Лідери думок

Як підприємства повинні звертатися до перевантаження застосунків штучного інтелекту?

mm
Додайте Unite.AI до бажаних джерел у Google

Не дуже особисте обчислення

Технологічний розвиток тривалий час був обумовлений бажанням зробити обчислення більш доступними. Від смартфонів до планшетів, ноутбуків та носимих пристроїв існує загальна тенденція зробити комп’ютери та їхні можливості дедалі більш особистими. Просто подумайте про назви основних елементів галузі: “Персональний комп’ютер” або ПК; “i” Под, Пад, Фон та ін. Кожен з цих пристроїв призначений для виконання ролі особистого помічника, допомагаючи оптимізувати цифровий досвід користувача та, відповідно, їхнє життя.

Розробка штучного інтелекту (ШІ) – особливо великих мовних моделей (ВММ) та агентських рішень – також відбувається в тому ж напрямку. Як і ПК та айфон, інструменти ШІ, такі як ChatGPT, зробили обчислювальні дії, такі як пошук, редагування та генерація ідей, більш доступними для широкої громадськості. Але оскільки ця доступність сприяла збільшенню використання, вона також збільшує ризик.

Незалежно від того, чи це відбувається через отруєні конектори чи непредумірне індексування пошуковими системами, загрози приватному використанню ШІ стають дедалі складніше протидіяти. Додавання невизначеності щодо того, хто використовує які інструменти, та підприємства стикаються з ідеальним штормом зростаючих загроз та недостатньої охорони. Враховуючи обіцянки інструментів ШІ та невизначеність щодо того, як їх захистити, що має зробити технологічно розвинене підприємство?

Ріст несанкціонованих застосунків ШІ

З більше 700 мільйонами щоденних користувачів у 2025 році використання ChatGPT виросло більш ніж у 4 рази за рік. Навіть так, лише п’ять мільйонів цих користувачів є платними бізнес-клієнтами. Це означає, що інші 695 мільйонів або так користувачів є особистими або несанкціонованими бізнес-користувачами. Ця цифра здається великою, поки ви не пам’ятаєте, що ChatGPT не єдине рішення ШІ на ринку. Насправді, це далеко не так – сучасний вибух ШІ та машинного навчання створив сотні тисяч нових моделей та рішень, як публічних, так і приватних.

Для підприємств експоненційний ріст рішень ШІ дав початок новому виміру кібернетичної загрози, відомому як “Тіньовий ШІ”. Як і явище “Тіньової ІТ”, ця концепція базується на використанні співробітниками рішень ШІ без попередньої перевірки та явної згоди їхньої організації. Це повністю обходить будь-який нагляд ІТ та безпеки, що призводить до сценаріїв, у яких співробітники можуть використовувати потенційно небезпечні або ненадійні рішення для敏ливих робіт.

Використання Тіньового ШІ є поширеним та розширюється. Один звіт виявив, що більше 320 несанкціонованих застосунків ШІ використовуються в середньому на підприємстві. Кожен з цих несанкціонованих застосунків та їхнє використання співробітниками розширює загрозу ще далі.

Внутрішні ризики перевантаження ШІ

Загрози, пов’язані з перевантаженням ШІ, є багатоманітними та, на жаль, продовжують зростати. Деякі, такі як отруєння даних, ін’єкція запиту, маніпуляція моделлю та збор даних, є загальновідомими. Ці прямі спроби маніпулювання та експлуатації ШІ можуть дозволити зловмисникам отримати доступ до чутливих даних підприємства та внутрішніх систем. Враховуючи цей ризик, підприємства починають активно захищатися проти таких атак.

Але підприємства можуть захищатися лише від тих загроз, про які вони знають. Подумайте про захист середньовічного замку. Стіни, сторожові вежі, ворота, рови та інше допомагають захистити замок від зовнішніх ворогів та нападників. Але що, якщо кухонний персонал має секретний прохід, який обходить зовнішні стіни? Чи якщо галасливий вартовий розмовляє про зміни в місцевій таверні? Будь-яка з цих невідомих загроз може допомогти зловмисникам обійти захист та проникнути всередину.

Тіньовий ШІ має той самий ефект на безпеку даних підприємства. Навіть доброзичливе використання несанкціонованих ВММ та копілотів може означати катастрофу для захисту чутливих даних, оскільки будь-яке ненадійне рішення може слугувати воротами для зловмисників. Будь-яке використання ВММ внутрішньо підвищує ризик проблем, таких як збереження даних, ін’єкція запиту, маніпуляція моделлю або зміщення моделі, кожна з яких вимагає власних відповідних заходів безпеки. Це підвищує ризики порушення безпеки даних, порушень вимог та операційних збоїв, які часто виявляються лише після того, як шкода вже завдана.

Установлення контролю над рішеннями ШІ

Поки використання ШІ продовжує зростати на особистому та підприємницькому рівні, для організацій вкрай важливо встановити контроль над цими рішеннями, перш ніж їхнє прийняття вийде з-під контролю. Захист підприємства ШІ та захист від несанкціонованих ризиків ШІ включають:

  1. Отримання повної видимості. Як згадувалося раніше, ви не можете захистити свої дані від загроз, про які ви не знаєте. Безпека починається з нагляду за всіма рішеннями ШІ, які використовують ваші співробітники – як санкціонованими, так і несанкціонованими. Це легше сказати, ніж зробити, але рішення брокера безпеки доступу до хмари (CASB) може допомогти встановити безперервну видимість використання застосунків співробітниками.
  2. Проведення повних ризикоаналізів. Команди повинні проводити зусилля щодо управління ризиками постачальників (TPRM), щоб забезпечити, що всі рішення ШІ оцінюються за їхньою безпекою та потенційними ризиками. Ці зусилля також повинні поширюватися на рівень четвертих сторін, оскільки навіть санкціоновані застосунки, такі як CRM чи платформи продуктивності, починають інтегрувати зовнішні ВММ у свої платформи. Ці рішення четвертих сторін повинні відповідати тим самим стандартам безпеки, що й будь-які внутрішньо затверджені застосунки.
  3. Установлення кадрових рамок. З цією видимістю та розумінням своїх рішень організації можуть розробляти та розгортати послідовні кадрові рамки політики ШІ по всьому своєму екосистемі застосунків. Як і з доступом до даних, ці кадрові політики можуть допомогти контролювати, які рішення ШІ можуть використовувати співробітники, які дані вони можуть з ними поділитися, та прозорість їхнього щоденного використання.
  4. Автоматизація виявлення ризиків. Експоненційний ріст прийняття ШІ робить ручне виявлення та реагування на ризики майже неможливим. Автоматизація цих процесів на основі кадрових політик та очікуваної поведінки користувачів може допомогти проактивно ідентифікувати аномалії та обмежити їхній ширший вплив на безпеку.
  5. Пояснення очікувань співробітникам. Найважливішою частиною безпечного прийняття та використання ШІ є ваші співробітники. Надання їм адекватної підготовки та встановлення чітких очікувань допоможе одночасно запобігти ризикованому використанню ШІ та забезпечити безпечне, бізнес-орієнтоване використання санкціонованих та захищених рішень.

Збереження безпечного прийняття ШІ

Встановивши такі проактивні заходи безпеки, підприємства отримують більш цілісний погляд на використання рішень ШІ – як санкціонованих, так і “тіньових”. Це має негайний вплив на безпеку, допомагаючи командам ідентифікувати існуючі ризики та вектори загроз та вживати заходів для їхнього усунення.

Що ще важливіше, однак, це те, що воно готує підприємства до довгострокового успіху ШІ. Створюючи технічну основу для безпечного прийняття ШІ та культури безпеки серед користувачів ШІ, цей багатогранный підхід допомагає створити устойчиву модель для майбутніх інструментів ШІ. З забезпеченням технічної підтримки та адекватної підготовки співробітники можуть отримувати користь від ШІ без ризику його внутрішніх ризиків.

Підприємства, які внесуть ці зміни раніше, ніж пізніше, будуть найкраще підготовлені до майбутнього рішень ШІ, яким би воно не було. Вкладення передової роботи у створення сильної основи – а не просто поспішне позначення прийняття ШІ – поставить команди у найкращу позицію для тривалого успіху, керованого ШІ.

Тьяга Васудеван - високоенергійний професійний спеціаліст у сфері програмного забезпечення, який зараз обіймає посаду виконавчого віце-президента з питань продукції в компанії Skyhigh Security, де він керує управлінням продукції, дизайном, маркетингом продукції та стратегіями виходу на ринок. З великим досвідом, він успішно внесли свій внесок у створення продукції як у сфері SAAS-базованого корпоративного програмного забезпечення (Oracle, Hightail - раніше YouSendIt, WebEx, Vitalect), так і в сфері споживчого Інтернету (Yahoo! Messenger - голос і відео).

Він присвячений процесові визначення основних проблем кінцевих користувачів та випадків використання і пишається тим, що очолює розробку високотехнологічних продукції та послуг для вирішення цих проблем, включаючи допомогу організаціям у навигації по деликатному балансу між ризиками та можливостями. Тьяга любить навчати і наставляти, і мав привілей виступати на таких відомих заходах, як RSA, Trellix Xpand, MPOWER, AWS Re:invent, Microsoft Ignite, BoxWorks і Blackhat. Він процвітає на перетині технологій та вирішення проблем, спрямовуючи інновації, які не тільки вирішують поточні проблеми, але й передбачають майбутні потреби.