Lãnh đạo tư tưởng

Phát Hiện Những Rủi Ro Ẩn Của Trí Tuệ Nhân Tạo Bóng Tối

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Nó không mất nhiều thời gian để các doanh nghiệp trải nghiệm sự sử dụng rộng rãi của Trí tuệ nhân tạo sinh (GenAI) trong số nhân viên của họ. Tuy nhiên, khi nói đến rủi ro GenAI, các công cụ được biết đến trong tổ chức của bạn không phải là những công cụ bạn nên lo lắng nhất. Đó là những công cụ bạn không biết về chúng mới là những công cụ nên khiến bạn mất ngủ.

Cảm ơn sự mở rộng nhanh chóng của các công cụ GenAI như ChatGPT, Copilot, Gemini và Perplexity, cùng với nhiều trợ lý SaaS chuyên dụng, nhân viên đang áp dụng chúng nhanh hơn so với các đội bảo mật có thể theo kịp. Và việc sử dụng này đang tạo ra một điểm mù đang phát triển nhanh chóng được gọi là trí tuệ nhân tạo bóng tối.

Nếu trí tuệ nhân tạo bóng tối nghe có vẻ quen thuộc, đó là vì nó vay mượn từ thuật ngữ trí tuệ nhân tạo bóng tối, được sử dụng để mô tả việc sử dụng các công cụ và dịch vụ không được phê duyệt trong nơi làm việc. Nhưng với trí tuệ nhân tạo bóng tối, các ставки có thể cao hơn. Thay vì một ứng dụng chia sẻ tệp tin mờ ám, trí tuệ nhân tạo bóng tối có thể dẫn đến việc dữ liệu nhạy cảm được dán vào một lời nhắc chatbot, được tiêu thụ vào các mô hình bên ngoài và vô tình暴露 với các hệ thống của bên thứ ba.

Trí tuệ nhân tạo bóng tối đại diện cho một trong những mối đe dọa ít nhìn thấy nhưng cấp bách nhất trong bảo mật dữ liệu doanh nghiệp ngày nay.

Trí tuệ nhân tạo bóng tối là gì?

Trí tuệ nhân tạo bóng tối đề cập đến việc sử dụng các công cụ trí tuệ nhân tạo không được ủy quyền – đặc biệt là GenAI – bởi nhân viên mà không có kiến thức hoặc sự phê duyệt của các đội IT hoặc bảo mật của công ty. Trong một tổ chức, người dùng có thể là một đội tiếp thị soạn thảo các bài đăng trên blog với các mô hình ngôn ngữ lớn (LLM), một đội pháp lý khám phá ngôn ngữ hợp đồng trong các công cụ trí tuệ nhân tạo, hoặc các kỹ sư gỡ lỗi mã với các bộ封装 GPT miễn phí.

Và trong khi việc thử nghiệm đó có thể看似 vô hại, những gì được chia sẻ với các công cụ đó thì không phải vậy. Đó có thể là các trang trình bày chiến lược bảo mật hoặc thông tin khách hàng. Dữ liệu này cuối cùng sẽ kết thúc trong các lời nhắc không được mã hóa, không có quản lý và không có cách nào để theo dõi những gì xảy ra tiếp theo.

Tại sao trí tuệ nhân tạo bóng tối là một vấn đề?

Vấn đề của trí tuệ nhân tạo bóng tối là vấn đề vì nó chỉ cần một nhân viên có ý định tốt và truy cập vào ChatGPT để tạo ra một rủi ro bảo mật dữ liệu. Không giống như một kẻ tấn công, trí tuệ nhân tạo bóng tối không phải là ác ý, nhưng điều đó không làm cho nó ít nguy hiểm hơn. Mỗi lần dữ liệu nhạy cảm được thêm vào một lời nhắc, nó có thể暴露 với mô hình, nhà cung cấp và bất kỳ ai có quyền truy cập vào nhật ký. Nó thậm chí có thể xuất hiện lại trong câu trả lời cho lời nhắc của người dùng khác. Và điều tồi tệ nhất là bạn sẽ không bao giờ biết nó đã xảy ra.

Dưới đây là năm rủi ro chính của trí tuệ nhân tạo bóng tối cần lưu ý.

1. Rò rỉ dữ liệu qua các lời nhắc đầu vào – Các trường lời nhắc là một hố đen bảo mật dữ liệu. Một khi thông tin nhạy cảm, chẳng hạn như mã nguồn, tài liệu M&A và chi tiết lương, được chia sẻ với một công cụ GenAI, nó sẽ nằm ngoài tầm kiểm soát của bạn. Ngay cả khi nhà cung cấp AI hứa rằng dữ liệu không được giữ lại, việc thực thi là không rõ ràng và có rất ít bảo đảm về đào tạo hoặc telemetry.

2. Thiếu kiểm soát truy cập hoặc nhật ký – Không giống như các ứng dụng doanh nghiệp được phê duyệt, hầu hết các công cụ GenAI không cung cấp kiểm soát truy cập dựa trên vai trò, quyền hạn tinh粒 hoặc nhật ký hoạt động, điều này có nghĩa là các đội bảo mật không có khả năng nhìn thấy ai đã truy cập vào dữ liệu nào hoặc khi nào. Nếu có một sự cố, sẽ không có gì để điều tra.

3. Vi phạm tuân thủ – Nhiều quy định tuân thủ mà các tổ chức phải tuân theo quy định rằng dữ liệu được quản lý phải được lưu trữ, xử lý và truy cập theo những cách rất cụ thể. Việc cung cấp dữ liệu này cho một mô hình AI bên ngoài có thể vi phạm các quy định này, khiến tổ chức của bạn gặp rủi ro pháp lý, phạt tiền và buộc phải tiết lộ vi phạm.

4. Lưu thông của thông tin lỗi thời hoặc thiên vị – Các công cụ GenAI thường cung cấp câu trả lời một cách tự tin và thể hiện chúng như những sự thật, ngay cả khi chúng rất sai. Việc dựa vào những đầu ra này cho thông điệp khách hàng, tóm tắt tuân thủ hoặc báo cáo tài chính mà không có xác nhận có thể dẫn đến việc đưa ra quyết định kinh doanh dựa trên dữ liệu không chính xác. Các ảo giác xảy ra thường xuyên và dường như không biến mất, ngay cả khi các mô hình LLM này trở nên thông minh hơn.

5. Trí tuệ nhân tạo bóng tối trở thành dữ liệu bóng tối – Các đầu ra từ các công cụ GenAI, bao gồm tóm tắt và mãsnippet, thường được lưu, chia sẻ và tái sử dụng. Vì chúng được tạo ra ngoài các quy trình正式, các tệp tin này trở thành dữ liệu bóng tối không được theo dõi, không được phân loại và không được bảo vệ.

Trong hầu hết các trường hợp, với trí tuệ nhân tạo bóng tối, không ai trong bảo mật có ý tưởng về việc khi nào xảy ra vi phạm. Những ví dụ thực tế này có thể đang xảy ra trong tổ chức của bạn:

  • Một kỹ sư phần mềm junior dán mã độc quyền vào một công cụ gỡ lỗi GPT miễn phí.
  • Một đại diện bán hàng cho ăn danh sách khách hàng của quý trước vào một công cụ viết email AI để tạo ra các cuộc gọi bán hàng.
  • Một nhà quản lý nhân sự sử dụng một công cụ AI bên ngoài để phân tích phản hồi khảo sát sự hài lòng của nhân viên.
  • Một nhà phân tích tài chính yêu cầu ChatGPT đơn giản hóa ngôn ngữ của dự báo doanh thu nhạy cảm cho các giám đốc điều hành.
  • Một luật sư yêu cầu GenAI viết lại một hợp đồng bằng cách sử dụng một điều khoản bảo mật từ một thỏa thuận khách hàng.

Tại sao các công cụ bảo mật truyền thống bỏ lỡ trí tuệ nhân tạo bóng tối

Các ngăn xếp bảo mật truyền thống không được thiết kế cho các mối đe dọa dựa trên lời nhắc của GenAI. Ví dụ, một tường lửa không thể chặn các công cụ AI dựa trên trình duyệt. Một CASB sẽ không nhìn thấy những gì được nhập vào các cửa sổ trò chuyện. Và một SIEM sẽ không cảnh báo khi ai đó yêu cầu một LLM tóm tắt tài sản trí tuệ nhạy cảm.

Trí tuệ nhân tạo bóng tối hoạt động tại lớp ứng dụng và sống trong trình duyệt, nơi khả năng nhìn thấy yếu nhất. Nhân viên cũng sử dụng các thiết bị cá nhân của họ. Không có plugin để ngăn chặn họ, không có watermark để theo dõi những gì đã bị rò rỉ và không có cảnh báo khi dữ liệu vượt qua ranh giới. Và vào thời điểm nó xuất hiện trong một cảnh báo DLP, nếu nó từng xuất hiện, dữ liệu đã bị暴露.

Làm thế nào để xác định và giảm thiểu rủi ro trí tuệ nhân tạo bóng tối

Bạn không thể kiểm soát những gì bạn không thể nhìn thấy, và với GenAI, hầu hết các tổ chức đều đang bay trong bóng tối. Các công cụ truyền thống không được thiết kế để hiểu các tương tác dựa trên lời nhắc hoặc theo dõi những gì xảy ra sau khi người dùng nhấp vào “Enter”.

Tuy nhiên, các phương pháp bảo mật AI tiên tiến có thể giúp các tổ chức đưa trí tuệ nhân tạo bóng tối ra khỏi bóng tối. Dưới đây là một số biện pháp bảo vệ mà các giải pháp tiên tiến cung cấp:

Khám phá trí tuệ nhân tạo bóng tối – Các công cụ này xác định các ứng dụng GenAI mà người dùng của bạn đang sử dụng, ngay cả các ứng dụng dựa trên trình duyệt vượt qua các kiểm soát truyền thống. Chúng phân tích chuyển động dữ liệu, mẫu truy cập và ngữ cảnh để phát hiện vi phạm mà không yêu cầu các tác nhân điểm cuối hoặc giám sát xâm lấn.

Phân loại những gì nhạy cảm – Các giải pháp hiện đại sử dụng AI nhận thức ngữ cảnh để hiểu cả nội dung và ngữ cảnh của dữ liệu. Điều đó có nghĩa là chúng có thể đánh dấu các rủi ro như một dự báo doanh thu nhúng trong một trang trình bày PowerPoint hoặc dữ liệu khách hàng nhét vào một bản nháp email. Đây là loại nội dung mà nhân viên có thể cho ăn vào GenAI mà không suy nghĩ hai lần.

Ngăn chặn hành vi lời nhắc rủi ro – Một khi dữ liệu nhạy cảm được phát hiện và vị trí của nó được xác định, bảo mật dữ liệu AI giúp ngăn chặn nó khỏi việc bị暴露. Các công cụ này đánh dấu, xóa hoặc chặn các lời nhắc đầu vào rủi ro trước khi chúng rời khỏi tổ chức.

Làm sạch dữ liệu bóng tối – Các lời nhắc GenAI thường tạo ra một làn sóng các tệp mới, chẳng hạn như tóm tắt, bản nháp và phản hồi, được lưu, chia sẻ và quên. Các nền tảng bảo mật dữ liệu tiên tiến xác định các artifact hạ lưu này, phát hiện rủi ro暴露 (chẳng hạn như quyền truy cập quá mức hoặc lưu trữ không phù hợp) và khắc phục chúng trước khi mất dữ liệu trở thành tiêu đề.

Trí tuệ nhân tạo bóng tối không phải là một rủi ro lý thuyết. Nó thực sự tồn tại, nó đang phát triển và nó đang xảy ra trong môi trường của bạn ngay bây giờ, cho dù bạn đã thấy nó hay chưa. Cấm các công cụ GenAI không phải là thực tế, nhưng việc bỏ qua nó là cực kỳ rủi ro. Các tổ chức cần có khả năng nhìn thấy, kiểm soát và thông minh xung quanh việc sử dụng GenAI — không chỉ những gì đi ra, mà còn những gì đi vào.

Các phương pháp mới đang có sẵn để phát hiện hành vi rủi ro, ngăn chặn việc暴露 ngoài ý muốn và làm sạch sự lộn xộn dữ liệu mà AI và trí tuệ nhân tạo bóng tối để lại.

Karthik Krishnan là Người sáng lập và Giám đốc điều hành của Concentric.ai. Trước khi gia nhập Concentric, Karthik từng là Phó Chủ tịch, Sản phẩm Bảo mật tại Aruba/HPE, nơi ông quản lý danh mục bảo mật của công ty (trước đó, Karthik từng là Phó Chủ tịch, Sản phẩm tại Niara, một công ty phân tích bảo mật tập trung vào hành vi người dùng và thực thể, được Aruba/HPE mua lại). Karthik có hơn 20 năm kinh nghiệm trong lĩnh vực kỹ thuật và tiếp thị, từng giữ các vị trí chủ chốt tại các tổ chức hàng đầu như Intel, Microsoft, Juniper Networks, PGP Corporation, Symantec và Embrane. Karthik tốt nghiệp Đại học Kỹ thuật tại Viện Công nghệ Ấn Độ, Madras, Ấn Độ và có bằng Thạc sĩ Quản trị Kinh doanh với danh hiệu cao tại Trường Quản lý Kellogg, nơi ông là Học giả F.C. Austin.