Գեներատիվ արհեստական բանականության (ԱԲ) արագ ներդրումը կորպորատիվ միջավայրում կարելի է համեմատել «ոսկու տենդի» հետ։ Ընկերությունները շտապում են տեղակայել ChatGPT-ն և նմանատիպ լեզվական մեծ մոդելների (LLM) ինտերֆեյսները՝ աշխատանքային գործընթացները պարզեցնելու, հանդիպումների արձանագրությունները ամփոփելու և բարդ նամակագրություններ կազմելու համար։ Այնուամենայնիվ, երբ մենք արագընթաց շարժվում ենք դեպի ինքնավար համակարգերով և բարդ ԱԲ գործակալներով (AI agents) որոշվող ապագա, հաճախ անտեսում ենք մի կարևոր իրողություն. այս հնարավորություններն ապահովող ծրագրակազմը նույնքան խոցելի է կիբերանվտանգության ավանդական սպառնալիքների նկատմամբ, որքան ձեռնարկատիրական ցանկացած այլ հին համակարգ։

macOS-ի համար նախատեսված ChatGPT հավելվածում վերջերս հայտնաբերված և շտկված անվտանգության խոցելիությունը սթափեցնող ազդանշան է ձեռնարկատիրական ոլորտի համար։ Մինչ ոլորտային քննարկումները հաճախ կենտրոնանում են ԱԲ գործակալների «անկանխատեսելի» դառնալու կամ չարամիտ կոդ գեներացնելու համար դրանց շահագործման տեսական վտանգների վրա, այս միջադեպը հիշեցնում է, որ հարձակման հիմնական թիրախը մնում է հենց ծրագրային իրականացումը։ Երբ ԱԲ հավելվածը զգայուն տվյալները պահում է անապահով, պարզ տեքստային (plain-text) ձևաչափով, այն փաստացի բանալիները հանձնում է ցանկացած չարագործի, որը տեղային մուտք կստանա համակարգչին։

ԱԲ անձեռնմխելիության պատրանքը

Գոյություն ունի մի տարածված և վտանգավոր ենթադրություն, թե քանի որ ԱԲ մոդելները գոյություն ունեն բարձր տեխնոլոգիական «cloud-native» աբստրակցիայի մեջ, դրանք բն بطորեն պաշտպանված են այն սովորական խոցելիություններից, որոնք տասնամյակներ շարունակ ուղեկցել են աշխատասեղանի ծրագրերին։ Սա սխալ պատկերացում է։ Երբ կազմակերպությունն ընդունում է ԱԲ-ի վրա հիմնված գործիք, այն ոչ միայն ներդնում է մոդել, այլև ծրագրակազմ, որը կառավարում է նույնականացման նշանները (tokens), չաթի պատմությունը և համատեքստային տվյալները։

Եթե այդ ծրագրակազմը պատշաճ կերպով չի կոդավորում (encrypt) իր տեղային պահոցը, այն ստեղծում է «շահագործման օղակ» (exploit loop)։ Mac-ի վրա հիմնված խոցելիության դեպքում խնդիրը կապված էր նրա հետ, թե ինչպես էր հավելվածը քեշավորում խոսակցությունները տեղային մակարդակում։ Բիզնեսի ղեկավարի համար սա ընդգծում է անվտանգության լանդշաֆտի երեք կարևոր փոփոխություն.

  • Վերջնակետի (Endpoint) խոցելիություն. Քանի որ աշխատակիցները արագ և համատեքստային փոխգործակցության համար անցնում են տեղային ԱԲ հաճախորդներին, վերջնակետը դառնում է կորպորատիվ ցանցում հետագա տարածման համար բարձր արժեք ունեցող թիրախ։
  • Տվյալների պահպանման ռիսկեր. ԱԲ աշխատասեղանի բազմաթիվ հավելվածներ նախագծված են հաճախակի փոխգործակցության համար, ինչը նշանակում է, որ դրանք օգտատիրոջ սարքերում ուղղակիորեն պահում են զգալի քանակությամբ համատեքստային տվյալներ՝ հաճախ ներառելով նախագծի մասնավոր մանրամասներ կամ ներքին ռազմավարություններ։
  • Վստահությունը երրորդ կողմի ճարտարապետության նկատմամբ. Ձեռնարկությունների ղեկավարները պետք է աուդիտի ենթարկեն իրենց ԱԲ գործիքների ծրագրային մատակարարման շղթան նույն խստությամբ, ինչպես կանեն CRM կամ ERP համակարգերի դեպքում։

ԱԲ-ի ներդրման ROI-ն (ներդրումների եկամտաբերությունը) անվիճելիորեն բարձր է, բայց այն փխրուն է, եթե հիմքում ընկած ճարտարապետությունը չունի ձեռնարկատիրական մակարդակի անվտանգության պաշտպանություն։ Եթե կազմակերպությունը կորցնում է գաղտնի տվյալներ վատ պաշտպանված չաթի հաճախորդի պատճառով, ապա խախտման արժեքը՝ կարգավորող տուգանքներից մինչև մրցակցային առավելության կորուստ, արագորեն գերազանցում է ավտոմատացման միջոցով ձեռք բերված արդյունավետությունը։

Ռազմավարություն ԱԲ անվտանգ ապագայի համար

Առաջ շարժվելով՝ բիզնեսի հրամայականը ոչ թե ԱԲ-ի ընդունումը դադարեցնելն է, այլ «փորձարարական ներդրումից» դեպի «կառավարվող տեղակայում» անցում կատարելը։ Քանի որ ընկերությունները ձգտում են ավտոմատացումը և ԱԲ գործակալները ինտեգրել իրենց հիմնական աշխատանքային գործընթացներին, ուշադրությունը պետք է սևեռվի նրան, թե ինչպես են այս գործիքները փոխազդում ձեռնարկության մնացած համակարգերի հետ։

Այս ռիսկերը մեղմելու համար կազմակերպությունները պետք է առաջնահերթություն տան հետևյալ ռազմավարական սյուներին.

  • Sandboxing և կոնտեյներացում. ԱԲ աշխատասեղանի հավելվածները տեղակայել վիրտուալացված կամ մեկուսացված (sandboxed) միջավայրերում, որոնք կանխում են տեղային ֆայլային համակարգերին չարտոնված մուտքը։
  • Քաղաքականության վրա հիմնված տվյալների ժամկետանցում. ԱԲ ծրագրակազմում սահմանել տվյալների պահպանման խիստ կանոններ՝ ապահովելով չաթի պատմության մաքրումը կամ կոդավորումը, ինչը կնվազեցնի վերջնակետի հնարավոր վտանգի «պայթյունի շառավիղը»։
  • Նույնականացման միասնական կառավարում. ԱԲ գործիքները ինտեգրել կորպորատիվ SSO-ի և թվային փոխակերպման անվտանգության շրջանակների հետ՝ ապահովելով, որ մուտքը կառավարվի կենտրոնացված, դերային սկզբունքով (RBAC), այլ ոչ թե առանձին հավելվածի մակարդակի վավերացմամբ։
  • Խոցելիության ակտիվ մոնիտորինգ. ԱԲ հավելվածների թարմացումներին վերաբերվել նույն հրատապությամբ, ինչպիսին են համակարգի միջուկի (kernel) կարկատանները: Եթե ծրագրավորողը հայտարարում է խոցելիության մասին, ներքին ՏՏ արձագանքը պետք է լինի անհապաղ՝ անկախ նրանից, թե որքան կարևոր է ԱԲ գործիքը ամենօրյա արտադրողականության համար։

Քանի որ ԱԲ գործակալները պարզ չաթ-բոտերից վերածվում են ինքնավար աշխատողների, որոնք կարող են առաջադրանքներ կատարել մեր CRM և տվյալների բազայի համակարգեր