Каждую неделю у нас случается командный созвон, и 3 недели подряд к нам изо всех сил просился на встречу AI-помощник одного известного сервиса. Даже не пускал кого-то из нас в Zoom, пока мы не разрешим ему присутствовать! 😂
Мы его, конечно, отругали и запретили являться без приглашения. А он же просто хотел записать нашу встречу и составить заметки на основе озвученной информации. Понятное дело, что дальше это все хранится в личном кабинете, можно вернуться и снова послушать, что планировалось сделать на неделе. А что, если не только мы сможем? Допустим, мошенник взломает наш аккаунт, зайдёт туда и услышит все наши планы по поиску идеальных кандидатов. Уже неприятно. А если не на наш аккаунт, а на аккаунт финансового директора, который на встрече озвучивал аналитику и NDA‑информацию? Это совсем другая история.
В Samsung инженеры загрузили конфиденциальный исходный код и записи совещаний, а компания Scale AI теряла контроль над клиентскими документами через плохо защищённые Google доки. То есть, обнаружив условный аккаунт неосторожного CEO многомиллиардной компании, хакеры могут добыть не просто примитивный «перевод не карту», а возможность шантажа или порчи репутации компании.
Решили неформально поинтересоваться у знакомых разработчиков, чтобы узнать, какие данные они отправляют в ИИ-системы и бывает ли, что туда попадает то, что передавать нельзя по правилам кибербезопасности. Оказалось, что с каждым пару раз да случалось, но открыто об этом говорят крайне редко (даже в анонимных опросах). При этом стоит отметить, что такие случаи, как правило, единичны, а в целом IT-сообщество очень ответственно подходит к использованию ИИ.
Сейчас и бигтехи, и государство активно усиливают защиту от мошенничества, не стоит забывать, что ИИ сам может использоваться злоумышленниками. Об этом важно говорить с друзьями, родителями и всеми, кто может стать мишенью обмана.
Итак, ИИ может:
• Сохранять всё, что вы вводите, в истории взаимодействий или на сервере сервиса.
• Обрабатывать и учиться на этих данных, подстраивая ответы под стиль и контекст.
• Предоставить доступ данным пользователя организации с правами на аккаунт или сервер. А также посторонним, если произойдёт взлом аккаунта или сервера.
Что могут компании, чтобы избежать неприятных инцидентов:
• Разрабатывать внутренние AI помощники;
• Проводить периодические обучения и тренинги по кибербезопасности;
• Разработать политику использования (анонимизация данных, NDA).
Что можем мы:
• Анонимизировать данные;
• Не вводить корпоративные данные;
• Регулярно обновлять пароли, использовать сложные пароли или двухфакторную аутентификацию;
• Выходить из аккаунта на общих устройствах;
• Грамотно подходить к пользованию ИИ.
В заключении поста мы подготовили небольшую памятку по защите аккаунтов, которую легко отправить всем, кого хотите предупредить. 😎
Post #21
39