USD
Доллар США
84,54
0.88 %
EUR
Евро
97,51
0.79 %
CNY
Китайский Юань
12,48
0.49 %
GBP
Фунт стерлингов
114,19
0.87 %

Данные потеряны: как «цифровая лень» сотрудников приводит к утечкам

ЭксклюзивОбщество
Ingram Publishing / Фотобанк Лори

Фото - © Ingram Publishing / Фотобанк Лори

Стремительное внедрение ИИ в рабочие процессы обернулось новыми угрозами: пользователи массово раскрывают конфиденциальные сведения, воспринимая нейросети как безобидных личных ассистентов, сообщил РИАМО руководитель направления по анализу безопасности компании «Криптонит» Борис Степанов.

По данным Check Point Research, доля промптов, где есть чувствительные корпоративные или персональные данные, за год удвоилась и теперь встречается в каждом 25 взаимодействии. При этом 87-93% организаций регулярно фиксируют высокорисковые ИИ-взаимодействия.

Когнитивное искажение

Как отметил эксперт, корень проблемы кроется в когнитивном искажении: сотрудники искренне полагают, что их рабочие файлы не представляют интереса для кого-либо еще.

Например, на практике менеджер, желая быстро обновить презентацию к совещанию, легко прикрепляет к запросу файл с актуальными данными. Он видит только конкретную задачу, но нейросеть получает массив структурированной информации, где помимо сухих цифр могут содержаться внутренние коды продуктов, список разработчиков или не анонсированные рыночные показатели. Такой пакет данных после обработки теоретически может осесть в системе, быть перепродан или использован для дообучения модели.

Главной причиной беспечности Степанов назвал «цифровую лень» — желание получить готовый результат здесь и сейчас, не тратя время на редактирование исходников.

«Слепое доверие к ИИ-агенту, который выглядит как безопасный диалог, лишь усугубляет ситуацию. В корпоративном секторе проблему пытаются решить с помощью систем предотвращения утечек (DLP), которые блокируют передачу чувствительных данных. Однако технически важно понимать: эта защита действует только внутри корпоративного периметра», — сказал собеседник.

По его словам, если сотрудник выйдет в Сеть с личного устройства, DLP бессильна. А осознанный обход систем защиты для быстрой отправки файла классифицируется как грубое нарушение, за которое могут уволить.

Эксперт развеял популярный миф о том, что для защиты информации достаточно удалить названия компаний и имена. Злоумышленники могут восстановить контекст по забытому внутреннему коду, уникальной должности или терминологии. Даже в формально обезличенном тексте нередко сохраняются ноу-хау, архитектура базы данных или уникальная бизнес-логика, составляющая коммерческую тайну. Утечка такой информации, даже без подписи компании, означает потерю конкурентного преимущества.

Цифровая гигиена

«Использовать ИИ на работе не запрещено, но делать это нужно с умом, соблюдая базовые правила цифровой гигиены. Первое, что нужно выяснить перед началом работы, — есть ли в компании безопасная корпоративная версия ИИ-помощника, развернутая внутри защищенного контура. Категорически нельзя загружать документы с любыми ограничительными пометками („конфиденциально“, „секретно“ и т. д.) или содержащие персональные данные», — пояснил Степанов.

Как добавил специалист, если использование нейросети необходимо, то важно правильно анонимизировать файл: заменить все названия, должности и цифры на безличные метки вроде «Компания Б».

«Также рекомендую сразу зайти в настройки сервиса и отключить функцию сохранения чатов и использования ваших данных для обучения модели — такая опция есть у большинства крупных платформ. И конечно, всегда проверяйте ответы: нейросетям свойственно ошибаться и галлюцинировать, а в работе с данными это критично», — заключил эксперт.

Подписывайтесь на канал РИАМО в МАКС.