Лідери думок

Небезпека відмови штучному інтелекту

mm
Додайте Unite.AI до бажаних джерел у Google

Минулого тижня я приєднався до конференції потенційного клієнта. Там були всі спеціалісти з безпеки та мереж, а також керівництво. Розрізні доповідачі висвітлювали теми дня. Потім хтось почав розповідати про те, як його технічні команди використовують штучний інтелект у своїй роботі.

Доповідач був у захваті. Він знайшов спосіб скоротити три дні ручної роботи з копіювання та вставлення до декількох хвилин за допомогою інструментів штучного інтелекту. Надзвичайно круто, правда? Я розумію, що він робив і чому він це робив. Це і є обіцянка штучного інтелекту!

Але як спеціаліст з безпеки, я думаю: “О боже”. “Який інструмент це? Хто володіє цим інструментом?” Адже він вводить інформацію про клієнтів до цих платформ – дані про ціни. Можливо, фінансову інформацію? Все, щоб прискорити свій робочий процес.

Тому я поставив очевидне питання: “У вас є політика штучного інтелекту?” Ми почали шукати. Знашли невеликий уривок, закопаний у прийнятному використанні. Щось невиразне про інструменти штучного інтелекту. Чи хтось справді читає це? Навіщо. Ви підписуєте це під час налаштування, і все закінчено.

Ваші люди вже використовують штучний інтелект

Ось що я дізнався, спілкуючись з компаніями різних галузей: штучний інтелект уже всюди, чи ви це визнаєте, чи ні. Нещодавні дослідження підтверджують цю реальність – 75% працівників тепер використовують штучний інтелект на роботі, майже подвоївшись за останні шість місяців.

Минулого тижня в Х’юстоні я зустрів людину, чия компанія займається буріння нафти. У них є платформа штучного інтелекту, яка аналізує склад ґрунту та погодні умови, щоб оптимізувати місця буріння. Він пояснив, як вони враховують дані про дощі – “Ми знали, що тут було 18 днів дощу більше, ніж у цьому районі, тому, ймовірно, місткість нафти вища, що дозволяє свердлам проникнути глибше”.

Тим часом я використовую штучний інтелект, щоб створити маршрут для Німеччини. Я розмовляв з компаніями у сфері охорони здоров’я, які використовують його для платформ телемедицини. Фінансові команди, які запускають моделі ризику. Я навіть зустрів людину, яка керує бізнесом з лимонаду, і вона якимось чином використовує штучний інтелект.

Суть у тому, що штучний інтелект присутній у кожній галузі, у кожному робочому процесі. Він не прийде – він вже тут. І більшість цих організацій знаходяться у тому самому становищі, що і ми. Вони знають, що їхні люди використовують його. Вони просто не знають, як керувати цим.

Тіньова ІТ-інфраструктура стає небезпечною швидко

Ви знаєте, що відбувається, коли ви кажете людям, що вони не можуть використовувати штучний інтелект? Це саме так, як коли ви кажете своєму підлітку ніколи не пити. Поздоровляю, тепер вони будуть пити у найнебезпечніших спосіб, тому що ви створили заборону.

Цифри доводять цю реальність: 72% використання генеративного штучного інтелекту в підприємствах є тіньовою ІТ-інфраструктурою, коли працівники використовують особисті облікові записи для доступу до додатків штучного інтелекту.

Люди купують другий ноутбук. Вони використовують свій особистий телефон, який не захищений корпоративною безпекою. Потім вони використовують штучний інтелект усе одно. Раптом ви втрачаєте видимість і створюєте саме ті пробіли, яких ви намагалися запобігти.

Я бачив цю схему раніше. Команди безпеки, які кажуть “ні” всьому, зрештою заганяють людей у підпілля і втрачають будь-який нагляд за тим, що насправді відбувається.

Безпека стає ворогом

Є таке сприйняття, що команди безпеки – це “злі хлопці у підвалі”. Люди думають: “О, команда безпеки, ймовірно, скаже ні в будь-якому випадку, тому навіщо їм звертатися”. І з штучним інтелектом люди схильні припускати, що ми їх зупинимо, тому вони не турбуються про запит.

Ми створили це непорозуміння. І з штучним інтелектом люди схильні припускати, що ми їх зупинимо, тому вони не турбуються про запит.

У мене був розробник, який підійшов до мене після презентації на конференції. Він використовує API щодня і намагався привернути увагу своєї команди безпеки щодо тестування та валідації. Але він вирішив не питати, бо думав, що вони просто скажуть ні.

Дефіцит довіри коштує вам всього

Ось який розмову ви хочете: хтось з маркетингу підходить до вас і каже: “Привіт, я хочу використовувати цей інструмент штучного інтелекту. Яка наша позиція щодо цього? Як мені його безпечно використовувати?” Це правильний спосіб партнерства з командою безпеки.

Ми будемо перевіряти це. Ми розуміємо, що штучний інтелект буде частиною бізнесу. Ми не скажемо ні йому – ми хочемо, щоб люди його безпечно використовували. Але нам потрібна ця розмова спочатку.

Коли люди припускають, що команда безпеки заблокує все, вони перестають питати. Вони реєструються під особистими електронними адресами, починають вводити корпоративні дані до неперевірених платформ, і ви втрачаєте будь-яку видимість і контроль. Результат передбачуваний: 38% працівників ділиться конфіденційною інформацією про роботу з інструментами штучного інтелекту без дозволу роботодавця.

Організації будуть використовувати штучний інтелект незалежно від того, що ви робите. Питання в тому, як нам забезпечити, щоб наші працівники могли безпечно використовувати його, не піддавши компанії даних, приватності чи безпеки?

Почніть з розумних згод

Ось що насправді працює: проактивна комунікація. Надсилайте інформаційні листи або проводьте 30-хвилинні вебінари, кажучи: “Ми дозволяємо використання штучного інтелекту в організації. Ось як це зробити безпечно”. Записуйте сесії для тих, хто їх пропустив.

Покажіть приклади працівників, які успішно партнерували з командою безпеки. Зробіть ці партнерства видимими, а не тіньовими, яких люди вважають, що вони зупинять їх.

Вам потрібно будувати довіру між командою безпеки та працівниками з плином часу. В кінцевому підсумку ми всі використовуємо штучний інтелект у великих і малих масштабах. Я використовував його, щоб спланувати свою поїздку до Німеччини – сказав йому створити триденний маршрут і отримав фантастичну поїздку з цього.

З організаційної точки зору нам потрібно визнати, де штучний інтелект знаходиться в бізнесі. Чи збільшить він доходи? Ймовірно. Бізнес-кейс зрозумілий: штучний інтелект перейшов від “експерименту” до “необхідного”, а витрати підприємств на нього зросли на 130%. Що ж нам робити? Як нам забезпечити захист, одночасно дозволяючи продуктивність?

Мета не полягає у тому, щоб досягти ідеального контролю, це неможливо. Мета полягає у тому, щоб забезпечити інформоване використання штучного інтелекту з робочими обмеженнями. Новий ризик для безпеки полягає у тому, що вона ставатиме ізольованою від використання штучного інтелекту – використання, яке відбувається з вашої згоди чи без неї.

Для організацій, які серйозно ставляться до цього питання, експерти рекомендують розробляти чіткі політики безпеки штучного інтелекту, які балансують бізнес-потреби з вимогами безпеки до того, як тіньове використання штучного інтелекту повністю вийде з-під контролю.

Джеремі Вентура є польовим CISO у глобальному системному інтеграторі Myriad360, де він допомагає організаціям подолати складні проблеми безпеки в галузі хмарних технологій, безпеки API та нових технологій.