Если вы отвечаете за безопасность данных, вы прямо сейчас сталкиваетесь с проявлением этой проблемы. Сотрудники передают контент ИИ-ассистентам, подключают инструменты ИИ к общим дискам и внедряют функции ИИ в продукты — зачастую быстрее, чем вы успеваете это проверить (если вас вообще просят об этом). Вы хотите поддерживать внедрение ИИ, а не блокировать его. Но вы также не можете отвечать согласием на каждый запрос, не зная, какие конфиденциальные данные могут оказаться под угрозой.
Именно в таком положении сегодня оказываются многие команды по безопасности и конфиденциальности данных.
Откуда на самом деле исходят риски
Риск утечки данных не всегда сводится к одной крупной ошибке. Он больше похож на вазу с микротрещинами: ни одна трещина сама по себе не разобьет ее, но достаточное количество мелких трещин приведет к этому. Например, экспорт данных службы поддержки с персональной информацией, вставленный в чат-бот для быстрого создания сводки, общий диск с контрактами, подключенный к инструменту поиска на базе ИИ, который никто полностью не проверил, или обучающий набор данных, содержащий информацию, которую никто не пометил как конфиденциальную.
Вам вовсе не обязательно сталкиваться с тем, чтобы каждый сценарий использования ИИ превращался в инцидент безопасности данных, чтобы иметь реальную проблему с защитой. Если вы не можете с уверенностью сказать, какие конфиденциальные данные существуют в вашей среде и куда могут дотянуться инструменты ИИ, вы уже несете риск, который невозможно оценить, не говоря уже об управлении им.
Почему отказ на каждый запрос — это не стратегия
Блокировка или затягивание каждого запроса, связанного с ИИ, кажется заманчивой идеей, поскольку это создает иллюзию безопасности. Но обычно это дает обратный результат. Когда согласования занимают слишком много времени, сотрудники не перестают использовать ИИ. Они просто перестают спрашивать. Теневой ИИ (shadow AI), включая инструменты и интеграции, о которых вы не знаете, часто становится результатом процесса проверки, который не поспевал за изменениями или вообще не существовал изначально.
Если ваша цель — защитить конфиденциальные данные, то превращение в отдел, который говорит «нет» всему, приводит к противоположному результату: видимость снижается, а не растет. Эффективная безопасность данных при использовании ИИ зависит от этой видимости — нельзя защитить то, чего вы не видите.
Что необходимо настроить, прежде чем вы сможете давать согласие быстрее
Быстрое и безопасное одобрение сценариев использования ИИ сводится к пониманию ответов на несколько вопросов еще до того, как запрос поступит в вашу команду:
- Где хранятся конфиденциальные данные? Вам необходима видимость как структурированных, так и неструктурированных данных, включая облачные приложения, общие диски и репозитории, которые ваши сотрудники уже используют, а не только те системы, под которые вы изначально разрабатывали политики.
- Что это за данные? Классификация позволяет определить, содержит ли конкретный набор данных персональные данные (PII), финансовые записи, медицинскую информацию или интеллектуальную собственность. Благодаря этому вы не будете относиться к таблице с контактами для прессы так же, как к базе данных с записями о клиентах.
- Кто и что имеет к ним доступ? Средства контроля доступа должны напрямую учитывать инструменты и интеграции ИИ, а не только пользователей-людей, поскольку пробелы часто возникают именно там.
- Что-то меняется? Новые файлы, новые репозитории и новые ИИ-подключения появляются постоянно. Разовый аудит показывает то, что было актуально полгода назад, а не сегодня.
Когда вы можете ответить на эти вопросы до поступления запроса, команды могут быстрее оценивать многие сценарии использования ИИ, поскольку вам не нужно начинать расследование с самого начала.
Как это выглядит на практике
Допустим, ваша маркетинговая команда хочет подключить инструмент для написания текстов на базе ИИ к вашей системе управления контентом. Без видимости того, что там хранится, этот запрос застопорится — ни у кого нет времени проверять его вручную. Если же обнаружение и классификация данных уже настроены, вы можете более эффективно оценить репозиторий и одобрить запрос или скорректировать его соответствующим образом.
В этом и заключается разница между безопасностью данных как узким горлышком и безопасностью данных как драйвером развития. Это означает сохранение ваших стандартов при одновременном получении видимости для их быстрого применения.
Начинайте с видимости, а не с дополнительных согласований
Если вы пытаетесь защитить конфиденциальные данные и при этом не стать причиной застоя ИИ-проектов, решением проблемы обычно является не более длительный процесс проверки, а улучшение видимости данных до того, как эти запросы вообще поступят. Начните с понимания того, какие конфиденциальные данные у вас есть, где они хранятся и где они сегодня подвержены рискам со стороны инструментов ИИ. Это фундамент, который позволяет вам защищать то, что важно, и идти в ногу с командами, которые рассчитывают на ваше согласие.
Надежная безопасность данных в сфере ИИ заключается не в замедлении работы команд, а в наличии видимости, позволяющей быстро говорить «нет» или «да» и отвечать за свои слова.
Мутахарра Миан
Мутахарра Миан — менеджер по продуктовому маркетингу в компании OpenText, специализирующаяся на безопасности данных, конфиденциальности и анализе рисков. В настоящее время она управляет продуктовым маркетингом решения OpenText Voltage DSP, помогая организациям обнаруживать конфиденциальные данные, оценивать риски и укреплять инициативы по обеспечению соответствия требованиям. В условиях растущей важности управления данными и их защиты Мутахарра стремится помочь клиентам получить видимость и аналитическую информацию, необходимые для принятия обоснованных решений по безопасности и снижения рисков для организации.









