14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Abordar los desafíos de seguridad y privacidad de los grandes modelos lingüísticos


Seguridad corporativa

Las organizaciones que quieran aprovechar el potencial de los LLM también deben poder gestionar los riesgos que de otro modo podrían socavar el valor empresarial de la tecnología.

Abordar los desafíos de seguridad y privacidad de los grandes modelos lingüísticos

Todo el mundo habla de ChatGPT, Bard y la IA generativa como tal. Pero después de las exageraciones, inevitablemente viene la prueba de la realidad. Si bien tanto los líderes empresariales como los de TI están entusiasmados con el potencial disruptivo de la tecnología en áreas como el servicio al cliente y el desarrollo de software, también son cada vez más conscientes de algunos de los posibles inconvenientes y riesgos a los que deben estar atentos.

En resumen, para que las empresas se den cuenta del potencial de los grandes modelos lingüísticos (LLM), también deben poder gestionar los riesgos ocultos que, de otro modo, podrían socavar el valor empresarial de la tecnología.

¿Qué hay de malo con los LLM?

Los LLM respaldan ChatGPT y otras herramientas de inteligencia artificial generativa. Utilizan redes neuronales artificiales para procesar enormes cantidades de datos de texto. Una vez que el modelo aprende los patrones entre las palabras y su uso en contexto, puede interactuar con los usuarios en lenguaje natural. De hecho, una de las principales razones del extraordinario éxito de ChatGPT es su capacidad para contar chistes, componer poesía y, en general, comunicarse de una manera que es casi indistinguible de la de un ser humano real.

LECTURA RELACIONADA: Escribe como un jefe con ChatGPT: cómo identificar mejor las estafas de phishing

Los modelos de IA generativa impulsados ​​por LLM utilizados en chatbots como ChatGPT funcionan como potentes motores de búsqueda, utilizando los datos con los que están entrenados para responder preguntas y completar tareas utilizando un lenguaje similar al humano. Ya sean modelos disponibles públicamente o modelos propietarios utilizados internamente dentro de una organización, la IA generativa basada en LLM puede exponer a las organizaciones a ciertos riesgos de seguridad y privacidad.

5 de los riesgos más importantes del LLM

1. Intercambio excesivo de datos confidenciales

Los chatbots basados ​​en LLM no son buenos para guardar secretos ni para olvidarlos. Esto significa que el modelo puede recoger cualquier dato que ingrese y ponerlo a disposición de otros, o al menos usarlo para entrenar futuros modelos LLM. Empleados de Samsung Aprendieron esto a su costa cuando compartieron información confidencial con ChatGPT mientras lo usaban para tareas relacionadas con el trabajo. En teoría, el código y las grabaciones de reuniones que ingresaron en la herramienta podrían ser accesibles públicamente (o al menos almacenarse para uso futuro, por ejemplo). Esto es lo que señala el Centro Nacional de Ciberseguridad del Reino Unido recientemente). A principios de este año, analizamos más de cerca cómo las organizaciones pueden hacer esto. Evite poner en riesgo sus datos al utilizar LLM.

2. Desafíos de derechos de autor

Los LLM están capacitados con grandes cantidades de datos. Sin embargo, esta información suele eliminarse de Internet sin el permiso expreso del propietario del contenido. Esto puede generar posibles problemas de derechos de autor si continúa usándolo. Sin embargo, puede resultar difícil encontrar la fuente original de datos de capacitación específicos, lo que dificulta mitigar estos problemas.

3. Código inseguro

Los desarrolladores recurren cada vez más a ChatGPT y herramientas similares para reducir el tiempo de comercialización. En teoría, puede ayudar a generar fragmentos de código e incluso programas de software completos de forma rápida y eficiente. Sin embargo, los expertos en seguridad advierten que esto también puede crear vulnerabilidades. Esto es particularmente preocupante si el desarrollador no tiene suficiente conocimiento del dominio para saber qué errores buscar. Si un código defectuoso llega posteriormente a producción, puede tener graves implicaciones para la reputación y requerirá tiempo y dinero para solucionarlo.

4. Hackea el LLM tú mismo

El acceso no autorizado y la manipulación de LLM podrían brindar a los piratas informáticos una serie de oportunidades para llevar a cabo actividades maliciosas, como engañar al modelo para que revele información confidencial mediante ataques de inyección rápida o realizar otras acciones que deben bloquearse. Otros ataques pueden implicar la explotación de vulnerabilidades de falsificación de solicitudes del lado del servidor (SSRF) en servidores LLM, lo que permite a los atacantes extraer recursos internos. Los actores de amenazas podrían incluso encontrar una manera de interactuar con sistemas y recursos sensibles simplemente enviando comandos maliciosos a través de mensajes en lenguaje natural.

LECTURA RELACIONADA: Black Hat 2023: la IA recibe un gran premio en metálico para los defensores

Como ejemplo: ChatGPT tuvo que ser desconectado en marzo después de descubrir una falla de seguridad que exponía los títulos de los historiales de conversaciones de algunos usuarios a otros usuarios. Para crear conciencia sobre las vulnerabilidades en las aplicaciones LLM, la Fundación OWASP publicó recientemente una lista de vulnerabilidades. 10 vulnerabilidades críticas de seguridad se observa comúnmente en estas aplicaciones.

5. Una filtración de datos en el proveedor de IA

Siempre existe la posibilidad de que una empresa que desarrolla modelos de IA pueda ser atacada, lo que permitiría a los piratas informáticos, por ejemplo, robar datos de entrenamiento que podrían contener información confidencial confidencial. Lo mismo se aplica a las filtraciones de datos; por ejemplo, si Google provocó accidentalmente una fuga de datos. Se filtraron los chats privados de Bard en sus resultados de búsqueda.

¿Qué vas a hacer después?

Si su empresa quiere aprovechar el potencial de la IA generativa para obtener una ventaja competitiva, primero debe tomar algunas medidas para mitigar algunos de estos riesgos:

  • Cifrado y anonimización de datos: Cifre los datos antes de compartirlos con los LLM para protegerlos de miradas indiscretas y/o considere técnicas de anonimización para proteger la privacidad de cualquier persona que pueda ser identificada en los conjuntos de datos. La limpieza de datos puede lograr el mismo objetivo eliminando detalles confidenciales de los datos de entrenamiento antes de introducirlos en el modelo.
  • Controles de acceso avanzados: Las contraseñas seguras, la autenticación multifactor (MFA) y las políticas de privilegios mínimos ayudan a garantizar que solo las personas autorizadas tengan acceso al modelo de IA generativa y a los sistemas de back-end.
  • Auditorías de seguridad periódicas: Esto puede ayudar a descubrir vulnerabilidades en sus sistemas de TI que pueden afectar el LLM y los modelos de IA generativa en los que se basa.
  • Practique planes de respuesta a incidentes: Un plan de IR sólido y bien desarrollado ayudará a su organización a responder rápidamente para contener, remediar y recuperarse de cualquier infracción.
  • Verifique minuciosamente los proveedores de LLM: Al igual que con cualquier proveedor, es importante asegurarse de que la empresa que ofrece el LLM siga las mejores prácticas de la industria en lo que respecta a la seguridad y privacidad de los datos. Asegúrese de que haya información clara sobre dónde se procesan y almacenan los datos del usuario y si se utilizan para entrenar el modelo. ¿Cuánto tiempo se conserva? ¿Se transmitirá a terceros? ¿Puedes aceptar u oponerte al uso de tus datos para la formación?
  • Asegúrese de que los desarrolladores sigan estrictas pautas de seguridad: Si sus desarrolladores utilizan LLM para generar código, asegúrese de que cumplan con pautas como pruebas de seguridad y revisiones por pares para reducir el riesgo de que se introduzcan errores en producción.

La buena noticia es que no es necesario reinventar la rueda. La mayoría de los consejos anteriores son consejos de seguridad de mejores prácticas comprobadas. Es posible que sea necesario actualizarlos/optimizarlos para el mundo de la IA, pero la lógica subyacente debería resultar familiar para la mayoría de los equipos de seguridad.

SIGUE LEYENDO: A Bard’s Tale: cómo los falsos robots de IA intentan instalar malware



Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (blog de ESET sobre la protección de malware)

Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.welivesecurity.com/en/business-security/security-privacy-challenges-large-language-models/

write a shot sentence in spanish about who ESET, the Cybersecurity company»

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *