Cómo integrar de forma segura la IA en sus programas de ciberseguridad
A finales de junio, la empresa de ciberseguridad Group-IB dio a conocer un descubrimiento notable Brecha de seguridad que afecta las cuentas de ChatGPT. La compañía identificó la asombrosa cantidad de 100 000 dispositivos comprometidos, cada uno con credenciales de ChatGPT, que posteriormente se comercializaron en mercados deshonestos de la web oscura durante el año pasado. Esta infracción generó llamadas de atención inmediata para corregir la seguridad comprometida de las cuentas de ChatGPT, ya que las búsquedas que contienen información confidencial están expuestas a los piratas informáticos.
En otro incidente, Samsung sufrió tres incidentes documentados de empleados que sin querer causaron un accidente en menos de un mes Información confidencial filtrada sobre ChatGPT. Debido a que ChatGPT almacena los datos ingresados por los usuarios para mejorar su propio rendimiento, estos valiosos secretos comerciales de Samsung ahora son propiedad de OpenAI, la compañía detrás del servicio de IA. Esto plantea preocupaciones importantes sobre la confidencialidad y la seguridad de la información de propiedad exclusiva de Samsung.
Debido a estas preocupaciones sobre el cumplimiento de ChatGPT con el Reglamento General de Protección de Datos (GDPR) de la UE, que impone pautas estrictas sobre la recopilación y el uso de datos, Italia ha impuesto una prohibición a nivel nacional para usar ChatGPT.
Los rápidos avances en IA y aplicaciones de IA generativa han abierto nuevas oportunidades para acelerar el crecimiento en inteligencia comercial, productos y operaciones. Pero los propietarios de los programas de ciberseguridad deben garantizar la privacidad mientras esperan que se redacte la legislación.
Motor público versus motor privado
Para comprender mejor los conceptos, comencemos definiendo IA pública e IA privada. La IA pública se refiere a las aplicaciones de software de IA disponibles públicamente que han sido entrenadas en conjuntos de datos, a menudo proporcionados por usuarios o clientes. Un excelente ejemplo de IA pública es ChatGPT, que utiliza datos disponibles públicamente de la web, incluidos artículos de texto, imágenes y videos.
La IA pública también puede incluir algoritmos que utilizan conjuntos de datos que no son exclusivos de un usuario u organización específicos. Por lo tanto, los clientes de IA pública deben ser conscientes de que es posible que sus datos no permanezcan completamente privados.
La IA privada, por otro lado, entrena algoritmos en datos únicos para un usuario u organización determinada. En este caso, cuando utiliza sistemas de aprendizaje automático para entrenar un modelo en un conjunto de datos específico, como facturas o formularios de impuestos, ese modelo sigue siendo exclusivo para su empresa. Los proveedores de la plataforma no usan sus datos para entrenar sus propios modelos, por lo que la IA privada evita cualquier uso de sus datos para ayudar a sus competidores.
Integrar la IA en los programas y políticas de formación
Para experimentar, desarrollar e integrar aplicaciones de IA en sus productos y servicios mientras se adhieren a las mejores prácticas, los profesionales de ciberseguridad deben poner en práctica las siguientes pautas.
Concienciación y educación del usuario: Instruya a los usuarios sobre los riesgos asociados con el uso de IA y aliéntelos a tener cuidado al enviar información confidencial. Fomentar prácticas de comunicación seguras y asesorar a los usuarios para que verifiquen la autenticidad del sistema de IA.
- Minimización de datos: Proporcione al motor de IA solo la cantidad mínima de datos necesarios para completar la tarea. Evite compartir información innecesaria o confidencial que no sea relevante para el procesamiento de IA.
- Anonimización y desidentificación: Si es posible, anonimice o desidentifique los datos antes de ingresarlos en el motor de IA. Esto elimina la información de identificación personal (PII) u otros atributos confidenciales que no son necesarios para el procesamiento de IA.
Prácticas seguras de procesamiento de datos: Establezca políticas y procedimientos estrictos para el manejo de sus datos confidenciales. Restrinja el acceso solo al personal autorizado y aplique mecanismos de autenticación sólidos para evitar el acceso no autorizado. Instruya a sus empleados sobre las mejores prácticas de protección de datos e implemente mecanismos de registro y auditoría para rastrear el acceso y el uso de los datos.
Almacenamiento y eliminación: Defina políticas de retención de datos y elimine los datos de forma segura una vez que ya no los necesite. implementar correctamente mecanismos de eliminación de datosB. borrado seguro o borrado criptográfico para garantizar que los datos no se puedan recuperar una vez que ya no se necesiten.
Consideraciones legales y de cumplimiento: Comprenda las ramificaciones legales de los datos que ingresa en el motor de IA. Asegúrese de que la forma en que los usuarios implementan la IA cumpla con las regulaciones pertinentes, p. Leyes de Privacidad o estándares específicos de la industria.
Calificación del proveedor: Si está utilizando un motor de inteligencia artificial de terceros, realice una evaluación exhaustiva de las medidas de seguridad de terceros. Asegúrese de que el proveedor siga las mejores prácticas de la industria para la seguridad y la privacidad de los datos y tenga medidas de seguridad adecuadas para proteger su información. Las certificaciones ISO y SOC, por ejemplo, brindan una valiosa validación independiente del cumplimiento de un proveedor con estándares reconocidos y su compromiso con la seguridad de la información.
Formular una política de uso aceptable (AUP) de IA: Una política sobre el uso aceptable de la IA debe establecer el propósito y los objetivos de la política y enfatizar el uso responsable y ético de las tecnologías de IA. Debe definir casos de uso aceptables y establecer el alcance y los límites para el uso de IA. La AUP debe promover la transparencia, la rendición de cuentas y la toma de decisiones responsable en el uso de la IA y promover una cultura de prácticas éticas de la IA dentro de la organización. Las revisiones y actualizaciones periódicas garantizan la relevancia de la política para el desarrollo de las tecnologías y la ética de la IA.
Conclusiones
Al adherirse a estas pautas, los propietarios de los programas pueden usar las herramientas de inteligencia artificial de manera efectiva mientras protegen la información confidencial y mantienen los estándares éticos y profesionales. Es crucial validar la precisión del material generado por IA mientras se protegen los datos de entrada que se utilizan para generar avisos de respuesta.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/edge/how-to-safely-architect-ai-in-your-cybersecurity-programs
