CST-360: Protecting what matters

למה חומת האש לא מספיקה כדי לדעת מה AI עושה אצלכם

רשימת כלים מתיישנת תוך חודש. יש דרך אחרת למפות — לפי צורת הצריכה.

סיכוני AIShadow AIנראוּת

עובד מדביק טיוטת חוזה לצ'אט ומבקש סיכום. מפתח מדביק קטע קוד עם connection string ומבקש עזרה בבאג. מנהלת מכניסה בוט תמלול לפגישה על מבנה שכר. אף אחד מהשלושה לא מנסה להזיק — שלושתם מנסים לסיים משימה מהר יותר.

ההבדל בין שימוש אישי לשימוש ארגוני הוא לא ההרגל. הוא הבעלות על המידע. כשעובד מדביק טקסט למודל, המידע לרוב לא שייך לו — הוא של לקוח, של ספק, של הארגון. הוא יוצא לשרת חיצוני, אי אפשר להחזיר אותו, ולפעמים הוא גם מאמן את המודל.

רשימת הכלים מתיישנת תוך כדי היישום

הדרך הרווחת למפות שימוש ב-AI היא להכין רשימת כלים ולסרוק אותה בלוגים. זה עובד בדיוק חודש. אחר כך יוצא כלי חדש, כלי אחר משנה דומיין, וספק SaaS שכבר נמצא אצלכם מוסיף כפתור AI בלי לשאול.

ויש בעיה שנייה, גרועה יותר: הסריקה מחזירה דוח, והדוח מחזיר תחושת שלמות. בפועל היא מכסה אחד או שניים מתוך שישה ערוצים — אלה שמייצרים תעבורת רשת שאפשר לזהות לפי דומיין. השאר שקטים.

וזה גם מה ש"חסמנו את ChatGPT" באמת אומר. חסמתם כתובת אחת, בערוץ אחד. אותו מפתח מגיע לאותו מודל דרך הענן — אותו משתמש, אותו דאטה, כתובת אחרת. החסימה עובדת בדוח ולא עובדת במציאות.

ממפים לפי מודוס צריכה, לא לפי כלים

אנחנו מסווגים לפי איך ה-AI מגיע לדאטה. השכבה הזאת יציבה: הכלים בתוך כל משפחה מתחלפים כל הזמן, המשפחות עצמן לא זזות.

ולזה שתי השלכות מעשיות. לכל משפחה שיטת זיהוי אחרת — לא ואריאציה על אותה שיטה, אלא מקור דאטה אחר לגמרי. ולכל משפחה סט בקרות אחר: DLP על הדבקה לא עוזר נגד מודל שרץ מקומית, וחסימת דומיינים לא נוגעת בקונקטור OAuth.

#משפחהמודוס הצריכההסיכון העיקרי
1משתמשי צ'אטממשק עצמאי, שימוש אקטיבי וידניהדבקת מסמכים ונתונים רגישים החוצה
2מפתחים / APIתכנותי, בתוך סביבת הפיתוחקוד קנייני, סודות, IP
3צ'אט מוטמע במוצרבתוך כלי מאושר שכבר נמצא בארגוןגישה לכל מה שלמשתמש יש גישה אליו
4AI מקומי / on-deviceהמודל רץ על המכונה עצמהעיוורון מלא — אין מה לתעד
5AI בפגישותלכידה פסיבית, בלי משתמש פעילתמלול מילה-במילה של הכל
6AI Builders & Agentsה-AI בונה ומריץ בשבילכםמערכת-צל חיה שמחוברת לדאטה

ארבע מהן מוכרות לרוב הארגונים, גם אם לא ממופות כמו שצריך. שתיים כמעט אף אחד לא מנטר — ואחת מהן לא תופיע בשום לוג רשת, לעולם.

ההבדל בין דוח לתמונה

דוח מספר לכם מה נמצא. תמונה מספרת לכם גם מה לא חיפשתם — ובתחום הזה, זה בדיוק החלק שקובע.

כשאנחנו עושים את המיפוי הזה בארגון, מה שיוצא בסוף הוא לא רשימת דומיינים. זה: אילו מהמשפחות פעילות אצלכם בפועל, מי מפעיל כל אחת, איזה דאטה עובר בה, ומה הפער מול הרגולציה שחלה עליכם דווקא. ומעל זה סדר עדיפויות — מה לסגור החודש, מה יכול לחכות, ומה בכלל לא מצדיק השקעה אצלכם.

זה גם מה שמאפשר לענות להנהלה או לרגולטור בלי לנחש. לא "חסמנו את ChatGPT", אלא תשובה מסודרת על כל אחד מששת הערוצים.

מוזמנים לפנות אלינו לשיחה. נעבור יחד על מה שכבר יש לכם, נראה אילו משפחות מכוסות היום ואילו לא, ונצא עם תוכנית עבודה ברורה — בלי לעצור את העבודה בארגון.

לקביעת שיחה

בואו נדבר

נתכנן את האבטחה שלכם

בחרו את סוג השיחה שמתאים לכם. נשקיע את הזמן בחשיפה האמיתית שלכם, לא במצגת.

אירוע אבטחה פעיל? סמנו דחוף בעת הקביעה.