Pic

Генеративният изкуствен интелект (AI) е мощен инструмент, който може да спести време и да повиши продуктивността. Но когато служителите започнат да използват AI услуги като ChatGPT, Copilot или Gemini без ясни правила и процедури, рискът от изтичане на фирмени данни нараства значително. В тази статия ще разгледаме няколко реалистични сценария, които показват как една невинна заявка може да се превърне в сериозен проблем за сигурността на вашата организация.

Сценарий 1: Поставяне на клиентски данни в prompt

Представете си, че служител от отдел „Продажби“ иска да генерира имейл до клиент. Вместо да напише текста ръчно, той поставя в ChatGPT prompt като: „Напиши имейл до клиент X, който е проявил интерес към продукт Y, и му предложи отстъпка от 10%.“ В този prompt може да е включена чувствителна информация като името на клиента, имейл адресът му, телефонният номер или дори данни за предишни покупки. Ако моделът на AI бъде компрометиран или данните бъдат съхранени в лог файлове, тази информация може да попадне в неподходящи ръце.

Сценарий 2: Качване на договор за обобщение

Юрист в компанията иска да обобщи дълъг договор. Той качва документа в AI услуга, за да получи кратко резюме. Договорът обаче съдържа поверителни клаузи, които не трябва да бъдат споделяни с външни лица. Ако AI моделът бъде обучен върху тези данни или ако те бъдат съхранени в лог файлове, може да се стигне до изтичане на информация, която е критична за конкурентоспособността на компанията.

Сценарий 3: Генериране на код със служебни тайни

Разработчик използва AI асистент, за да генерира код за вътрешен проект. В prompt-а той включва информация за архитектурата на системата или за начина, по който работи даден модул. Ако този код бъде компрометиран, конкурентите могат да получат достъп до ценни фирмени тайни.

Сценарий 4: Свързване на AI асистент с Drive, Microsoft 365 или CRM

Служител свързва своя AI асистент с фирмения Google Drive, Microsoft 365 или CRM. Това му позволява да извлича информация от документи, имейли и клиентски профили директно в AI услугата. Ако достъпът до тези акаунти бъде компрометиран, AI асистентът може да стане входна точка за изтичане на данни от цялата организация.

Канали за изтичане на данни

  • Лог файлове: Много AI услуги съхраняват заявките и отговорите в лог файлове, които могат да бъдат достъпени от външни лица.
  • Обучение на модела: Данните, които потребителите въвеждат, могат да бъдат използвани за обучение на AI модела, което означава, че те могат да бъдат достъпни от други потребители или от екипа, който поддържа модела.
  • Интеграции с външни услуги: Свързването на AI асистенти с външни приложения може да доведе до изтичане на данни, ако тези приложения бъдат компрометирани.
  • Човешка грешка: Служителите могат неволно да споделят чувствителна информация, като я поставят в prompt или я качат в AI услуга.

Матрица за класификация на информацията

За да управлявате риска, е важно да класифицирате информацията, която служителите ви използват в AI услуги. Ето една примерна матрица:

Категория Описание Може да се използва в AI Изисква одобрение Никога не трябва да се изпраща
Публична Информация, която е публично достъпна Да - -
Вътрешна Информация, предназначена само за служители на компанията Да, с ограничения Да -
Поверителна Информация, която не трябва да бъде споделяна с външни лица Не Да, след одобрение от ръководител Да
Строго поверителна Информация, която е критична за сигурността на компанията Не Не Да

Заключение: Следваща стъпка за организацията

Използването на генеративен AI в бизнеса е неизбежно, но не трябва да се прави без ясни правила и процедури. Първата стъпка е да създадете политика за използване на AI, която да определя кои данни могат да бъдат използвани в AI услуги и кои не. Втората стъпка е да обучите служителите си как да използват AI безопасно и отговорно. И накрая, трябва да наблюдавате и контролирате употребата на AI в организацията, за да предотвратите инциденти и да реагирате бързо, ако възникнат.

Научете повече за рисковете от Shadow AI: невидимият вътрешен риск, който влиза през браузъра и за това как да реагирате при инцидент в Служител въведе поверителни данни в AI: план за реакция през първите 24 часа.