Генеративният изкуствен интелект (AI) е мощен инструмент, който може да спести време и да повиши продуктивността. Но когато служителите започнат да използват AI услуги като ChatGPT, Copilot или Gemini без ясни правила и процедури, рискът от изтичане на фирмени данни нараства значително. В тази статия ще разгледаме няколко реалистични сценария, които показват как една невинна заявка може да се превърне в сериозен проблем за сигурността на вашата организация.
Сценарий 1: Поставяне на клиентски данни в prompt
Представете си, че служител от отдел „Продажби“ иска да генерира имейл до клиент. Вместо да напише текста ръчно, той поставя в ChatGPT prompt като: „Напиши имейл до клиент X, който е проявил интерес към продукт Y, и му предложи отстъпка от 10%.“ В този prompt може да е включена чувствителна информация като името на клиента, имейл адресът му, телефонният номер или дори данни за предишни покупки. Ако моделът на AI бъде компрометиран или данните бъдат съхранени в лог файлове, тази информация може да попадне в неподходящи ръце.
Сценарий 2: Качване на договор за обобщение
Юрист в компанията иска да обобщи дълъг договор. Той качва документа в AI услуга, за да получи кратко резюме. Договорът обаче съдържа поверителни клаузи, които не трябва да бъдат споделяни с външни лица. Ако AI моделът бъде обучен върху тези данни или ако те бъдат съхранени в лог файлове, може да се стигне до изтичане на информация, която е критична за конкурентоспособността на компанията.
Сценарий 3: Генериране на код със служебни тайни
Разработчик използва AI асистент, за да генерира код за вътрешен проект. В prompt-а той включва информация за архитектурата на системата или за начина, по който работи даден модул. Ако този код бъде компрометиран, конкурентите могат да получат достъп до ценни фирмени тайни.
Сценарий 4: Свързване на AI асистент с Drive, Microsoft 365 или CRM
Служител свързва своя AI асистент с фирмения Google Drive, Microsoft 365 или CRM. Това му позволява да извлича информация от документи, имейли и клиентски профили директно в AI услугата. Ако достъпът до тези акаунти бъде компрометиран, AI асистентът може да стане входна точка за изтичане на данни от цялата организация.
Канали за изтичане на данни
- Лог файлове: Много AI услуги съхраняват заявките и отговорите в лог файлове, които могат да бъдат достъпени от външни лица.
- Обучение на модела: Данните, които потребителите въвеждат, могат да бъдат използвани за обучение на AI модела, което означава, че те могат да бъдат достъпни от други потребители или от екипа, който поддържа модела.
- Интеграции с външни услуги: Свързването на AI асистенти с външни приложения може да доведе до изтичане на данни, ако тези приложения бъдат компрометирани.
- Човешка грешка: Служителите могат неволно да споделят чувствителна информация, като я поставят в prompt или я качат в AI услуга.
Матрица за класификация на информацията
За да управлявате риска, е важно да класифицирате информацията, която служителите ви използват в AI услуги. Ето една примерна матрица:
| Категория | Описание | Може да се използва в AI | Изисква одобрение | Никога не трябва да се изпраща |
|---|---|---|---|---|
| Публична | Информация, която е публично достъпна | Да | - | - |
| Вътрешна | Информация, предназначена само за служители на компанията | Да, с ограничения | Да | - |
| Поверителна | Информация, която не трябва да бъде споделяна с външни лица | Не | Да, след одобрение от ръководител | Да |
| Строго поверителна | Информация, която е критична за сигурността на компанията | Не | Не | Да |
Заключение: Следваща стъпка за организацията
Използването на генеративен AI в бизнеса е неизбежно, но не трябва да се прави без ясни правила и процедури. Първата стъпка е да създадете политика за използване на AI, която да определя кои данни могат да бъдат използвани в AI услуги и кои не. Втората стъпка е да обучите служителите си как да използват AI безопасно и отговорно. И накрая, трябва да наблюдавате и контролирате употребата на AI в организацията, за да предотвратите инциденти и да реагирате бързо, ако възникнат.
Научете повече за рисковете от Shadow AI: невидимият вътрешен риск, който влиза през браузъра и за това как да реагирате при инцидент в Служител въведе поверителни данни в AI: план за реакция през първите 24 часа.
