An ninh mạng
Hầu hết trí tuệ nhân tạo doanh nghiệp không an toàn. Dưới đây là những gì các doanh nghiệp có thể làm
Các doanh nghiệp đang chạy đua để áp dụng trí tuệ nhân tạo (AI) để duy trì tính cạnh tranh trên thị trường. Tuy nhiên, các đội ngũ an ninh mạng đang đối mặt với một thách thức đáng kể vì họ đang dựa vào các khuôn khổ lỗi thời được thiết kế cho một kỷ nguyên công nghệ khác. Các công cụ đã bảo vệ thành công các tổ chức trong nhiều thập kỷ nay đang để lộ ra các lỗ hổng quan trọng khi nhân viên tương tác với các nền tảng AI dựa trên trình duyệt.
Nguy cơ ngày càng tăng của Shadow AI trong doanh nghiệp
Shadow AI xuất hiện khi nhân viên bỏ qua các kênh chính thức của bộ phận CNTT và sử dụng các công cụ AI cấp tiêu dùng không được ủy quyền cho các nhiệm vụ công việc. Những nền tảng này cung cấp tốc độ và sự tiện lợi mà các quy trình phê duyệt nội bộ không thể sánh kịp, khiến chúng trở nên không thể cưỡng lại đối với những nhân viên tập trung vào năng suất.
Nghiên cứu gần đây cho thấy rằng 73,8% sự tham gia của nhân viên với ChatGPT diễn ra trên các tài khoản không thuộc công ty, có nghĩa là thông tin nhạy cảm được truyền trực tiếp vào các mô hình công khai. Tương tự, việc sử dụng Gemini và Bard trên các tài khoản cá nhân đạt 94,4% và 95,9%, tương ứng.
Việc thuê ngoài các nhiệm vụ cho các nền tảng bên ngoài không được kiểm tra có thể dẫn đến hậu quả đáng kể. Phân tích cho thấy rằng 55% số thất bại của AI xuất phát từ các giải pháp của bên thứ ba, tạo ra các rủi ro bao gồm thiệt hại về danh tiếng và tổn thất tài chính. Sự mất lòng tin của người tiêu dùng, các khoản phạt về tuân thủ và kiện tụng thường xuyên xảy ra. Đối với các công ty sử dụng các công cụ AI của bên thứ ba mà không tiến hành phân tích rủi ro trước khi triển khai, điều này thật đáng lo ngại.
Không có hướng dẫn có thể thực thi, nhân viên chia sẻ quá mức thông tin công ty nhạy cảm, tạo ra các trách nhiệm pháp lý về quyền riêng tư lớn, trong khi nhiều nền tảng của bên thứ ba thiếu các biện pháp bảo mật nghiêm ngặt cần thiết để bảo vệ các bản ghi kinh doanh bí mật. Các chính sách và thực tiễn lưu trữ trên các giải pháp này có thể vô tình暴露 thông tin khách hàng và hồ sơ tài chính cho các vi phạm tiềm ẩn.
Tại sao việc ngăn chặn mất mát dữ liệu truyền thống không thành công
Các công cụ ngăn chặn mất mát dữ liệu (DLP) truyền thống được thiết kế để ngăn chặn việc tải xuống tệp hoặc gửi qua email. Những giải pháp này hoạt động tốt cho mục đích ban đầu của chúng nhưng đối mặt với một hạn chế cơ bản trong kỷ nguyên AI dựa trên trình duyệt. Ví dụ, chúng không thể dễ dàng theo dõi hoặc chặn văn bản mà một nhân viên nhập thủ công hoặc dán trực tiếp vào cửa sổ nhắc AI, tạo ra một điểm mù trong phạm vi bảo vệ an ninh mà ngày càng trở nên vấn đề với mỗi quý.
Khoảng cách trở nên rõ ràng khi xem xét những gì các công cụ này có thể và không thể bảo vệ:
- DLP bắt: Tải tệp xuống, tệp đính kèm email, chuyển giao USB và tải tệp lên
- DLP bỏ lỡ: Hành động sao chép-dán vào cửa sổ trình duyệt, nhắc nhập thủ công, ảnh chụp màn hình được chuyển đổi thành văn bản và nhập văn bản trực tiếp vào ứng dụng web
Khi việc áp dụng AI tăng tốc trên các tổ chức, khoảng cách bảo vệ này ngày càng rộng và tạo ra một con đường cho việc xuất thông tin mà cơ sở hạ tầng an ninh truyền thống không bao giờ được thiết kế để giải quyết. Các đội ngũ an ninh mạng tìm thấy mình trong một vị trí phản ứng, chỉ phát hiện ra các vi phạm sau khi nội dung nhạy cảm đã rời khỏi sự kiểm soát của tổ chức.
Phương pháp nào là tốt nhất để bảo mật AI doanh nghiệp?
Bám vào các giải pháp DLP truyền thống trong khi phớt lờ thực tế về việc áp dụng AI không cấu thành một chiến lược kinh doanh dài hạn khả thi. Các công ty cần nâng cấp lên phát hiện mối đe dọa AI được điều khiển để thích ứng với các cuộc tấn công mới và thực thi các ranh giới nghiêm ngặt về việc sử dụng AI mà bảo vệ thông tin nhạy cảm. Việc thiết lập các quy trình quản trị tập trung để ngăn chặn việc暴露 thông tin một cách tình cờ hoàn thành nền tảng an ninh này.
Chuyển sang bối cảnh AI đa lớp
Các công cụ phát hiện mối đe dọa truyền thống dựa vào các quy tắc phản ứng tìm kiếm các chữ ký lịch sử của các cuộc tấn công đã biết. Cách tiếp cận này hoặc tạo ra các cảnh báo sai tích cực bằng cách đánh dấu hành vi của nhân viên bình thường là đáng ngờ hoặc hoàn toàn bỏ lỡ các cuộc tấn công mới không khớp với bất kỳ mẫu nào trước đó trong cơ sở dữ liệu của nó.
Ví dụ, Bệnh viện Artesia General đã nhận ra những hạn chế này trong việc bảo vệ các hoạt động chăm sóc bệnh nhân và hệ sinh thái kỹ thuật số của họ, dẫn đến việc tổ chức triển khai công nghệ Darktrace. Hoạt động mà không có danh sách các mối đe dọa được định nghĩa trước, nền tảng này học hỏi mọi thiết bị, người dùng và tương tác trong mạng của bệnh viện để phát triển sự hiểu biết về những gì hành vi bình thường trông như thế nào từ đầu.
Thành phần Cyber AI Analyst điều tra các cảnh báo bằng phương pháp tương tự như các nhà phân tích con người trong khi kết nối các bất thường tinh vi có thể chỉ ra các mối đe dọa thực sự đối với hồ sơ bệnh nhân và hoạt động của bệnh viện. Hệ thống tự động khám phá các mối đe dọa mạng của Artesia để xác định các cảnh báo nào đại diện cho các sự cố an ninh thực sự.
Cách tiếp cận AI đa lớp này giảm đáng kể các cảnh báo sai tích cực mà gánh nặng cho các đội ngũ an ninh mạng. Khi chuyển từ 100 cảnh báo vô hại mỗi ngày xuống chỉ hai hoặc ba sự cố quan trọng thực sự cần sự chú ý của con người, sự tập trung của họ được thu hẹp. Các nhà phân tích nhận được chính xác thông tin họ cần mà không phải dành hàng giờ để điều tra thủ công.
Thực thi các chính sách sử dụng AI nội bộ nghiêm ngặt
Thiết lập các ranh giới vững chắc và triển khai các rào cản kỹ thuật kiểm soát thông tin nào có thể nhập vào các mô hình AI công khai giải quyết các lỗ hổng mà các giải pháp DLP truyền thống không thể đóng lại một mình.
Samsung cung cấp một ví dụ cảnh báo về những gì xảy ra khi nhân viên truy cập các công cụ AI mà không có các biện pháp bảo vệ kỹ thuật đầy đủ. Trong vòng 20 ngày sau khi cho phép truy cập ChatGPT vào tháng 4 năm 2023, công ty đã trải qua ba sự rò rỉ riêng biệt đã làm lộ thông tin cực kỳ bí mật trên nhiều bộ phận.
Các kỹ sư đã dán mã nguồn cơ sở dữ liệu bán dẫn độc quyền vào ChatGPT để kiểm tra lỗi mã, tiết lộ các chi tiết quan trọng về các quy trình sản xuất của Samsung. Trong một sự cố khác, một nhân viên đã tải mã chuyên dụng được thiết kế để xác định các khuyết tật thiết bị lên nhằm tìm kiếm các đề xuất tối ưu hóa. Nhân viên cũng đã chuyển đổi các cuộc họp nội bộ được ghi lại thành văn bản trước khi cung cấp các bản ghi đó cho ChatGPT để tạo tự động các bản ghi phút.
Một khi thông tin đã nhập vào cơ sở dữ liệu kiến thức của mô hình AI công khai, không có nút xóa để thu hồi hoặc xóa nó khỏi cơ sở dữ liệu. Samsung cuối cùng đã cấm ChatGPT hoàn toàn vì nội dung độc quyền bị rò rỉ không thể được thu hồi.
Thiết lập quản trị dữ liệu tập trung
Một giải pháp AI doanh nghiệp chỉ an toàn như thông tin mà nó có thể truy cập trong tổ chức, và việc tiêu chuẩn hóa các quyền trên tất cả các hệ thống tạo thành nền tảng của việc triển khai AI an toàn. Khi mạng nội bộ của một công ty bị ảnh hưởng bởi các kiểm soát truy cập không nhất quán và các phương pháp quản lý phân mảnh, ngay cả các công cụ AI được phê duyệt cũng có thể vô tình tiết lộ các tệp HR bí mật hoặc hồ sơ tài chính cho các nhân viên không được ủy quyền.
Ví dụ, AXIS Capital đã đối mặt trực tiếp với thách thức này khi xử lý các nền tảng chính sách và yêu cầu độc lập, phân mảnh trên các địa lý khác nhau. Mỗi dòng kinh doanh đã tạo ra các tiêu chuẩn tham chiếu báo cáo của riêng họ, và sự không nhất quán đã dẫn đến các lỗi trong việc trích dẫn, bảo hiểm và điều chỉnh yêu cầu, khiến việc báo cáo cấp công ty trở nên cực kỳ khó khăn.
Công ty bảo hiểm đã phát triển một chiến lược toàn tổ chức sử dụng các biểu mẫu quản lý dựa trên web và các quy tắc bảo mật nghiêm ngặt để tiêu chuẩn hóa các hệ thống phân cấp tham chiếu cốt lõi. Bắt đầu từ Hệ thống phân loại ngành công nghiệp Bắc Mỹ và Mã phân loại công nghiệp tiêu chuẩn, AXIS sau đó đã mở rộng sang các mã định giá và bảo hiểm mà trước đây đã thay đổi theo vị trí.
Bằng cách triển khai quản lý dữ liệu tập trung và kiểm soát, công ty đã tạo ra một nguồn thông tin an toàn duy nhất có thể truy cập trên tất cả các hoạt động. Điều này đã loại bỏ sự không nhất quán đã ảnh hưởng đến các nền tảng của họ trong khi cho phép AXIS tăng tốc các quy trình bảo hiểm cốt lõi như giới thiệu các dịch vụ sản phẩm mới, giảm thiểu rủi ro hoạt động và đạt được phân tích đáng tin cậy ở cấp độ công ty.
Bảo mật tương lai của đổi mới doanh nghiệp
Việc áp dụng AI trong kinh doanh là không thể tránh khỏi khi các tổ chức cạnh tranh để có lợi thế trên thị trường. Việc dựa vào các khuôn khổ an ninh truyền thống và dung thứ cho các phương pháp quản trị không có cấu trúc sẽ chỉ tăng tốc các sự cố rò rỉ và vi phạm tuân thủ. Câu hỏi không phải là liệu các công ty sẽ áp dụng AI hay không, mà liệu họ có làm như vậy một cách an toàn hay không. Bằng cách triển khai phát hiện mối đe dọa AI đa lớp và thiết lập giám sát nghiêm ngặt việc truy cập thông tin, các doanh nghiệp có thể chấp nhận đổi mới AI trong khi bảo vệ nội dung nhạy cảm nhất của họ.












