A mesterséges intelligencia az adatszivárgás melegágya – tömegével kerülnek ki üzleti titkok
HírekMinden harmadik adatmozgás üzleti titkot érint.
„Egy kkv üzleti tervét vagy pénzügyi adatait feltölteni egy publikus felhőbe olyan, mintha nyílt levelezőlapon küldenénk el a legféltettebb titkainkat egy szolgáltatónak, aki ezt jó eséllyel saját céljaira is használni fogja” – fogalmaz Berkovich Gábor, a SeaCon Europe ügyvezetője.
A szakértő szerint a ChatGPT, a Gemini és a hasonló felhőalapú megoldások használata során a munkatársak gyakran abban a hitben ringatják magukat, hogy az adatvédelmi checkboxok bejelölése garantálja az üzleti titkok biztonságát. A valóságban éppen a megosztott adatokból tanulnak, a szolgáltatói ígéretek pedig nem nyújtanak abszolút védelmet. A statisztikák alapján a dolgozók rutinszerűen, átlagosan minden harmadik napon osztanak meg olyan információkat, amelyek illetéktelen kezekbe kerülése stratégiai hátrányt okozhat.
Ahogy a telefonos beszélgetéseinket követő célzott hirdetések is bizonyítják, a technológiai ígéretek és a valóság között gyakran tátong szakadék. Láttunk már példát arra, hogy a szolgáltatói garanciák ellenére egyetlen hiba miatt 26 millió privát fotó szivárgott ki. Ha ez megtörténhet képekkel, a cégek stratégiai adatai sincsenek biztonságban. A publikus AI-eszközökkel folytatott párbeszéd során a vállalat legértékesebb szellemi tőkéje kerülhet ellenőrizetlen kezekbe. A valódi védettséget csak az jelenti, ha az adatszivárgás lehetőségét fizikailag is kizárjuk – mondja Berkovich Gábor.
Bizonyítható kontroll kell
Berkovich Gábor úgy látja, a fő kérdés ma már nem az, hogy használnak-e AI-t a dolgozók, hanem az, tudja-e a cég bizonyítani, hogy kontroll alatt tartja annak használatát. Az Európai Unió AI Act elnevezésű jogszabálya a világon elsőként vezetett be átfogó szabályozási keretrendszert a mesterséges intelligencia fejlesztésére és használatára. A rendelkezések lépcsőzetesen, több év alatt válnak kötelezővé, és új megfelelési kötelezettségeket rónak a magyar cégekre is.
„Már tavaly februárban életbe lépett az AI-literacy kötelezettség, vagyis az a kitétel, hogy a munkatársaknak igazolhatóan érteniük kell a mesterséges intelligencia működését és kockázatait. Néhány hete pedig már az Európai AI Office felügyeli a jogszabályok betartatását, azok megsértése esetén pedig a hatóság óriási, akár a vállalat globális éves árbevételének 7 százalékát is elérő pénzbírságot szabhat ki” – idézte fel Berkovich Gábor. Hangsúlyozta ugyanakkor, hogy a szabályozás olyan transzparenciát követel meg, amelyre a publikus, naplózhatatlan fiókok nem alkalmasak.
„A döntéshozóknak választ kell adniuk arra, képes-e a cég hitelt érdemlően bizonyítani, hogy kontroll alatt tartja az AI-használatot. A vezetőknek tisztázniuk kell: ki felel az AI hibás válaszaiért, milyen adatokat másolhatnak be a rendszerekbe, és hogyan igazolható utólagosan minden egyes adatmozgás.”
Van megoldás
A SeaCon Europe szakértője szerint a megoldás a lokális vagy hibrid infrastruktúra. Ez fizikailag egy belső hálózatra csatlakoztatott, nagy teljesítményű grafikus kártyákkal (GPU) felszerelt mini-PC, amely zárt környezetben, internetkapcsolat nélkül is képes futtatni a legmodernebb nyelvi modelleket. A hibrid modellben az általános, nem érzékeny feladatokhoz használható a felhő, míg a bizalmas belső adatok feldolgozását zárt, lokális infrastruktúrán kell tartani. A lokális rendszerek kulcsa a validált tudástár.
„A technológia már bizonyított a gyakorlatban. Míg egy 1000 oldalas szoftverdokumentáció elkészítése korábban hetekig tartó manuális mérnöki munkát igényelt, a lokális AI segítségével a forráskód alapján legenerált változat órák alatt, adatszivárgási kockázat nélkül készülhet el. Az AI képes összefüggéseket találni a belső rendszernaplók között. Például percek alatt összeveti a VPN-bejelentkezéseket a fájlmozgásokkal, kiszűrve, ha egy munkatárs szokatlan mennyiségű adatot tölt le távolról. A napokig tartó manuális adatgyűjtés helyett a vezetők természetes nyelven kérdezhetik le saját adatbázisaikat, azonnali jelentéseket kapva a trendekről. A forráskód-optimalizálás és a sérülékenységvizsgálat elvégezhető anélkül, hogy a kód elhagyná a cég szervereit” – sorolta.
A Seacon IntrAI nem egy egyszerű chatbot, hanem egy teljes mértékben kontrollált vállalati MI-környezet, amely a cég saját dokumentumaiból építkező, validált tudástárra támaszkodik.
„Az MI nem kap automatikusan rendszergazdai hozzáférést, és kizárólag azokhoz az adatokhoz férhet hozzá, amelyekhez a kérdező felhasználónak is van jogosultsága. Minden adatmozgás és művelet naplózható és visszakövethető. Így pontosan ellenőrizhető, hogy milyen források alapján született egy-egy válasz, csökkenti a külső felhős MI-szolgáltatóktól és azok változó feltételeitől való kitettséget” – magyarázta Berkovich Gábor.
Persze mindemellett igen fontos a humán kontroll, hiszen az MI célja az ismétlődő, időigényes munka automatizálása; a végleges szakmai és kritikus döntéshozatal továbbra is a szakember kezében kell, hogy maradjon.
Ahogy a telefonos beszélgetéseinket követő célzott hirdetések is bizonyítják, a technológiai ígéretek és a valóság között gyakran tátong szakadék. Láttunk már példát arra, hogy a szolgáltatói garanciák ellenére egyetlen hiba miatt 26 millió privát fotó szivárgott ki. Ha ez megtörténhet képekkel, a cégek stratégiai adatai sincsenek biztonságban. A publikus AI-eszközökkel folytatott párbeszéd során a vállalat legértékesebb szellemi tőkéje kerülhet ellenőrizetlen kezekbe. A valódi védettséget csak az jelenti, ha az adatszivárgás lehetőségét fizikailag is kizárjuk – mondja Berkovich Gábor.