سه رویکرد سایبری به «هوش مصنوعی پنهان» در محل کار

15 شهریور 1404 سه رویکرد سایبری به «هوش مصنوعی پنهان» در محل کار

 روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ مقاله‌ی اخیر MIT با عنوان «شکاف هوش مصنوعی مولد: وضعیت هوش مصنوعی در کسب‌وکار ۲۰۲۵» باعث افت چشمگیر سهام شرکت‌های فناوری شد. این گزارش در حالی که مشاهدات جالبی درباره اقتصاد و سازمان‌دهی پیاده‌سازی هوش مصنوعی در کسب‌وکارها ارائه می‌دهد، نکات ارزشمندی نیز برای تیم‌های امنیت سایبری در بر دارد. با این حال نویسندگان به مسائل امنیتی نپرداخته‌اند: واژه‌هایی مانند «امنیت»، «امنیت سایبری» یا «ایمنی» حتی یک‌بار هم در گزارش ذکر نشده است. با این حال، یافته‌های آن می‌تواند و باید در تدوین سیاست‌های جدید امنیتی سازمان‌ها پیرامون هوش مصنوعی مورد توجه قرار گیرد.

نکته کلیدی مقاله این است که تنها چهل درصد از سازمان‌های مورد بررسی اشتراک LLM خریده‌اند، اما ۹۰٪ کارکنان به طور منظم از ابزارهای شخصی مبتنی بر هوش مصنوعی برای وظایف کاری استفاده می‌کنند. این «اقتصاد پنهان هوش مصنوعی» ــ اصطلاحی که در گزارش به کار رفته ــ به مراتب کارآمدتر از راهکارهای رسمی توصیف شده است. تنها پنج درصد از شرکت‌ها از پیاده‌سازی‌های رسمی خود سود اقتصادی می‌بینند، این درحالیست که کارکنان عملاً بهره‌وری فردی‌شان را با ابزارهای شخصی افزایش داده‌اند. رویکرد بالا به پایین در اجرای هوش مصنوعی اغلب ناموفق است. از همین رو، نویسندگان توصیه می‌کنند: «از کاربرد هوش مصنوعی سایه درس بگیرید و بررسی کنید کدام ابزارهای شخصی ارزش‌آفرینی دارند، سپس نسخه‌های سازمانی آنها را تهیه کنید.» اما پرسش مهم اینجاست: این توصیه تا چه اندازه با اصول امنیت سایبری همخوانی دارد؟

ممنوعیت کامل هوش مصنوعی سایه یا پنهان

رویکردی که بسیاری از مدیران ارشد امنیت اطلاعات (CISOها) ترجیح می‌دهند این است که ابزارهای هوش مصنوعی ابتدا بررسی و پیاده‌سازی شوند ــ یا حتی بهتر، درون‌سازمانی ساخته شوند ــ و سپس استفاده از سایر ابزارها به‌طور کامل ممنوع شود. این سیاست می‌تواند از نظر اقتصادی ناکارآمد باشد و باعث عقب‌ماندگی شرکت از رقبا شود. همچنین اجرای آن دشوار است، زیرا تضمین پایبندی کارکنان هم سخت و هم پرهزینه خواهد بود. با این حال، در برخی صنایع بسیار قانون‌گذاری‌شده یا در واحدهایی که با داده‌های فوق‌حساس سروکار دارند، ممکن است چنین سیاست سختگیرانه‌ای تنها گزینه ممکن باشد. روش‌های زیر برای اجرای آن به‌کار می‌روند:

  •          مسدود کردن دسترسی به تمام ابزارهای پرکاربرد هوش مصنوعی در سطح شبکه با استفاده از ابزار فیلترینگ شبکه.
  •          پیکربندی سیستم DLP برای نظارت و جلوگیری از انتقال داده به برنامه‌ها و سرویس‌های هوش مصنوعی؛ شامل جلوگیری از کپی و پیست حجم‌های بزرگ متن از طریق کلیپ‌بورد.
  •          اعمال سیاست allowlist یا فهرست مجاز برای اپلیکیشن‌ها روی دستگاه‌های سازمانی تا کارمندان نتوانند برنامه‌های طرف سومی  را که ممکن است برای دسترسی مستقیم به هوش مصنوعی یا دور زدن تدابیر امنیتی استفاده شوند، اجرا کنند.
  •          ممنوعیت استفاده از دستگاه‌های شخصی برای انجام وظایف کاری.
  •          استفاده از ابزارهای تکمیلی مانند تحلیل ویدئویی برای شناسایی و محدودکردن امکان عکس‌برداری از صفحه‌نمایش رایانه‌های کاری با تلفن‌های همراه شخصی.
  •          تدوین یک سیاست سازمانی جامع که استفاده از هر ابزار هوش مصنوعی خارج از فهرست تأییدشده مدیریت و استقرار یافته توسط تیم‌های امنیتی سازمان را ممنوع می‌کند. این سیاست باید مستند شود و آموزش لازم به کارکنان داده شود.

استفاده بدون محدودیت از هوش مصنوعی

اگر شرکت ریسک استفاده از ابزارهای هوش مصنوعی را ناچیز بداند، یا بخش‌هایی داشته باشد که با داده‌های شخصی یا حساس سروکار ندارند، استفاده کارکنان از این ابزارها می‌تواند تقریباً بدون محدودیت باشد. در این رویکرد، با تعریف یک فهرست کوتاه از الزامات و محدودیت‌های پایه، شرکت می‌تواند الگوهای استفاده از LLMها را مشاهده کند، خدمات محبوب را شناسایی کند و از این داده‌ها برای برنامه‌ریزی‌های بعدی و بهبود تدابیر امنیتی بهره ببرد. حتی در این رویکرد آزاد، رعایت موارد زیر ضروری است:

  •          آموزش کارکنان در زمینه اصول استفاده مسئولانه از هوش مصنوعی با کمک یک ماژول امنیت سایبری. نقطه شروع مناسب می‌تواند توصیه‌های داخلی یا افزودن یک دوره تخصصی به پلت‌فرم آگاهی امنیتی شرکت باشد.
  •          راه‌اندازی ثبت جزئیات ترافیک برنامه‌ها برای تحلیل الگوی استفاده از هوش مصنوعی و نوع خدمات مورد استفاده.
  •          اطمینان از نصب عامل EPP/EDR روی دستگاه‌های کاری کارکنان و وجود یک راهکار امنیتی قوی روی دستگاه‌های شخصی آنها. (در سال‌های ۲۰۲۴–۲۰۲۵ اپلیکیشن‌های جعلی «ChatGPT» طعمه محبوب مهاجمان برای پخش بدافزارهای سرقت اطلاعات بوده‌اند.)
  •          اجرای نظرسنجی‌های منظم برای ارزیابی میزان و نوع استفاده از هوش مصنوعی. بر اساس داده‌های تله‌متری و نتایج نظرسنجی، می‌توان میزان تأثیر و ریسک استفاده از آن را سنجید و سیاست‌ها را متناسب با آن اصلاح کرد.

محدودیت‌های متعادل در استفاده از هوش مصنوعی

 وقتی صحبت از استفاده سازمانی از هوش مصنوعی می‌شود، هیچ‌یک از دو سر طیف ــ ممنوعیت کامل یا آزادی کامل ــ معمولاً مناسب نیستند. سیاست کارآمدتر، رویکردی است که سطح دسترسی به هوش مصنوعی را بر اساس نوع داده مورد استفاده تنظیم کند. اجرای کامل چنین سیاستی نیازمند موارد زیر است:  یک پراکسی تخصصی هوش مصنوعی که هم‌زمان پرسش‌ها را پاک‌سازی کرده و انواع خاصی از داده‌های حساس (مانند نام‌ها یا شناسه مشتریان) را حذف کند، و همچنین با کنترل دسترسی مبتنی بر نقش (RBAC) جلوی موارد استفاده نامناسب را بگیرد.

 

پورتال سلف‌سرویس IT برای کارکنان، تا استفاده خود را از ابزارهای هوش مصنوعی ــ از مدل‌ها و سرویس‌های پایه گرفته تا اپلیکیشن‌های تخصصی و افزونه‌های مرورگر ــ ثبت کنند.

 

یک راهکار نظارتی و کنترلی (مانند NGFW، CASB یا DLP) برای پایش جزئی و کنترل استفاده از هوش مصنوعی در سطح درخواست‌های مشخص برای هر سرویس.

 

(فقط برای شرکت‌هایی که نرم‌افزار تولید می‌کنند): خط لوله CI/CD و ابزارهای SAST/DAST اصلاح‌شده برای شناسایی خودکار کدهای تولیدشده توسط هوش مصنوعی و علامت‌گذاری آنها برای مراحل تأیید اضافی.

 

مشابه سناریوی استفاده آزاد، برگزاری آموزش‌های منظم برای کارکنان، انجام نظرسنجی‌ها و فراهم کردن امنیت قوی برای دستگاه‌های کاری و شخصی.

 

با فراهم بودن این پیش‌نیازها، باید سیاستی تدوین شود که پوشش‌دهنده بخش‌های مختلف سازمان و انواع گوناگون اطلاعات باشد. چنین سیاستی ممکن است چیزی شبیه به این باشد:

نوع داده

استفاده عمومی از هوش مصنوعی با دستگاه‌ها و حساب‌های شخصی

سرویس هوش مصنوعی خارجی (از طریق پروکسی سازمانی)

ابزارهای هوش مصنوعی سازمانی یا کلود مطمئن

داده‌های عمومی (مانند اد کپی)

مجاز (اعلام‌شده از طریق پرتال شرکت)

مجاز (ثبت‌شده)

مجاز (ثبت‌شده)

داده‌های داخلی عمومی (مانند محتوای ایمیل)

ممنوعیت توصیه‌شده اما نه مسدود؛ نیازمند اعلام

مجاز (ثبت‌شده)

مجاز (ثبت‌شده)

داده‌های محرمانه (مانند کد منبع برنامه‌ها، مکاتبات حقوقی یا منابع انسانی)

مسدود شده توسط DLP/CASB/NGFW

مجاز برای سناریوهای خاص با تأیید مدیر (داده‌های شخصی باید حذف شوند؛ کد نیازمند بررسی خودکار و دستی است)

مجاز (ثبت‌شده، با حذف داده‌های شخصی در صورت نیاز)

داده‌های حساس با تأثیر بالا و تحت مقررات (مالی، پزشکی و غیره)

ممنوع

ممنوع

مجاز با تأیید CISO، مشروط بر رعایت الزامات ذخیره‌سازی قانونی

داده‌های بسیار حساس و محرمانه

ممنوع

ممنوع

ممنوع (استثناها فقط با تأیید هیئت مدیره ممکن است)

 

برای اجرای سیاست، علاوه بر ابزارهای فنی، نیاز به یک رویکرد سازمانی چندلایه است. مهم‌ترین نکته، آموزش کارکنان درباره ریسک‌های مرتبط با هوش مصنوعی است ــ از نشت داده‌ها و خطاهای تولیدی گرفته تا حملات تزریق دستور. این آموزش باید برای همه افراد سازمان الزامی باشد. پس از آموزش اولیه، توسعه سیاست‌های دقیق‌تر و ارائه آموزش پیشرفته برای مدیران بخش‌ها ضروری است. این کار به آن‌ها امکان می‌دهد تصمیمات آگاهانه‌ای درباره تصویب یا رد درخواست‌های استفاده از داده‌های مشخص با ابزارهای هوش مصنوعی عمومی اتخاذ کنند. سیاست‌ها، معیارها و اقدامات اولیه تنها نقطه شروع هستند؛ آن‌ها باید به‌طور منظم به‌روز شوند. این شامل تحلیل داده‌ها، بهبود موارد کاربرد واقعی هوش مصنوعی و پایش ابزارهای محبوب است. همچنین یک پرتال سلف‌سرویس لازم است تا کارکنان در محیطی بدون استرس توضیح دهند که از چه ابزارهای هوش مصنوعی استفاده می‌کنند و برای چه اهدافی. این بازخورد ارزشمند، تحلیل‌ها را غنی می‌کند، به ایجاد دلایل اقتصادی برای پذیرش هوش مصنوعی کمک می‌کند و مدل مبتنی بر نقش برای اعمال سیاست‌های امنیتی مناسب را فراهم می‌آورد.

در نهایت، یک سیستم چندلایه برای پاسخ به تخلفات ضروری است. مراحل ممکن شامل موارد زیر می‌شود:

  • هشدار خودکار و یک دوره آموزشی کوتاه الزامی درباره تخلف موردنظر
  • جلسه خصوصی بین کارمند، مدیر بخش و مسئول امنیت اطلاعات
  • ممنوعیت موقت استفاده از ابزارهای هوش مصنوعی
  • اقدامات انضباطی سختگیرانه از طریق واحد منابع انسانی

رویکرد جامع به امنیت هوش مصنوعی
سیاست‌هایی که در اینجا بررسی شد، دامنه نسبتاً محدودی از ریسک‌های مرتبط با استفاده از راهکارهای SaaS برای هوش مصنوعی مولد را پوشش می‌دهند. برای تدوین یک سیاست کامل که کل طیف ریسک‌های مرتبط را در بر بگیرد، به راهنمای ما برای پیاده‌سازی امن سیستم‌های هوش مصنوعی مراجعه کنید، که توسط شرکت کسپرسکی با همکاری سایر کارشناسان معتبر توسعه یافته است.

 کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

 

 

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    11,014,500 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    9,916,200 ریال16,527,000 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    9,916,200 ریال16,527,000 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    110,239,500 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    18,711,000 ریال31,185,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    26,831,700 ریال44,719,500 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    28,702,800 ریال47,838,000 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    119,070,000 ریال198,450,000 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    190,505,700 ریال317,509,500 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    142,877,700 ریال238,129,500 ریال
    خرید
  • Kaspersky Small Office Security

    228,872,700 ریال381,454,500 ریال
    خرید
  • Kaspersky Small Office Security

    166,691,700 ریال277,819,500 ریال
    خرید
  • Kaspersky Small Office Security

    266,578,200 ریال444,297,000 ریال
    خرید
  • Kaspersky Small Office Security

    190,505,700 ریال317,509,500 ریال
    خرید
  • Kaspersky Small Office Security

    304,945,200 ریال508,242,000 ریال
    خرید
  • Kaspersky Small Office Security

    214,319,700 ریال357,199,500 ریال
    خرید
  • Kaspersky Small Office Security

    342,650,700 ریال571,084,500 ریال
    خرید
  • Kaspersky Small Office Security

    218,288,700 ریال363,814,500 ریال
    خرید
  • Kaspersky Small Office Security

    349,265,700 ریال582,109,500 ریال
    خرید
  • Kaspersky Small Office Security

    307,591,200 ریال512,652,000 ریال
    خرید
  • Kaspersky Small Office Security

    492,149,700 ریال820,249,500 ریال
    خرید
  • Kaspersky Small Office Security

    396,893,700 ریال661,489,500 ریال
    خرید
  • Kaspersky Small Office Security

    635,033,700 ریال1,058,389,500 ریال
    خرید
  • Kaspersky Small Office Security

    479,581,200 ریال799,302,000 ریال
    خرید
  • Kaspersky Small Office Security

    767,333,700 ریال1,278,889,500 ریال
    خرید
  • Kaspersky Small Office Security

    909,556,200 ریال1,515,927,000 ریال
    خرید
  • Kaspersky Small Office Security

    1,455,293,700 ریال2,425,489,500 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد