人工智能工具以惊人的速度融入了我们的日常工作和生活中!你的团队成员可能正在使用 ChatGPT 编写电子邮件,或者使用会计软件内置的人工智能助手,又或者连接人工智能插件来加快 Chrome 或 Outlook 中的客户回复速度。所有这些应用都没有获得 IT 部门的批准,大多数小型企业也几乎没有察觉到这种转变。人工智能的爆炸式增长已成为当今世界企业运营的常态。然而,如果你现在就开始学习并养成一些习惯,而不是等到以后再去适应,你或许就能避免一些早期人工智能用户所面临的挑战。
多年来,网络安全一直专注于流量的流向。防火墙检查连接、屏蔽恶意网站,并阻止已知威胁入侵。这种方法在很长一段时间内都行之有效。虽然这种方法在今天仍然重要,但人工智能带来了全新的活动层面,而大多数工具从未学会监控这些活动:人工智能提示、敏感和关键数据(甚至包括 IP 地址)的文件上传,以及应用程序和人工智能服务之间的自动化操作。防火墙检测到与人工智能网站的连接后,会允许其通过,却根本不知道用户在输入框中输入了什么。大多数当前的安全工具集都无法理解这些活动的上下文。那么,我们该怎么办?
人工智能工具本身并非敌人。风险在于人们不假思索地与它们分享信息。例如,将客户名单粘贴到聊天机器人中寻求格式帮助;将包含定价信息的合同上传到人工智能工具进行快速摘要;误将登录凭证粘贴到提示框中;将包含家庭住址和社保号码的简历放入简历润色工具中。这些行为在当时看来似乎并无风险,也无需恶意意图,但每一种行为都会将敏感信息交给不受你控制的系统。
《黑客新闻》最近的一篇文章描述了网络安全领域的一次彻底变革。25年前,基于代理的防火墙会检查每个数据包的内容是否存在威胁。它们安全性更高,但速度太慢。CheckPoint和其他厂商凭借状态检测防火墙赢得了市场,这种防火墙无需读取内容即可跟踪连接。速度战胜了安全性,基于代理的防火墙逐渐被淘汰。
如今,人工智能正在迫使整个行业回归正轨。传统的防火墙监控人工智能驱动的网站时,看到的只是正常的、允许的连接。它无法分辨是提示信息泄露了客户名单,还是人工智能插件触发了未经授权的操作。本文介绍的新型防火墙设计,其功能与几十年前的代理防火墙类似:检查进出网络的实际内容。这种深度检查曾被业界为了追求速度而放弃,如今却成为少数几种能够了解员工实际向人工智能发送哪些数据的方法之一。
想象一下,在一个普通的星期一,一家小型营销公司里,一位员工为了更快地修改文案,将客户的完整营销预算粘贴到一个免费的AI写作工具中。与此同时,在走廊的另一头,应付账款部门的某位员工将供应商发票上传到一个AI工具中,以汇总付款条款,却丝毫没有注意到供应商的银行信息就隐藏在文件里。两人都并非有意为之,都只是想节省十分钟。然而,敏感信息就这样悄无声息地泄露到了公司之外。
免费的消费级人工智能工具通常保留存储用户输入内容并将其用于训练未来版本的权利。这也是免费版本得以继续免费的原因之一。同一公司提供的付费商业计划通常提供更强大的隐私保护,包括完全阻止数据用于训练的选项。在您的团队将免费人工智能工具用于日常工作之前,请花五分钟时间检查其设置,查看是否有数据保留或训练退出选项。如果您的企业经常处理客户数据,那么仅凭额外的保护措施,低成本的商业计划通常就能为您节省成本。
您无需企业级软件即可培养更安全的AI使用习惯。首先,与您的团队进行简短的沟通,明确哪些内容绝对不能放入公共AI工具中:密码、财务或健康记录、客户数据、知识产权以及任何受保密协议保护的内容。将其记录在一页纸上,并每季度进行一次审查。维护一份已批准的AI工具清单,避免员工猜测贵公司信任哪些工具。相比于一款昂贵且无人理解的工具,一些可重复的小习惯更能可靠地保护企业。CyberHoot的文档库中提供现成的AI可接受使用政策模板,您可以根据模板进行编辑并以此为基础开展工作。
在将任何内容粘贴到人工智能工具之前,请先进行一次自我评估:如果这段文字明天出现在陌生人的收件箱里,你会觉得放心吗?如果答案是否定的,那就不要粘贴,重新撰写请求,去掉敏感信息。对数据进行匿名化处理,你通常需要的并非数据本身是否被篡改(虽然有时这确实是目的),而是邮件的格式和清晰的沟通方式,尤其是在需要更多同理心或更简洁的表达方式时。养成这种放慢速度、评估粘贴内容的习惯,一旦成为日常操作,只需几秒钟,就能在大多数风险信息泄露发生之前将其拦截。
通过实践、对良好行为给予积极奖励、避免过度惩罚或公开指责,每个团队都能更好地识别人工智能方面的风险行为。当有人分享他们使用人工智能工具的担忧时,应该将其视为共同学习的机会,而不是指责错误。一些团队会在每周例会中预留五分钟时间进行人工智能工具展示,让每个人分享他们尝试过的工具以及任何意想不到的结果。当人们感到可以安全地提问时,信心就会增强,而信心最终会转化为更明智的决策。
选择团队本周使用的一款人工智能工具,花十分钟时间一起讨论。核实该人工智能工具的使用和训练协议,确保您的许可级别能够保护您的数据不被用于训练人工智能以提升其任务能力。询问团队成员在工具中输入的内容,并就未来避免与人工智能共享的数据类型达成一致。同时,检查工具的设置中是否有数据隐私选项。下载 CyberHoot 的人工智能可接受使用政策 (AI AUP) 并开始更新,以指导和管理您的员工。像这样的小对话能够帮助人们养成持续的安全习惯,每一次都让您的企业比昨天更安全。
做一个 火墙 查看员工在人工智能工具中输入的内容?
不。传统的防火墙只会检测到与人工智能网站的连接,并允许连接,而不会读取提示信息本身。它无法判断用户在框中粘贴的是客户列表还是密码。而新型防火墙会检查进出流量,这是目前为数不多的能够了解团队向人工智能发送哪些数据的方法之一。
哪些类型的敏感数据会意外泄露到人工智能工具中?
常见的泄露事件往往发生在日常工作中。员工为了方便排版而粘贴客户名单,上传包含价格信息的合同,上传包含家庭住址和社保号码的简历,或者汇总包含供应商银行信息的发票。这些操作在当时看来似乎都没有什么风险,但实际上,每一步都会将私人数据交给一个不受你控制的系统。
免费的人工智能工具会根据你输入的信息进行训练吗?
通常是这样。免费的消费者级人工智能工具通常会保留存储用户输入并将其用于改进未来版本的权利。同一公司提供的付费商业计划通常会提供 更强的隐私保护其中包括一项选项,允许您将数据排除在训练之外。在您的团队将这款免费工具用于日常工作之前,请检查数据保留或训练退出设置。
小型企业减少人工智能数据泄露的最简单方法是什么?
首先制定一份一页纸的规则,列出绝对不能放入公共人工智能工具中的数据:密码、财务或健康记录、客户数据。 知识产权以及任何受保密协议约束的信息。保留一份已批准工具的简短清单,以免员工猜测。每季度审查一次。比起一款昂贵的工具,养成一些小的、可重复的习惯更能可靠地保护企业。
为什么内容检查防火墙又回来了?
25年前,基于代理的防火墙会读取每个数据包的内容以检测威胁。它们虽然安全,但速度很慢,因此市场转向了状态检测,这种技术无需读取内容即可跟踪连接。人工智能改变了这一切。如今,防火墙只能看到与人工智能站点的允许连接,而无需查看离开的连接数据,因此整个行业正在回归到…… 深度内容检查.
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。