به گزارش زوم تک از هکر نیوز، برای سال ها، مدیران امنیتی با هوش مصنوعی به عنوان یک فناوری “نوظهور” برخورد می کردند، چیزی که باید زیر نظر گرفته شود اما هنوز برای ماموریت های حیاتی سازمان ضروری نیست. اما گزارش جدیدی تحت عنوان “گزارش امنیت داده های هوش مصنوعی و نرم افزار های ابری در سازمان” توسط شرکت امنیت هوش مصنوعی و مرورگر LayerX، ثابت می کند که این طرز فکر چقدر منسوخ شده است. هوش مصنوعی دیگر یک نگرانی برای آینده نیست، بلکه در حال حاضر به تنهایی بزرگترین کانال کنترل نشده برای خروج اطلاعات شرکت ها محسوب می شود—بزرگتر از نرم افزار های ابری سایه (shadow SaaS) یا اشتراک گذاری فایل مدیریت نشده.
خروج غیرمجاز داده در سازمان ها
این یافته ها، که از داده های تله متری مرور وب در دنیای واقعی سازمان ها استخراج شده، یک حقیقت غیرمنتظره را آشکار می کند: مشکل هوش مصنوعی در شرکت ها، ناشناخته های فردا نیست، بلکه گردش کار های روزمره امروز است. داده های حساس در حال حاضر با نرخ سرسام آوری به ابزار هایی مانند ChatGPT، Claude و Copilot سرازیر می شوند، که بیشتر از طریق حساب های کاربری مدیریت نشده و کانال های نامرئی کپی و پیست (copy/paste) صورت می گیرد. ابزار های سنتی پیشگیری از از دست رفتن داده (DLP) —که برای محیط های مبتنی بر فایل و تایید شده ساخته شده اند— حتی در مسیر درستی به دنبال این تهدید نیستند.
از “نوظهور” تا “ضروری” در زمانی بی سابقه
تنها در دو سال، ابزار های هوش مصنوعی به سطحی از پذیرش رسیده اند که ایمیل و جلسات آنلاین دهه ها برای رسیدن به آن زمان نیاز داشتند. تقریبا از هر دو کارمند سازمانی یک نفر (45 درصد) در حال حاضر از ابزار های هوش مصنوعی مولد استفاده می کند و ChatGPT به تنهایی به نرخ نفوذ 43 درصدی رسیده است. در مقایسه با سایر ابزار های ابری، هوش مصنوعی 11 درصد از کل فعالیت های برنامه های کاربردی سازمانی را به خود اختصاص داده و با برنامه های اشتراک گذاری فایل و بهره وری اداری رقابت می کند.
نکته اینجاست که این رشد انفجاری با حاکمیت و کنترل همراه نبوده است. در عوض، اکثریت قریب به اتفاق جلسات هوش مصنوعی خارج از کنترل سازمان اتفاق می افتد. 67 درصد از استفاده از هوش مصنوعی از طریق حساب های شخصی مدیریت نشده رخ می دهد، که باعث می شود مدیران ارشد امنیت اطلاعات (CISO) هیچ دیدی نسبت به اینکه چه کسی از چه ابزاری استفاده می کند و چه داده ای به کجا منتقل می شود، نداشته باشند.
نشت گسترده اطلاعات حساس: کپی و پیست، کانال نامرئی خروج داده
شاید غافلگیر کننده ترین و نگران کننده ترین یافته این باشد که چه مقدار داده حساس در حال حاضر به پلتفرم های هوش مصنوعی سرازیر می شود: 40 درصد از فایل های آپلود شده در ابزار های هوش مصنوعی مولد حاوی اطلاعات شناسایی شخصی (PII) یا اطلاعات کارت های پرداخت (PCI) هستند و کارمندان برای تقریبا چهار مورد از ده مورد از این آپلود ها از حساب های شخصی استفاده می کنند.
نکته افشاگرانه تر این است که فایل ها تنها بخشی از مشکل هستند. کانال واقعی نشت اطلاعات، کپی و پیست است. 77 درصد از کارمندان داده ها را در ابزار های هوش مصنوعی مولد پیست می کنند و 82 درصد از این فعالیت از طریق حساب های مدیریت نشده انجام می شود. به طور متوسط، کارمندان روزانه 14 بار از طریق حساب های شخصی عمل پیست را انجام می دهند که حداقل سه مورد از آنها حاوی داده های حساس است. این آمار، کپی و پیست در هوش مصنوعی مولد را به بردار شماره یک برای خروج داده های شرکتی از کنترل سازمان تبدیل می کند.
توهم هویت: حساب های کاربری شرکتی امن نیستند
مدیران امنیتی اغلب تصور می کنند که حساب های “شرکتی” به معنای دسترسی امن است. داده ها خلاف این را ثابت می کنند. حتی زمانی که کارمندان از اعتبارنامه های شرکتی برای پلتفرم های پرخطر مانند CRM و ERP استفاده می کنند، به طور گسترده ای ورود یکپارچه (SSO) را دور می زنند: 71 درصد از ورود ها به CRM و 83 درصد از ورود ها به ERP به صورت غیر فدرال (non-federated) است. این امر باعث می شود که یک ورود شرکتی از نظر عملکردی از یک ورود شخصی قابل تشخیص نباشد.
بازنگری در امنیت سازمانی برای دوران هوش مصنوعی
توصیه های این گزارش واضح و غیر متعارف است:
- امنیت هوش مصنوعی را به عنوان یک دسته اصلی سازمانی در نظر بگیرید، نه یک دسته نوظهور. استراتژی های حاکمیتی باید هوش مصنوعی را هم تراز با ایمیل و اشتراک گذاری فایل قرار دهند.
- از DLP متمرکز بر فایل به DLP متمرکز بر اقدام تغییر جهت دهید. داده ها نه تنها از طریق آپلود فایل، بلکه از طریق روش های بدون فایل مانند کپی و پیست و چت خارج می شوند.
- حساب های مدیریت نشده را محدود کرده و ورود یکپارچه را در همه جا اجرا کنید. محدود کردن استفاده از آنها تنها راه برای بازگرداندن دید و کنترل است.
- دسته های پرخطر را در اولویت قرار دهید: هوش مصنوعی، چت و ذخیره سازی فایل. این دسته ها به دلیل پذیرش بالا و حساسیت بالا، نیازمند شدیدترین کنترل ها هستند.
نتیجه نهایی برای مدیران ارشد امنیت اطلاعات (CISO)
حقیقت غافلگیر کننده ای که توسط داده ها آشکار شده این است: هوش مصنوعی فقط یک انقلاب بهره وری نیست، بلکه یک فروپاشی حاکمیتی است. ابزار هایی که کارمندان بیشتر دوست دارند، کمترین کنترل را نیز دارند و شکاف بین پذیرش و نظارت هر روز در حال افزایش است.
محیط امنیتی سازمان بار دیگر تغییر کرده و این بار به مرورگر منتقل شده است. اگر مدیران ارشد امنیت اطلاعات خود را تطبیق ندهند، هوش مصنوعی نه تنها آینده کار را شکل می دهد، بلکه آینده نقض های امنیتی داده ها را نیز دیکته خواهد کرد.




نظرات در مورد : هوش مصنوعی اولین راه خروج غیرمجاز داده در سازمان ها است