для використання, не кажучи вже про її освоєння, але тепер двері генеративного ІІ були широко відкриті завдяки застосункам, таким як ChatGPT або DALL-E. Ми зараз свідчимо масове прийняття генеративного ІІ у всіх галузях і вікових групах, оскільки працівники знаходять способи використовувати цю технологію на свою користь.

Нещодавній опитування показав, що 29% представників покоління Z, 28% представників покоління X і 27% представників покоління Міленіалів зараз використовують інструменти генеративного ІІ як частину своєї щоденної роботи. У 2022 році великомасштабне впровадження генеративного ІІ становило 23%, і очікується, що ця цифра подвоїться до 46% до 2025 року.

Генераційний ІІ – це насичена, але швидко еволюціонуюча технологія, яка використовує навчені моделі для генерації оригінального контенту в різних формах, від написаного тексту та зображень до відео, музики та навіть програмного коду. Використовуючи великі мовні моделі (LLM) та величезні набори даних, ця технологія може миттєво створювати унікальний контент, який майже не відрізняється від людської роботи, а в багатьох випадках навіть більш точний і переконливий.

Однак, хоча бізнес все частіше використовує генераційний ІІ для підтримки своїх щоденних операцій, а працівники швидко приймають цю технологію, темп впровадження та відсутність регулювання викликали значні кібербезпекові та нормативні проблеми.

Згідно з одним опитуванням серед населення, понад 80% людей стурбовані безпекою ризиками, пов’язаними з ChatGPT та генераційним ІІ, а 52% тих, хто опитувався, хочуть, щоб розвиток генеративного ІІ був зупинений, поки регулювання не наздожене. Ця ширша думка також була відображена самими бізнесами, з 65% старших ІТ-лідерів, які не схвалюють безперешкодний доступ до інструментів генеративного ІІ через безпекові проблеми.

Генераційний ІІ все ще є невідомим невідомим

Інструменти генераційного ІІ живуть даними. Моделі, такі як ті, які використовуються ChatGPT та DALL-E, тренуються на зовнішніх або вільно доступних даних у інтернеті, але щоб отримати максимальну користь від цих інструментів, користувачам потрібно поділитися дуже конкретними даними. Часто, коли користувачі запитують інструменти, такі як ChatGPT, вони діляться конфіденційною бізнес-інформацією, щоб отримати точні та повні результати. Це створює багато невідомих для бізнесу. Ризик несанкціонованого доступу або необережного розголошення конфіденційної інформації “вбудований” у використання вільно доступних інструментів генеративного ІІ.

Ця ризик сама по собі не є поганою. Проблема полягає в тому, що ці ризики ще не були належним чином досліджені. На даний момент не було проведено жодного реального аналізу впливу використання широко доступних інструментів генеративного ІІ на бізнес, а глобальні юридичні та нормативні рамки щодо використання генеративного ІІ ще не досягли жодної форми зрілості.

Регулювання все ще є роботою в процесі

Регулятори вже оцінюють інструменти генераційного ІІ з точки зору конфіденційності, безпеки даних та цілісності даних, які вони виробляють. Однак, як це часто буває з новими технологіями, нормативний апарат для підтримки та регулювання їх використання відстає на кілька кроків. Хоча технологія використовується компаніями та працівниками дуже широко, нормативні рамки ще дуже далеки від завершення.

Це створює явну та поточну ризик для бізнесу, який на даний момент не сприймається досить серйозно. Виконавці природно зацікавлені в тому, як ці платформи введуть матеріальні бізнес-переваги, такі як автоматизація та зростання, але менеджери з ризиками запитують, як ця технологія буде регулюватися, які юридичні наслідки можуть бути, і як компанія може бути скомпрометована або розкрита. Багато з цих інструментів вільно доступні будь-якому користувачеві з браузером та інтернет-з’єднанням, тому поки вони чекають на регулювання, компанії повинні почати дуже ретельно думати про свої власні “внутрішні правила” щодо використання генеративного ІІ.

Роль CISO в регулюванні генераційного ІІ

З відсутністю нормативних рамок керівники інформаційної безпеки (CISO) повинні зайняти важливу роль у управлінні використанням генераційного ІІ у своїх організаціях. їм потрібно зрозуміти, хто використовує цю технологію та з якою метою, як захистити корпоративну інформацію, коли працівники взаємодіють з інструментами генераційного ІІ, як керувати безпековими ризиками основної технології та як балансувати безпекові компроміси з цінністю, яку пропонує ця технологія.

Це не проста задача. Детальні оцінки ризиків повинні бути проведені для визначення як негативних, так і позитивних результатів унаслідок першого, розгортання технології в офіційній якості, і другого, дозволу працівникам використовувати вільно доступні інструменти без нагляду. Ураховуючи легкий доступ до застосунків генераційного ІІ, CISO повинні ретельно подумати про внутрішню політику щодо їх використання. Чи повинні працівники мати можливість використовувати інструменти, такі як ChatGPT або DALL-E, щоб полегшити свою роботу? Чи повинен доступ до цих інструментів бути обмежений або модерований якимось чином, з внутрішніми керівними принципами та рамками щодо їх використання? Одна з очевидних проблем полягає в тому, що навіть якщо внутрішні керівні принципи були створені, враховуючи швидкість, з якою еволюціонує технологія, вони можуть бути застарілими до моменту їх завершення.

Одним із способів вирішення цієї проблеми може бути зміна фокусу від інструментів генераційного ІІ самих по собі та звернення уваги на класифікацію та захист даних. Класифікація даних завжди була важливим аспектом захисту даних від порушення або витоку, і це також справедливо в цьому конкретному випадку. Це включає в себе призначення рівня чутливості даних, який визначає, як вони повинні бути оброблені. Чи повинні вони бути зашифровані? Чи повинні вони бути заблоковані, щоб бути обмеженими? Чи повинні вони бути повідомлені? Хто повинен мати доступ до них, і де вони можуть бути поділені? Зосереджуючись на потоці даних, а не на інструменті самому по собі, CISO та офіцери безпеки мають великі шанси на пом’якшення деяких ризиків, згаданих раніше.

Як і будь-яка нова технологія, генераційний ІІ є як благом, так і ризиком для бізнесу. Хоча він пропонує нові можливості, такі як автоматизація та творча концептуалізація, він також вводить складні проблеми безпеки даних та захисту інтелектуальної власності. Хоча нормативні та юридичні рамки ще розробляються, компанії повинні самі йти по лінії між можливістю та ризиком, впроваджуючи свої власні політичні контролі, які відображають їх загальну безпекову позицію. Генераційний ІІ буде рухати бізнес вперед, але нам потрібно бути обережними, щоб тримати одну руку на кермі.

За понад 25 років досвіду як експерта з кібербезпеки, Кріс Хетнер визнаний за підвищення рівня кіберризiku до рівня C-Світ та Ради директорів для захисту галузей, інфраструктур та економік світу.

Він обіймав посаду старшого радника з кібербезпеки голови Комісії з цінних паперів і бірж США та очолював відділ кібербезпеки офісу перевірок та інспекцій Комісії.

Наразі Кріс є головою Ради з питань безпеки клієнтів компанії Panzura, яка забезпечує освіту та підвищення рівня свідомості щодо стійкості даних з місією просування бізнесу, операційної та фінансової діяльності щодо управління кіберризиками. Panzura є провідною компанією з гібридного управління даними у چندхмарних середовищах.

Крім того, він є спеціальним радником з питань кіберризиків Національної асоціації корпоративних директорів, головою ради з питань кібербезпеки та конфіденційності ради Nasdaq Insight, а також членом ради директорів компанії TCIG.