אבטחת מידע בAI – איך להשתמש בAI (בינה מלאכותית) בזהירות ובמינימום סיכון לעסק?
קידום אתרים » בלוג » אבטחת מידע בAI – איך להשתמש בAI (בינה מלאכותית) בזהירות ובמינימום סיכון לעסק?
הבינה המלאכותית שינתה את העולם שבו אנחנו חיים לבלי היכר, ויש כאלו השמים אותה בכפיפה אחת עם המהפכה התעשייתית ופתיחת רשת האינטרנט אל הציבור הרחב בשנות התשעים.
אחד האספקטים החשובים ביותר באופן בו אנחנו פועלים מול הבינה המלאכותית נמצא דווקא בתחום העסקי – הארגוני. כאשר אדם פרטי עושה שימוש בכלי AI, הוא אינו כפוף לחוקים הארגוניים או לאלו של החברה בה הוא עובד, למעט עניינים כמו הסכמי סודיות או שימוש במידע פנים ארגוני.
לעומת זאת, כאשר נעשה שימוש בכלי AI מתוך הארגון, הכללים משתנים לחלוטין וחייבים להבין איך להשתמש בבינה מלאכותית באופן חכם ובטוח בעסק.
הנה רק כמה דוגמאות לדברים שהעסק והארגון חייבים להתייחס אליהם:
- האם להשתמש בחשבונות פרטיים או עסקיים?
- כיצד הדרגים הגבוהים וצוות ה-IT יכולים לעקוב אחרי פעילות שעשויה להיות מסוכנת מול ה-AI
- כיצד משתמשים ב-AI לניתוח נתונים או פעילות עסקית מבלי לחשוף פרטים ונתונים בעייתיים
סיכום המאמר
- מעבר לבחירה בכלים הנכונים, הדרכה של העובדים ומעקב אחרי העדכונים בכלי ה-AI היא אחד הכלים החזקים ביותר שיש לכם.
- ברוב המכריע של המקרים עדיף לבחור במנויים עסקים או ארגוניים לכלי שבהם האבטחה והשליטה באפשרויות הגישה למערכת מתקדמות יותר.
- שימוש שמערב מידע פנימי (כולל ניסוח מיילים או יצירת מצגות) חייב להיעשות עם שליחת מינימום מידע מזהה למערכת ה-AI, ורק אחרי בדיקה שלא נשארו נתונים נסתרים או מוחבאים.
- פרטי גישה כגון שמות משתמשים וסיסמאות חייבים להיות רק בקבצים שאין ל-AI גישה אליהם, במיוחד כשעובדים על פרויקטים גדולים.
- מומלץ מאוד להתקין מערכת התראה חיצונית ברשת הפנימית שעוקבת אחרי פעילות חשודה בזמן אמת או דפוסים בעייתיים.
וודאו להשלים פערים כל הזמן ולעדכן את בסיס הידע
אחת הסיבות לכך שכלי הבינה המלאכותית הם מהפכניים כל כך היא שהם מתפתחים בקצב מסחרר. לדוגמה, נכון לרגע כתיבת שורות אלו, האלגוריתם שמפעיל את ChatGPT הספיק לעבור שלושה עדכונים משמעותיים ומספר גדול אפילו יותר של עדכוני משנה.
כל עדכון כזה מביא עמו תכונות חדשות ומצבי עבודה חדשים שלא תמיד נראים לעין בתצוגת ברירת המחדל. למשל, מצבי Work חדשים מאפשרים להפעיל את ה-AI ישירות מה-Desktop ולתת למודל גישה למחשב המקומי. יש לכך פוטנציאל לעבודה הרבה יותר מהירה וחלקה, אבל גם בזבוז גדול של תקציב (מצבים אלו מבזבזים קרדיטים גם כאשר "רק" מדברים איתם) וכמובן סיכוני אבטחה משמעותיים.
אם יש לכם פורטל ניהול ידע ארגוני, חשוב לשמור אותו מעודכן, אבל לא פחות חשוב לבצע הדרכות תקופתיות לכלל העובדים.
חשבון עסקי מול חשבון פרטי
כאשר מודל ה-AI מתקשר מול משתמש בחשבון פרטי, חופש הפעולה שלו הרבה יותר גדול. ברירת המחדל היא לאפשר למודל להכניס לאימון שלו את המידע שעובר בינו לבין המשתמש. ניתן אומנם לשנות את ההתנהגות הזו ואף להתחיל בשיחת צ'אט אנונימית, אך ישנן חברות AI שעדיין שומרות על השרתים שלהן מידע למשך מספר חודשים גם במקרים שכאלו.
לעומת זאת, כאשר מדובר בחשבון ארגוני או כזה המיועד לצוות (Business או Enterprise), הכללים משתנים. חברות כמו OpenAI (ChatGPT) ו-Google (Gemini) מתחייבות שלא לעשות שימוש במידע הארגוני שעובר אל כלי ה-AI ללא הרשאה מפורשת ממנהלי החשבון.
המשתמש הפשוט אינו יכול להחליט מסיבה כלשהי שהוא רוצה לשתף את המידע הארגוני לצורך אימון. במסלול ה-Enterprise השליטה היא קפדנית יותר וניתן לבחור היכן יאוחסנו הנתונים ולבצע הצפנה מתקדמת יותר.
זכרו: לא משנה באיזו מערכת אתם משתמשים, קראו לא רק את ההבדל בין המסלולים, אלא גם את מדיניות הפרטיות (Privacy Policy) ואת הסכם השימוש לפני שאתם מחליטים לעשות בו שימוש קבוע.
שימוש במידע פנימי
שימוש ב-AI לצורך ניתוח מידע ארגוני הוא אחד הכלים החזקים ביותר שהטכנולוגיה הזו מציעה כיום. יחד עם זאת, חייבים להבדיל בין מידע שניתן לעשות בו שימוש מושכל לבין מידע ששימוש בו עשוי להיות בעייתי.
דוגמאות למידע בעייתי:
- מידע אישי על העובדים, כולל מידע רפואי ומידע פיננסי.
- מידע הנוגע לחוזים והסכמים מול לקוחות.
- חוזי סודיות, גם כאשר מידע לא נאסף לצורך אימון, הוא עשוי להישמר בהיסטוריית הצ'אט ולכן מבחינה משפטית מדובר כאן בהפרת חוזה.
ניצול הכוח של הבינה המלאכותית לניתוח נתונים וקבצים
אחת הסיבות המרכזיות לשימוש ב-AI בארגונים הוא ניתוח נתונים ושיפור הבינה העסקית. אך גם כאן יש לנקוט משנה זהירות ולחשוף כמה שפחות מידע לא הכרחי.
אז איך עושים את זה בצורה חכמה?
- חושפים רק נתונים סופיים, לא רשומות ספציפיות (לדוגמה, סיכום מכירות הרבעון השני ולא מכירות יומיות)
- מחיקה של שמות לקוחות ותעודות זהות / ח.פ. ושימוש במספר סידורי בלבד
- בקבצי נתונים מרובי גיליונות, שיתוף של הגיליון הרלוונטי בלבד
- בדיקה שלא נשארו קישורים חיצונים או תאים נסתרים
מעבר לכך, גם כאשר מחפשים רעיונות או מנסחים טקסטים ומיילים, יש לבקש תבניות שקל למלא בעצמכם. למשל, אם אתם מנסחים מכתב ברכה למחלקה, אל תשלחו ישירות לצ'אט את ההישגיים החיוביים שהמחלקה השיגה…
עוד התנהגות בעייתית נפוצה היא חשיפת פרטי גישה כמו סיסמאות או מפתחות מתוך מחשבה ש"לצ'אט או ל-AI אין כוונה זדונית". מידע כזה אין להעביר בשום מקרה אל הצ'אט מכיוון שהוא תמיד יכול לדלוף החוצה אם עובד ירצה לעשות בו שימוש לרעה, או במקרים של פריצות אבטחה.
אם ישנם קבצים עם סיסמאות ופרטים רגישים אחרים שנמצאים בפרויקטים שהעובדים שלכם עובדים עליהם (לדוגמה, שיפור המבנה של מערכות פנים ארגונית), וודאו שהם נמצאים בספריות מוגנות.
זכרו: מכיוון שהמודל לומד אתכם והקשרים משיחות קודמות, אימוץ של הרגלי עבודה נכונים בהתחלה חוסך כאבי ראש בעתיד
שימוש בכלים טכנולוגים למניעת דליפת מידע
גם אם המידע עובר הצפנה לפני שהוא נשלח לשרת חיצוני, ההמלצה היא לדאוג גם למערכת הגנה נוספת למניעת דליפה וניטור של מידע.
לדוגמה, מערכות למניעת דליפת מידע (DLP, Data Loss Prevention) סורקות את הרשת הארגונית ויכולות לאתר מצבים חשודים כמו אלו שהזכרנו.
לצד מערכת DLP, ניתן להפעיל גם מערכות נוספות כגון כאלו לניהול מידע ואירועי אבטחה (SIEM, Security Information and Event Management). אלו הן מערכות שמנטרות כמויות גדולות של מידע ויומני פעילות (לוגים) ומאתרות דפוסים חריגים. למשל, ייתכן ש-AI שהיה אמור לקבל גישה רק למספר קטן של קבצים החל לגשת לעוד קבצים שלא כולם רלוונטיים למשימה שהוטלה עליו.
שאלות נפוצות
בחירת הכלי הנכון צריכה להיעשות בראש ובראשונה בהתאם לצרכי הארגון. כמעט כל מערכת ארגונית היום מגיעה עם יכולות AI (לדוגמה, Office 365 Enterprise מגיע עם גרסה מורחבת של Copilot), אבל הדבר לא אומר בהכרח שהיא מתאימה למה שהארגון צריך או למה שהעובדים רגילים לעבוד עימו.
אם ניקח את הדוגמה של Copilot, למרות שמיקרוסופט שילבה אותו כמעט בכל כלי שלה, כולל מערכת ההפעלה חלונות עצמה, ארגונים רבים מוצאים כי צורת העבודה אתו שונה מזו שהעובדים מורגלים אליה, ולכן ייתכן שיהיה נכון לשקול שילוב של כלים נוספים
התשובה מורכבת, לכל חברה יש מדיניות שונה. אצל גוגל (Gemini) למשל אפשר לבטל לחלוטין את האפשרות הזו. אם כן מפעילים אותה, המידע נשמר רק ל-72 שעות בשרתים של גוגל מסיבות אבטחה, אבל אפשר לגשת אלו דרך שירות בשם Google Vault. אצל OpenAI הוא זמין דרך הממשק למתכנתים המיועד לאבטחה (Compliance API) למשך 30 יום.
לכן, גם כאן תמיד כדאי לבדוק את המדיניות המעודכנת.
מבחינה טכנולוגית ניתן לעשות זאת, אך הדבר דורש ניטור ספציפי של כניסה לאתר ושימוש במייל שאינו משתייך לארגון. מעבר לכך ייתכן שהפעלת ניטור שכזה תגרום לבעיות משפטיות אל מול העובדים.
בסופו של דבר, קביעת נהלים ברורים של מה אסור ומה מותר מבלי לגרום לעובדים להרגיש שעוקבים אחריהם, היא לרוב הכלי היעיל ביותר.


