Lãnh đạo tư tưởng

Làm thế nào các doanh nghiệp nên giải quyết tình trạng quá tải ứng dụng AI?

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Máy tính không còn là cá nhân

Trong nhiều năm, sự phát triển công nghệ đã được thúc đẩy bởi mong muốn làm cho máy tính trở nên dễ tiếp cận hơn. Từ điện thoại thông minh đến máy tính bảng, laptop và thiết bị đeo, có một xu hướng chung là làm cho máy tính và khả năng của chúng trở nên cá nhân hóa hơn. Hãy xem xét các tên gọi của các công ty hàng đầu trong ngành: “Máy tính Cá nhân”, hoặc PC; “i” Pod, Pad, Phone và hơn thế nữa. Mỗi thiết bị này được thiết kế để trở thành một người bạn đồng hành cá nhân, giúp đơn giản hóa trải nghiệm kỹ thuật số của người dùng và mở rộng ra cả cuộc sống của họ.

Sự phát triển của trí tuệ nhân tạo (AI) – đặc biệt là các mô hình ngôn ngữ lớn (LLM) và giải pháp đại lý – cũng đang đi theo hướng tương tự. Giống như PC và iPhone, các công cụ AI như ChatGPT đã làm cho các hoạt động máy tính như tìm kiếm, chỉnh sửa và não bộ trở nên dễ tiếp cận hơn với công chúng. Nhưng khi sự dễ tiếp cận này thúc đẩy việc sử dụng tăng lên, nó cũng làm tăng rủi ro.

Dù thông qua các kết nối bị nhiễm độc hay sự lập chỉ mục không cố ý của công cụ tìm kiếm, các mối đe dọa đối với việc sử dụng AI riêng tư đang trở nên ngày càng khó bảo vệ. Thêm vào sự không chắc chắn về ai đang sử dụng các công cụ nào, và các doanh nghiệp đang phải đối mặt với một cơn bão hoàn hảo của các mối đe dọa ngày càng tăng và sự bảo vệ không đầy đủ. Được sự hứa hẹn của các công cụ AI và sự không chắc chắn về cách bảo vệ chúng, điều gì mà một doanh nghiệp công nghệ nên làm?

Sự phát triển của các ứng dụng AI không được phép

Với hơn 700 triệu người dùng hàng ngày vào năm 2025, việc sử dụng ChatGPT đã tăng hơn 4 lần so với năm trước. Tuy nhiên, chỉ có năm triệu người dùng này là khách hàng doanh nghiệp trả phí. Điều này làm cho 695 triệu người dùng còn lại là người dùng cá nhân hoặc người dùng doanh nghiệp không được phép. Con số này có vẻ lớn cho đến khi bạn nhớ rằng ChatGPT không phải là giải pháp AI duy nhất trên thị trường. Trên thực tế, nó còn lâu so với đó – sự bùng nổ hiện đại của AI và học máy đã tạo ra hàng trăm nghìn mô hình và giải pháp mới, cả công khai và riêng tư.

Đối với các doanh nghiệp, sự tăng trưởng theo cấp số nhân của các giải pháp AI đã tạo ra một chiều mới của cảnh quan mối đe dọa mạng, được gọi là “Shadow AI”. Giống như hiện tượng “Shadow IT”, khái niệm này dựa trên việc nhân viên sử dụng các giải pháp AI mà không có sự xem xét và phê duyệt trước của tổ chức. Điều này hoàn toàn bỏ qua tất cả các giám sát an ninh và IT, dẫn đến các kịch bản trong đó nhân viên có thể sử dụng các giải pháp nguy hiểm hoặc không an toàn cho công việc nhạy cảm.

Sự sử dụng Shadow AI là phổ biến và đang mở rộng. Một báo cáo cho thấy hơn 320 ứng dụng AI không được phép đang được sử dụng trung bình cho mỗi doanh nghiệp. Mỗi ứng dụng không được phép này và việc sử dụng chúng bởi nhân viên mở rộng cảnh quan mối đe dọa hơn nữa.

Các rủi ro vốn có của tình trạng quá tải AI

Các mối đe dọa liên quan đến tình trạng quá tải AI là đa dạng và, đáng tiếc, đang mở rộng liên tục. Một số, như nhiễm độc dữ liệu, tiêm lệnh, thao túng mô hình và thu thập dữ liệu, là kiến thức chung. Những nỗ lực trực tiếp nhằm thao túng và khai thác AI có thể cho phép các tác nhân xấu truy cập vào dữ liệu và hệ thống nội bộ của doanh nghiệp. Nhờ rủi ro này, các doanh nghiệp đang bắt đầu bảo vệ chủ động chống lại các cuộc tấn công như vậy.

Tuy nhiên, các doanh nghiệp chỉ có thể bảo vệ mình chống lại các mối đe dọa mà họ biết. Hãy nghĩ về việc bảo vệ một lâu đài thời trung cổ. Tường, tháp canh, cổng, hào và nhiều hơn nữa giúp bảo vệ lâu đài khỏi kẻ thù và người xâm nhập từ bên ngoài. Nhưng nếu nhân viên nhà bếp có một lối đi bí mật vượt qua tường ngoài? Hay một người bảo vệ ồn ào được nghe nói về việc thay đổi ca tại quán rượu địa phương? Bất kỳ mối đe dọa không rõ nào trong số này có thể giúp kẻ trộm vượt qua an ninh và xâm nhập vào tường trong.

Shadow AI có tác động tương tự đối với bảo mật dữ liệu doanh nghiệp. Ngay cả việc sử dụng các LLM và phi công không được phép với ý định tốt cũng có thể spell thảm họa cho bảo vệ dữ liệu nhạy cảm, vì bất kỳ giải pháp không an toàn nào có thể đóng vai trò là cổng cho các tác nhân xấu. Bất kỳ việc sử dụng LLM nào đều tự nhiên làm tăng rủi ro của các vấn đề như giữ dữ liệu, tiêm lệnh, hoặc thiên vị mô hình, mỗi vấn đề đều yêu cầu các biện pháp an ninh riêng. Điều này làm tăng rủi ro của việc vi phạm dữ liệu, vi phạm tuân thủ và thất bại hoạt động, tất cả đều thường chỉ được xác định sau khi thiệt hại đã được thực hiện.

Thiết lập kiểm soát đối với các giải pháp AI

Khi việc sử dụng AI tiếp tục tăng trên cả cấp độ cá nhân và doanh nghiệp, điều quan trọng là các tổ chức phải thiết lập kiểm soát đối với các giải pháp này trước khi việc áp dụng trở nên quá mức. Việc bảo vệ AI doanh nghiệp và bảo vệ chống lại các rủi ro AI không được phép liên quan đến:

  1. Đạt được tầm nhìn toàn diện. Như đã đề cập, bạn không thể bảo vệ dữ liệu của mình chống lại các mối đe dọa mà bạn không biết. An ninh bắt đầu với giám sát trên tất cả các giải pháp AI mà nhân viên của bạn đang sử dụng – cả được phép và không được phép. Điều này dễ nói hơn làm, nhưng một giải pháp CASB (Cloud Access Security Broker) có thể giúp thiết lập tầm nhìn liên tục vào việc sử dụng ứng dụng của nhân viên.
  2. Thực hiện đánh giá rủi ro toàn diện. Các đội nên thực hiện các nỗ lực TPRM để đảm bảo rằng tất cả các giải pháp AI đều được đánh giá về bảo mật và rủi ro tiềm ẩn. Các nỗ lực này cũng nên mở rộng đến cấp độ thứ tư, vì ngay cả các ứng dụng được phép như CRM hoặc nền tảng năng suất cũng đang bắt đầu tích hợp các khả năng LLM bên ngoài vào các nền tảng của họ. Các giải pháp thứ tư này phải tuân thủ cùng các tiêu chuẩn bảo mật như bất kỳ ứng dụng nào được phê duyệt nội bộ.
  3. Thiết lập khuôn khổ quản trị. Với sự giám sát này và hiểu biết về các giải pháp của họ, các tổ chức có thể phát triển và triển khai các khuôn khổ chính sách quản trị AI nhất quán trên toàn bộ hệ sinh thái ứng dụng của họ. Giống như với truy cập dữ liệu, các chính sách quản trị này có thể giúp kiểm soát các loại giải pháp AI mà nhân viên có thể truy cập, thông tin họ có thể chia sẻ với chúng và minh bạch trong việc sử dụng hàng ngày của họ.
  4. Tự động hóa phát hiện rủi ro. Sự tăng trưởng theo cấp số nhân của việc áp dụng AI làm cho việc phát hiện và phản hồi rủi ro bằng tay gần như không thể. Tự động hóa các quy trình này dựa trên các chính sách quản trị và hành vi người dùng dự kiến có thể giúp xác định các bất thường và hạn chế tác động bảo mật rộng hơn của chúng.
  5. Giải thích kỳ vọng của nhân viên. Phần quan trọng nhất của việc áp dụng và sử dụng AI an toàn là nhân viên của bạn. Cung cấp đào tạo đầy đủ và thiết lập kỳ vọng rõ ràng sẽ giúp ngăn chặn việc sử dụng AI rủi ro và thực thi việc sử dụng an toàn và được bảo vệ của các giải pháp được phép.

Đảm bảo việc áp dụng AI an toàn

Bằng cách thiết lập các biện pháp an ninh chủ động như vậy, các doanh nghiệp sẽ có cái nhìn toàn diện hơn về cách họ sử dụng các giải pháp AI – cả được phép và “bóng tối”. Điều này có tác động ngay lập tức đến an ninh, giúp các đội xác định các rủi ro và vectơ đe dọa hiện có và thực hiện hành động để khắc phục chúng.

Quan trọng hơn, tuy nhiên, nó đặt các doanh nghiệp này lên con đường thành công AI lâu dài. Bằng cách tạo nền tảng kỹ thuật cho việc áp dụng AI an toàn và văn hóa an ninh đầu tiên trong số những người dùng AI, cách tiếp cận đa diện này giúp tạo ra một mô hình bền vững cho các công cụ AI trong tương lai. Với sự hỗ trợ kỹ thuật và đào tạo đầy đủ, nhân viên có thể tận dụng lợi ích của AI mà không phải gánh chịu rủi ro vốn có của nó.

Các tổ chức thực hiện những thay đổi này sớm hơn là muộn sẽ được chuẩn bị tốt nhất để đáp ứng tương lai của các giải pháp AI, bất kể chúng mang lại điều gì. Đầu tư vào công việc nền tảng để tạo ra một nền tảng vững chắc – thay vì chỉ kiểm tra hộp áp dụng AI – sẽ đặt các đội vào vị trí tốt nhất cho thành công lâu dài được thúc đẩy bởi AI.

Thyaga Vasudevan là một chuyên gia phần mềm năng động hiện đang giữ vị trí Phó Chủ tịch Điều hành, Sản phẩm tại Skyhigh Security, nơi ông lãnh đạo Quản lý Sản phẩm, Thiết kế, Tiếp thị Sản phẩm và Chiến lược GTM. Với kinh nghiệm phong phú, ông đã đóng góp thành công vào việc xây dựng sản phẩm trong cả phần mềm doanh nghiệp dựa trên SAAS (Oracle, Hightail - trước đây là YouSendIt, WebEx, Vitalect) và Internet tiêu dùng (Yahoo! Messenger - Voice và Video).

Ông chuyên tâm vào quá trình xác định các vấn đề và trường hợp sử dụng của người dùng cuối và tự hào lãnh đạo việc xác định và phát triển các sản phẩm và dịch vụ công nghệ cao để giải quyết những thách thức này, bao gồm cả việc giúp các tổ chức điều hướng sự cân bằng tinh tế giữa rủi ro và cơ hội. Thyaga yêu thích việc giáo dục và cố vấn và đã có đặc quyền nói tại các sự kiện danh giá như RSA, Trellix Xpand, MPOWER, AWS Re: invent, Microsoft Ignite, BoxWorks và Blackhat. Ông phát triển mạnh tại giao điểm của công nghệ và giải quyết vấn đề, nhằm thúc đẩy đổi mới không chỉ giải quyết các thách thức hiện tại mà còn dự đoán nhu cầu tương lai.