Mô hình và nền tảng AI
Làm thế nào AI đã trở thành kênh rò rỉ dữ liệu số 1
Lãnh đạo doanh nghiệp đã đầu tư hàng tỷ vào các công cụ AI để tăng tốc độ sản xuất và đổi mới. Nhưng dữ liệu mới nhất đã暴 lộ một rủi ro nghiêm trọng mà nhiều tổ chức không ngờ đến. Các nền tảng AI cùng giúp nhân viên làm việc nhanh hơn đã trở thành kênh lớn nhất cho dữ liệu nhạy cảm, rời khỏi môi trường doanh nghiệp. Các phát hiện gần đây cho thấy 77% nhân viên dán dữ liệu vào các công cụ AI tạo sinh, và 40% tệp được tải lên các nền tảng này chứa thông tin nhận dạng cá nhân hoặc dữ liệu thẻ thanh toán. Điều này đang xảy ra ngay bây giờ, với quy mô lớn, trên các tổ chức tin rằng họ đã có các biện pháp bảo mật phù hợp. Điều này cho thấy sự tách biệt cơ bản giữa cách các công ty nghĩ AI đang được sử dụng và những gì thực sự xảy ra khi nhân viên tương tác với các công cụ này hàng ngày. Việc hiểu sự thay đổi này là bước đầu tiên để xây dựng các chiến lược bảo mật phù hợp với thực tế mới.
Làm thế nào AI đã trở thành kênh rò rỉ dữ liệu mới
Hai năm trước, AI tạo sinh hầu như không tồn tại trong các quy trình làm việc của doanh nghiệp. Ngày nay, 45% tất cả nhân viên doanh nghiệp đang sử dụng các nền tảng AI, với 11% tất cả hoạt động doanh nghiệp đang diễn ra trên các công cụ này. ChatGPT alone đã đạt được 43% mức độ thâm nhập của nhân viên, một tỷ lệ mà các nền tảng giao tiếp khác đã mất nhiều thập kỷ để đạt được.
Tốc độ áp dụng này đã tạo ra một khoảng trống bảo mật. Các hệ thống phòng chống mất dữ liệu truyền thống được xây dựng cho việc truyền tệp, tệp đính kèm và lưu lượng mạng. Chúng không được thiết kế để theo dõi những gì nhân viên nhập vào các hộp thoại hoặc dán vào các giao diện trò chuyện. Điểm mù này đã trở thành con đường thoát chính cho thông tin nhạy cảm.
AI tạo sinh hiện chiếm 32% tất cả các chuyển động dữ liệu từ tài khoản doanh nghiệp sang tài khoản cá nhân. Điều này làm cho nó trở thành kênh lớn nhất cho rò rỉ dữ liệu, vượt qua việc chia sẻ tệp, email và mọi kênh khác mà các nhóm bảo mật đã cố gắng bảo mật trong nhiều năm. Vấn đề không chỉ là khối lượng mà còn là bản chất của sự rò rỉ. Khi ai đó tải một tài liệu lên một máy chủ tệp, sẽ có một bản ghi. Khi họ dán dữ liệu khách hàng vào một lời nhắc AI, việc chuyển giao đó thường diễn ra ngoài bất kỳ hệ thống ghi nhật ký hoặc giám sát nào.
Vấn đề tài khoản cá nhân
Vấn đề không phải là việc sử dụng công cụ AI mà là cách nhân viên truy cập vào các công cụ này. Mô hình bảo mật doanh nghiệp giả định rằng nhân viên sử dụng tài khoản doanh nghiệp với xác thực đơn giản, ghi nhật ký và giám sát. Dữ liệu cho thấy rằng giả định này là sai, và khoảng 67% việc sử dụng AI diễn ra thông qua các tài khoản cá nhân không được quản lý. Đây là các địa chỉ Gmail, tài khoản Microsoft (MSFT ) cá nhân hoặc đăng ký trực tiếp mà bỏ qua hoàn toàn hệ thống danh tính doanh nghiệp. Khi ai đó đăng nhập vào ChatGPT bằng email cá nhân, công ty không có khả năng hiển thị những gì họ hỏi, những gì họ chia sẻ hoặc những thông tin nhạy cảm có thể xuất hiện trong các phản hồi.
Even khi nhân viên sử dụng tài khoản doanh nghiệp, các thông tin đăng nhập thường thiếu liên bang. 83% đăng nhập ERP và 71% đăng nhập CRM diễn ra mà không có đăng nhập đơn giản. Điều này có nghĩa là đăng nhập doanh nghiệp cung cấp hầu như không có bảo mật hoặc khả năng hiển thị hơn so với một tài khoản cá nhân. Tên người dùng có thể có tên miền công ty, nhưng việc xác thực bỏ qua cho phép các luồng dữ liệu vô hình tương tự.
Sao chép và dán: Rò rỉ dữ liệu vô hình
Các chiến lược phòng chống mất dữ liệu truyền thống được xây dựng với trọng tâm vào hệ thống tệp. Chúng theo dõi việc tải lên, tải xuống và tệp đính kèm. Nhưng dữ liệu cho thấy rằng nguồn thực sự của rò rỉ dữ liệu không phải là tệp. Đó là sao chép và dán. 77% nhân viên dán dữ liệu vào các công cụ AI tạo sinh. 82% hoạt động này đến từ các tài khoản cá nhân không được quản lý. Trung bình, mỗi nhân viên thực hiện 15 lần dán mỗi ngày bằng tài khoản cá nhân, và ít nhất 4 trong số đó chứa thông tin nhận dạng cá nhân hoặc dữ liệu thẻ thanh toán.
Điều này có nghĩa là thông tin nhạy cảm không chỉ di chuyển thông qua việc tải tệp lên. Nó cũng được tiêm trực tiếp vào các lời nhắc, cửa sổ trò chuyện và trường văn bản. Các chuyển giao không có tệp này gần như vô hình đối với các giải pháp DLP truyền thống. Chúng xảy ra với tần suất cao, trên nhiều nền tảng và ngoài tầm kiểm soát của doanh nghiệp.
Kết quả là một dòng chảy liên tục của dữ liệu nhạy cảm rời khỏi tổ chức theo các cách khó phát hiện. Sao chép và dán đã trở thành kênh rò rỉ mới, và các công cụ AI là điểm đến số một.
Tệp nhạy cảm trong các điểm đến không được ủy quyền
Việc tải tệp lên vẫn là một phần trung tâm của các quy trình làm việc của doanh nghiệp. Nhưng các điểm đến đã thay đổi. Nhân viên không còn giới hạn việc tải lên vào lưu trữ được ủy quyền hoặc email. Họ đang di chuyển tệp vào các công cụ AI tạo sinh, ứng dụng tiêu dùng và các nền tảng SaaS bóng tối.
Dữ liệu cho thấy 40% tệp được tải lên vào các công cụ AI tạo sinh chứa dữ liệu cá nhân hoặc tài chính. 41% tệp được tải lên vào các nền tảng lưu trữ tệp chứa cùng một loại dữ liệu. Gần 4 trong 10 lần tải lên này diễn ra thông qua các tài khoản cá nhân.
Điều này có nghĩa là dữ liệu nhạy cảm đang chảy vào các môi trường mà doanh nghiệp không có khả năng hiển thị hoặc kiểm soát. Khi một tệp được tải lên vào một ổ đĩa Google Drive cá nhân, cuộc trò chuyện WhatsApp hoặc lời nhắc AI, nó hiệu quả ngoài khuôn viên doanh nghiệp. Nó không thể được theo dõi, hạn chế hoặc xóa.
Các điểm đến rất đa dạng. Các công cụ doanh nghiệp như Egnyte và Zendesk xuất hiện cùng với các nền tảng tiêu dùng như Canva, LinkedIn và WhatsApp. Sự kết hợp này giữa các hệ sinh thái doanh nghiệp và tiêu dùng làm mờ ranh giới về nơi dữ liệu doanh nghiệp cư trú. Nó cũng暴 lộ các hạn chế của DLP truyền thống, được thiết kế cho các kênh được ủy quyền và kiểm soát tập trung.
Điều này có nghĩa gì cho bảo mật doanh nghiệp
Vùng bảo mật truyền thống đã sụp đổ. Trước đây, có thể kiểm soát dữ liệu bằng cách quản lý mạng, bảo mật điểm cuối và theo dõi các ứng dụng được ủy quyền. Mô hình này giả định rằng công việc diễn ra trong các hệ thống doanh nghiệp và chỉ sử dụng các nền tảng bên ngoài thông qua các kênh được kiểm soát.
Thực tế là công việc hiện diễn ra trong trình duyệt, trên hàng chục ứng dụng, thông qua cả tài khoản doanh nghiệp và cá nhân, bằng các phương pháp tạo ra không có dấu vết kiểm toán. Một nhân viên nghiên cứu một vấn đề khách hàng có thể tìm kiếm trong các hệ thống nội bộ, dán kết quả vào ChatGPT để tóm tắt, sao chép tóm tắt đó vào Slack để chia sẻ với đồng nghiệp và chuyển tiếp nó qua email cá nhân để xem xét lại. Mỗi bước đều liên quan đến dữ liệu nhạy cảm di chuyển thông qua các kênh mà các công cụ truyền thống không thể thấy.
Trình duyệt đã trở thành nơi làm việc chính, nhưng các biện pháp bảo mật chưa theo kịp. Nhân viên dành cả ngày để di chuyển giữa các ứng dụng, và dữ liệu cho thấy họ hầu như không phân biệt giữa các công cụ doanh nghiệp và cá nhân. Họ sử dụng bất cứ thứ gì hoạt động, bất cứ thứ gì tiện lợi, bất cứ thứ gì không yêu cầu chờ đợi sự phê duyệt của bộ phận CNTT. Điều này tạo ra một môi trường mà thông tin nhạy cảm liên tục chảy ra ngoài thông qua các kênh vô hình.
Tái đánh giá bảo mật doanh nghiệp cho kỷ nguyên AI
Giải pháp không phải là chặn các công cụ AI hoặc cấm các tài khoản cá nhân hoàn toàn. Những cách tiếp cận này thất bại vì chúng chống lại cách nhân viên thực sự làm việc. Các công cụ này tồn tại vì chúng làm cho mọi người trở nên năng suất hơn. Các tài khoản cá nhân phổ biến vì việc cấp phép doanh nghiệp chậm và hạn chế. Bảo mật mà bỏ qua những thực tế này sẽ đơn giản bị bỏ qua.
Bảo vệ hiệu quả đòi hỏi phải có khả năng hiển thị ở mức trình duyệt, nơi công việc thực sự diễn ra. Điều này có nghĩa là theo dõi không chỉ việc tải tệp lên mà còn các hoạt động dán, gửi biểu mẫu, tương tác lời nhắc và mọi cách khác mà dữ liệu di chuyển giữa các hệ thống. Điều này có nghĩa là thực thi các chính sách phân biệt giữa các tài khoản doanh nghiệp và cá nhân, bất kể ứng dụng nào được sử dụng.
Các tổ chức cần mở rộng phòng chống mất dữ liệu ngoài tệp để bao gồm các chuyển giao không có tệp. Một lời nhắc được gửi đến ChatGPT nên nhận được sự quan tâm giống như một tệp đính kèm email. Một hoạt động dán vào Slack nên kích hoạt các kiểm tra giống như một tệp được tải lên vào Google Drive. Phương pháp chuyển giao không nên quyết định liệu bảo mật có được áp dụng hay không.
Các kiểm soát danh tính phải được thực thi thực sự. Không đủ để cung cấp đăng nhập đơn giản nếu nhân viên vẫn có thể truy cập vào các ứng dụng kinh doanh thông qua các tài khoản cá nhân. Xác thực liên bang cần phải là bắt buộc cho bất kỳ ứng dụng nào xử lý dữ liệu nhạy cảm, không phải là tùy chọn. Các đăng nhập doanh nghiệp không liên bang nên được coi là rủi ro bảo mật mà chúng là.
Kết luận
AI đã trở thành danh mục phát triển nhanh nhất trong phần mềm doanh nghiệp. Nó cũng đã trở thành kênh số một cho rò rỉ dữ liệu. 77% nhân viên dán dữ liệu vào các công cụ AI. 40% tệp được tải lên chứa thông tin nhạy cảm. Hầu hết hoạt động này diễn ra thông qua các tài khoản không được quản lý. Vùng bảo mật truyền thống không còn tồn tại. Hầu hết công việc diễn ra trong trình duyệt, và ngay cả các hành động đơn giản như dán văn bản cũng có thể dẫn đến vi phạm. Các công ty không cập nhật các chiến lược bảo mật của họ cho thực tế mới này đã mất kiểm soát dữ liệu quý giá nhất của họ.












