Filtrovať podľa značiek

Jedna hodnota na rozmer  ·  Témy sa môžu kombinovať  ·  skupiny zužujú (A)
Metóda podvodu · vyberte jednu
Technologické prostredie · vyberte jednu
Odvetvie · vyberte jednu
Cieľ · vyberte jednu
Témy
#WhatFraudstersLike #ShadowIT #AIRisk #DataSecurity #LetsTalkFraud

Podvodníci milujú Shadow AI!

Útočníci sa nie vždy prebíjajú cez spevnené zabezpečenie. Zamestnanci otvárajú bočné dvere - jeden „užitočný“ AI nástroj po druhom.

Shadow AI je akýkoľvek AI nástroj alebo služba používaná v práci bez schválenia IT. Podvodníci ju milujú - nie preto, že ju postavili, ale preto, že vaši zamestnanci im dáta odovzdávajú zadarmo.

Ako sa neviditeľné AI riziko prejavuje v práci:

✍️ Písanie a tvorba návrhov - Zamestnanci píšu e-maily, správy a ponuky pomocou verejnej AI. Interná stratégia, mená klientov, finančné projekcie a právne pozície pristanú v prompte - potenciálne v tréningových dátach modelu - bez akejkoľvek zmluvy o dátach.

🗂️ Nástroje na spracovanie dokumentov - OCR, vylepšovače skenov, spracovatelia faktúr a AI kontrola zmlúv dostávajú skutočné obchodné dokumenty - zmluvy, skeny dokladov, finančné záznamy - nahraté na servery tretích strán, ktoré nikto v IT nepreveril.

💻 Generovanie a ladenie kódu - Vývojári vkladajú vlastnícky zdrojový kód, interné API a databázové schémy do AI asistentov na programovanie. Detaily architektúry a občas aj prihlasovacie údaje putujú s nimi.

🎙️ Prepis stretnutí - AI zapisovatelia sa pripájajú na hovory a zaznamenávajú všetko - stratégiu, fúzie a akvizície, personálne záležitosti - všetko uložené na externých serveroch mimo akýchkoľvek firemných pravidiel.

📊 Analýza dát a reporting - Finančné tabuľky, personálne záznamy a zoznamy zákazníkov nahraté do AI na analýzu alebo vizualizáciu. Dáta opustia organizáciu v momente, keď stlačíte odoslať.

📎 AI rozšírenia prehliadača - Asistenti písania žiadajú povolenie „čítať a meniť všetky údaje na stránkach, ktoré navštívite“ - čo znamená, že každý e-mail, intranetová stránka a interakcia s klientskym portálom sa zaznamenáva na server, ktorý IT nikdy neaudítovalo.

Gartner odhadol, že až 40 % výdavkov na IT prebieha mimo centrálneho dohľadu IT.[ref] Microsoft zistil, že vyše 60 % zamestnancov používa v práci neschválené AI nástroje.[ref] Štúdia Cyberhaven zistila, že pracovníci vkladajú firemné dáta do ChatGPT tempom predstavujúcim milióny dokumentov ročne.[ref]

Shadow AI je problém pohodlia. Útočníci sú v tomto veľmi trpezliví.

Čo môžeme urobiť:

Pre organizácie:

- Vytvorte zrýchlený proces žiadosti o nástroje - jednoduchý formulár, rýchle posúdenie, jasný časový plán. Urobte schválenú cestu rýchlejšou než tú tieňovú.

- Vytvorte zoznam schválených AI nástrojov, ktoré spĺňajú vaše štandardy bezpečnosti dát.

- Zaveďte DLP kontroly na odhalenie citlivých dát odoslaných do neautorizovanej AI a CASB nástroje, aby ste videli, ktoré AI aplikácie zamestnanci naozaj používajú.

- Aktualizujte svoju politiku prijateľného používania tak, aby pokrývala používanie AI nástrojov.

Pre zamestnancov:

- Pred použitím akéhokoľvek AI nástroja na prácu sa spýtajte: kto vlastní tieto dáta po odoslaní? Schválilo to IT? Ak nájdete užitočný nástroj, nahláste ho na posúdenie namiesto toho, aby ste ho potichu prijali.

- K poľu na AI prompt sa správajte ako k verejnej nástenke. Ak by ste to tam nezverejnili, nevkladajte to do neschválenej AI.

Podvodníci nepotrebujú zero-day zraniteľnosti, keď pohodlie vytvára slepé miesta zadarmo.