Los empleados ingresan con demasiada frecuencia datos confidenciales en las indicaciones de GenAI
Los investigadores han descubierto que los empleados comparten una amplia gama de datos a través de herramientas de IA generativa (GenAI), lo que otorga legitimidad a muchos La vacilación de las organizaciones a la hora de adoptar plenamente las prácticas de IA..
Cada vez que un usuario ingresa datos en un mensaje para ChatGPT o una herramienta similar, la información se incluye como material fuente en el conjunto de datos LLM del servicio y se utiliza para entrenar la próxima generación del algoritmo. Existe la preocupación de que se pueda acceder a la información en una fecha posterior. indicaciones inteligentesuna violación de seguridad o un hackeo si el servicio no proporciona la seguridad de datos adecuada.
Eso es lo que dicen los investigadores de Harmonic, que analizaron miles de mensajes enviados por los usuarios a plataformas GenAI como Microsoft, Copilot, OpenAI ChatGPT, Google Gemini, Anthropic’s Clause y Perplexity. En su investigación, descubrieron que, si bien en muchos casos el comportamiento de los empleados al utilizar estas herramientas era sencillo, como cuando querían resumir un texto, editar un blog o completar otra tarea relativamente simple, había un subconjunto de solicitudes que fueron muy extensos y comprometedores. Un total del 8,5% de los analizados Las indicaciones de GenAI contenían datos confidencialespara ser exactos.
Los datos de los clientes se comparten más comúnmente con GenAI
El datos sensibles Según Harmonic, el código compartido por los empleados a menudo se clasifica en una de cinco categorías: datos de clientes, datos de empleados, códigos legales y financieros, de seguridad y confidenciales.
Según los investigadores, los datos de los clientes representan la mayor parte de las solicitudes de datos confidenciales, con un 45,77%. Un ejemplo de esto es cuando los empleados presentan reclamaciones de seguros que contienen información del cliente. en una plataforma GenAI para ahorrar tiempo al procesar reclamaciones. Si bien esto puede aumentar la eficiencia, ingresar este tipo de información privada y altamente detallada conlleva un alto riesgo de exponer datos del cliente, como información de facturación, autenticación del cliente, perfil del cliente, transacciones de pago, tarjetas de crédito y más.
Los datos de los empleados representan el 27% de las entradas confidenciales en el estudio de Harmonic, lo que indica que las herramientas GenAI se utilizan cada vez más para los procesos internos. Estos pueden incluir revisiones de desempeño, decisiones de contratación e incluso decisiones de bonificaciones anuales. Otra información que finalmente se ofrece para un posible compromiso incluye registros de empleo, información de identificación personal (PII) y datos de nómina.
La información legal y financiera no se divulga con tanta frecuencia, un 14,88%, pero cuando se divulga, puede generar importantes riesgos comerciales, dijeron los investigadores. Lamentablemente, GenAI sólo se utiliza en estas áreas para tareas sencillas como revisiones ortográficas, traducciones o resúmenes de textos legales. Para algo tan pequeño, las consecuencias son increíblemente altas y ponen en riesgo una amplia gama de datos, como detalles del canal de ventas, información sobre fusiones y adquisiciones y datos financieros.
La información de seguridad y el código de seguridad representan la menor cantidad de datos confidenciales filtrados con un 6,88% y un 5,64%, respectivamente. Aunque estos dos grupos van por detrás de los grupos mencionados anteriormente, se encuentran entre los de más rápido crecimiento y los más preocupantes, según los investigadores. Los datos de seguridad ingresados en GenAI incluyen resultados de pruebas de penetración, configuraciones de red, planes de respaldo y más, lo que proporciona pautas y planos precisos sobre cómo los actores maliciosos pueden explotar las vulnerabilidades y aprovecharse de sus víctimas. El código introducido en estas herramientas podría poner a las empresas de tecnología en desventaja competitiva al exponer vulnerabilidades y permitir a los competidores replicar características únicas.
Equilibrando el riesgo y la recompensa cibernéticos de GenAI
Si las investigaciones muestran que la GenAI conlleva un alto potencial de riesgo, ¿deberían las empresas seguir utilizándola? Los expertos dicen que tal vez no tengan otra opción.
«Las empresas corren el riesgo de perder su ventaja competitiva si revelan datos confidenciales», dijeron los investigadores en el informe. «Al mismo tiempo, si no adoptan GenAI, también corren el riesgo de quedarse atrás y quedarse atrás».
Stephen Kowski, director de tecnología (CTO) de campo de SlashNext Email Security+, está de acuerdo. «Las empresas que no adoptan la IA generativa corren el riesgo de perder importantes ventajas competitivas en eficiencia, productividad e innovación a medida que la tecnología continúa transformando la forma en que se hacen negocios», dijo en una declaración enviada por correo electrónico a Dark Reading. «Sin GenAI, las empresas enfrentan costos operativos más altos y procesos de toma de decisiones más lentos, mientras que sus competidores utilizan la IA para automatizar tareas, obtener conocimientos más profundos de los clientes y acelerar el desarrollo de productos».
Sin embargo, otros no están de acuerdo con que GenAI sea necesaria o que una organización necesite incluso inteligencia artificial.
«Usar IA por el simple hecho de usar IA está condenado al fracaso», dijo Kris Bondi, director ejecutivo y cofundador de Mimoto, en un comunicado por correo electrónico a Dark Reading. «Incluso si se implementa plenamente, perderá apoyo cuando los presupuestos finalmente se reduzcan o se reutilicen si no satisface una necesidad identificada».
Aunque Kowski cree que es arriesgado no integrar GenAI, aún se puede lograr el éxito, señala.
«El éxito sin IA todavía es posible si una empresa tiene una propuesta de valor convincente y un modelo de negocio sólido, especialmente en sectores como la ingeniería, la agricultura, la atención sanitaria o los servicios locales, donde las soluciones que no son de IA suelen tener un mayor impacto», afirmó.
Si las empresas buscan integrar herramientas GenAI pero quieren mitigar los altos riesgos involucrados, los investigadores de Harmonic tienen recomendaciones sobre la mejor manera de hacerlo. El primero es ir más allá de las “estrategias de bloqueo” e implementar una gobernanza efectiva de la IA, incluida la implementación de sistemas para rastrear las entradas de las herramientas GenAI en tiempo real, identificar qué planes se están utilizando y garantizar que los empleados sean responsables de su trabajo. Utilice planes remunerados y no otros. planes Utilice los datos ingresados para capacitar sistemas, obtener una descripción general completa de estas herramientas, clasificar datos confidenciales, crear y aplicar flujos de trabajo y educar a los empleados sobre las mejores prácticas y los riesgos de la gestión responsable. Entrene el uso de GenAI.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/employees-sensitive-data-genai-prompts