یک کارمند برای خلاصهکردن قرارداد، متن کامل آن را در ChatGPT قرار میدهد. کارمند دیگری بخشی از کد نرمافزار را برای رفع خطا ارسال میکند و فردی از واحد فروش، فهرست مشتریان را برای تحلیل بهتر در اختیار یک ابزار هوش مصنوعی میگذارد. هدف همه آنها افزایش سرعت انجام کار است؛ اما همین اقدامات ممکن است به نشت دادههای سازمانی منجر شوند.
استفاده کاری از هوش مصنوعی لزوماً ناامن نیست. خطر زمانی افزایش پیدا میکند که کارکنان بدون سیاست مشخص، از حسابهای شخصی یا ابزارهای تأییدنشده استفاده کنند. سازمان باید بداند چه اطلاعاتی نباید وارد این ابزارها شوند، چگونه استفاده کارکنان را مدیریت کند و در صورت افشای ناخواسته داده چه اقدامی انجام دهد.
چرا استفاده کاری از ChatGPT میتواند باعث افشای اطلاعات شود؟
اطلاعاتی که کاربر در ChatGPT یا ابزارهای مشابه وارد میکند، برای پردازش به زیرساخت ارائهدهنده سرویس منتقل میشود. نوع حساب، تنظیمات داده و قابلیتهای فعال تعیین میکنند این اطلاعات چگونه پردازش یا نگهداری شوند. در سرویسهای شخصی ChatGPT، ممکن است محتوای گفتگو برای بهبود مدل استفاده شود؛ مگر اینکه کاربر این قابلیت را غیرفعال کند. OpenAI اعلام کرده است که دادههای ChatGPT Business و ChatGPT Enterprise بهصورت پیشفرض برای آموزش مدلها استفاده نمیشوند. بااینحال، استفادهنشدن از اطلاعات برای آموزش مدل بهمعنای مجازبودن ارسال هر نوع داده سازمانی نیست.
سازمان باید مدت نگهداری داده، سطح دسترسی کاربران، سرویسهای متصل و تعهدات قراردادی خود را نیز بررسی کند. اگر یک GPT، افزونه یا Action اطلاعات را به سرویس دیگری منتقل کند، نحوه پردازش داده ممکن است تابع سیاستهای همان سرویس باشد.
نشت داده همیشه بهمعنای انتشار عمومی اطلاعات نیست. انتقال یک سند محرمانه به سرویسی که سازمان آن را تأیید نکرده است، حتی بدون مشاهده آن توسط فردی ناشناس، میتواند نقض سیاست داخلی یا تعهد قراردادی محسوب شود. پیامد این اتفاق نیز به نوع اطلاعات بستگی دارد؛ افشای فهرست مشتریان ممکن است اعتماد تجاری را کاهش دهد، انتشار کد منبع میتواند مزیت رقابتی را تهدید کند و ارسال دادههای شخصی ممکن است مسئولیت حقوقی ایجاد کند. به همین دلیل، ارزیابی ریسک نباید فقط بر احتمال دیدهشدن داده متمرکز باشد؛ ارزش اطلاعات، تعهدات سازمان و پیامد استفاده احتمالی از آن نیز اهمیت دارند.
چه اطلاعاتی را نباید در ابزارهای هوش مصنوعی وارد کرد؟

قاعده ساده این است: اگر انتشار عمومی یک اطلاعات میتواند به سازمان، مشتریان یا کارکنان آسیب بزند، نباید بدون مجوز در ابزار عمومی هوش مصنوعی وارد شود.
| نمونههای ممنوع | نوع اطلاعات |
|---|---|
| رمز عبور، کلید API و Token | اطلاعات دسترسی |
| اطلاعات مشتریان، کارکنان و پرداختها | دادههای شخصی و مالی |
| قراردادها، قیمتگذاری و پیشنهادهای تجاری | اطلاعات محرمانه کسبوکار |
| کد منبع، تنظیمات سرور، لاگها و آسیبپذیریها | اطلاعات فنی و امنیتی |
| طراحی محصول، الگوریتم و برنامههای توسعه | مالکیت فکری |
برای دریافت کمک از هوش مصنوعی، بهتر است از داده ساختگی، حداقل اطلاعات لازم یا نسخهای استفاده شود که تمام نشانههای مستقیم و غیرمستقیم شناسایی از آن حذف شدهاند. فایل کامل نیز نباید بدون بررسی بارگذاری شود؛ زیرا ممکن است حاوی امضا، یادداشت داخلی، مشخصات نویسنده یا اطلاعات پنهان باشد.
آیا حذف نامها یا تاریخچه گفتگو، اطلاعات را ایمن میکند؟
حذف نام افراد ریسک را کاهش میدهد، اما همیشه بهمعنای ناشناسسازی کامل نیست. ممکن است هویت فرد یا سازمان از ترکیب سمت شغلی، محل فعالیت، مبلغ قرارداد، زمان رویداد و سایر جزئیات قابل تشخیص باشد. حذف تاریخچه گفتگو نیز افشای رخداده را به عقب برنمیگرداند. ممکن است اطلاعات پیشتر در خروجیها، فایلهای دانلودشده، سرویسهای متصل یا گزارشهای سازمانی ثبت شده باشند.
Temporary Chat در تاریخچه عادی نمایش داده نمیشود و برای بهبود مدل استفاده نمیشود، اما ممکن است نسخهای از گفتگو برای مدت محدودی به دلایل امنیتی نگهداری شود. بنابراین، حذف گفتگو، غیرفعالکردن آموزش مدل یا استفاده از Temporary Chat نباید جایگزین این اصل شود: اطلاعات محرمانه را بدون مجوز وارد ابزار نکنید.
سازمان چگونه استفاده کارکنان از ChatGPT را مدیریت کند؟
ممنوعیت کامل هوش مصنوعی ممکن است کارکنان را به سمت استفاده پنهانی از ابزارهای تأییدنشده سوق دهد. رویکرد مناسبتر، ایجاد یک مسیر مجاز و کنترلشده است. کارکنان پیش از واردکردن اطلاعات باید بتوانند به سه سؤال پاسخ دهند: آیا این ابزار توسط سازمان تأیید شده است؟ آیا انجام کار بدون داده واقعی یا با اطلاعات کمتر امکانپذیر است؟ آیا برای انتقال این نوع داده مجوز وجود دارد؟ اگر پاسخ یکی از این پرسشها مشخص نباشد، اطلاعات نباید ارسال شوند. این معیار ساده فاصله میان سیاست رسمی و تصمیم روزمره کاربر را کاهش میدهد. سازمان نیز میتواند برای کاربردهای رایج، نمونههای مجاز تعریف کند؛ برای مثال، اصلاح نگارشی یک متن عمومی مجاز باشد، اما خلاصهسازی قرارداد واقعی، تحلیل پرونده مشتری یا بررسی کد خصوصی فقط در محیط تأییدشده انجام شود.
اقدامات اصلی برای مدیریت استفاده کارکنان عبارتاند از:
- دادهها را براساس میزان حساسیت طبقهبندی کنید.
- کاربردهای مجاز و ممنوع هوش مصنوعی را مشخص کنید.
- ابزار و نوع حساب تأییدشده را در اختیار کارکنان قرار دهید.
- روش حداقلسازی و ناشناسسازی داده را آموزش دهید.
- برای تخلف یا ارسال ناخواسته اطلاعات، مسیر گزارشدهی تعریف کنید.
- اجرای سیاستها را با کنترلهای فنی تکمیل کنید.
در این مرحله، راهکار DLP میتواند به سازمان برای شناسایی محتوای حساس و کنترل انتقال آن از کانالهای مختلف کمک کند. بسته به محصول، معماری شبکه و سیاستهای تنظیمشده، DLP میتواند فعالیت مشکوک را ثبت کند، هشدار دهد یا انتقال داده را محدود سازد.
پیش از انتخاب محصول باید مشخص شود کدام مرورگرها، برنامهها، فایلهای بارگذاریشده و مسیرهای خروج داده تحت پوشش قرار میگیرند. در صفحه راهکار DLP میتوانید قابلیتهای تحلیل محتوا، کانالهای قابلکنترل و امکانات لازم برای تعریف سیاستهای متناسب با اطلاعات سازمان را بررسی کنید. هیچ DLPای بدون تنظیم مناسب نمیتواند تمام نشتهای مرتبط با ChatGPT را متوقف کند. به همین دلیل، پوشش ابزارهای هوش مصنوعی، دقت تشخیص محتوای فارسی و نحوه واکنش به تخلف باید در دمو یا PoC آزمایش شوند.
در صورت ارسال اطلاعات محرمانه چه اقداماتی باید انجام داد؟

کارمند نباید رخداد را پنهان کند یا فقط به حذف گفتگو اکتفا کند. گزارش سریع میتواند احتمال سوءاستفاده و دامنه خسارت را کاهش دهد:
- ارسال اطلاعات بیشتر را متوقف و مشخصات رخداد را ثبت کنید.
- موضوع را فوراً به تیم امنیت یا مسئول حفاظت از داده گزارش دهید.
- رمز، Token یا کلید API افشاشده را باطل و جایگزین کنید.
- گفتگو و فایلها را طبق دستور تیم امنیت حذف کنید.
- انتقال احتمالی داده به افزونه یا سرویس متصل را بررسی کنید.
- حساسیت اطلاعات و پیامدهای قراردادی یا قانونی را ارزیابی کنید.
پس از مهار رخداد نیز باید علت اصلی بررسی شود. نبود آموزش، نامشخصبودن سیاستها یا دسترسی کارکنان به ابزار تأییدنشده میتواند زمینه تکرار حادثه را فراهم کند.
جمعبندی؛ استفاده ایمن از هوش مصنوعی در سازمان
ChatGPT میتواند سرعت تحلیل و انجام کارهای روزمره را افزایش دهد؛ اما نباید به محلی برای قراردادها، اطلاعات مشتریان، کدهای محرمانه یا رمزهای دسترسی تبدیل شود. حذف نام، پاککردن تاریخچه یا غیرفعالکردن آموزش مدل نیز بهتنهایی خطر نشت اطلاعات در ChatGPT را از بین نمیبرد.
استفاده ایمن از هوش مصنوعی به سیاست روشن، آموزش کارکنان، ابزار سازمانی تأییدشده و کنترل فنی نیاز دارد. رادسکیور میتواند مسیرهای احتمالی نشت داده را بررسی کند، اطلاعات حساس را اولویتبندی کند، پوشش موردنیاز DLP را مشخص سازد و راهکار متناسب با زیرساخت سازمان را پیشنهاد دهد. برای شروع این ارزیابی، از طریق رادسکیور درخواست مشاوره ثبت کنید.















