Pređi na sadržaj
FIN-CSIRT
EN
Prijavi incident

FIN-CSIRT / Praktična lekcija

Ne unosite u AI ono što ne biste poslali nepoznatom primaocu

Koristite odobrene alate, smanjite količinu podataka i proverite svaki rezultat pre nego što utiče na klijenta, transakciju ili odluku.

Zaposleni i korisnici generativnih AI servisaOko 6 minuta čitanja + 3 pitanja
Pogledajte primer Već ste uneli poverljive podatke?

Šta ćete naučiti

  • Prepoznajte podatke koji ne pripadaju javnom AI servisu.
  • Ograničite dozvole dodataka i povezanih naloga.
  • Proverite rezultat pre poslovne ili finansijske upotrebe.

Primer za vežbu

Sažetak prijave klijenta

Javni AI servisSažetak prijave klijenta

Otpremite ceo dokument sa imenom, brojem računa i kontaktima da biste dobili kratak sažetak.

Dokument sadrži podatke koji nisu potrebniAlat nije odobren za poslovne podatkeRezultat izgleda uverljivo
Izmišljeni primer za vežbu.
Pogledajte objašnjenje
Dokument sadrži podatke koji nisu potrebni
Za sažetak možda nije potrebno ime klijenta, broj računa ili drugi identifikatori.
Alat nije odobren za poslovne podatke
Lični nalog i javni servis mogu imati drugačija pravila čuvanja i korišćenja unosa.
Rezultat izgleda uverljivo
Tečan odgovor može sadržati pogrešne činjenice, propušten uslov ili izmišljenu tvrdnju.

Pre unosa: klasifikujte podatke

Ne unosite lične podatke klijenata, brojeve računa, kartične podatke, pristupne podatke, poslovne tajne, interne incidente, ugovore ili neobjavljen kod u javni AI servis bez odobrenja organizacije i potvrđenih uslova obrade.

Čak i kada je alat odobren, unesite samo ono što je potrebno. Uklonite imena, identifikatore i detalje koji ne menjaju zadatak. Anonimizacija nije samo zamena imena ako se osoba i dalje može prepoznati iz kombinacije drugih podataka.

Koristite odobren nalog i alat

  • Poslovni zadatak obavljajte kroz nalog i servis koji je organizacija odobrila.
  • Proverite da li se unos koristi za obuku modela, koliko se čuva i ko mu može pristupiti.
  • Ne pretpostavljajte da plaćena verzija automatski ispunjava pravila vaše organizacije.
  • Ne unosite podatke ako ne razumete gde odlaze ili nema jasnog vlasnika postupka.

Ograničite dodatke i integracije

AI dodatak može tražiti pristup pošti, kalendaru, kontaktima, disku u oblaku ili poslovnim aplikacijama. Proverite izdavača, svrhu i svaku dozvolu. Ako zadatak zahteva kalendar, pristup celoj pošti i svim fajlovima je znak da treba zastati.

Periodično pregledajte povezane aplikacije i uklonite one koje više ne koristite. Promena lozinke sama po sebi ne mora opozvati pristup koji ste ranije odobrili integraciji.

Proverite rezultat pre upotrebe

AI rezultat tretirajte kao nacrt. Proverite:

  1. činjenice, brojeve, datume i izvore;
  2. da li je propušten važan uslov ili izuzetak;
  3. da li rezultat otkriva podatke koji ne treba da budu u izlazu;
  4. da li je odluka u nadležnosti čoveka ili definisanog procesa;
  5. da li dokument treba označiti kao radnu verziju.

Ne dozvolite da AI samostalno odobri plaćanje, promeni podatke primaoca ili pošalje osetljivu poruku bez odgovarajuće kontrole.

Ako ste već uneli poverljive podatke

  1. Prekinite dalje unošenje i sačuvajte podatke o servisu, nalogu, vremenu i unetom sadržaju.
  2. Proverite da li servis omogućava brisanje razgovora, fajla i povezanih podataka, ali ne pretpostavljajte da je time događaj potpuno poništen.
  3. Obavestite vlasnika podataka i nadležni bezbednosni ili pravni tim prema pravilima organizacije.
  4. Opozovite nepotrebne integracije i aktivne tokene.
  5. Ako su uneti lozinka, ključ ili drugi pristupni podatak, zamenite ga zvaničnim postupkom i proverite upotrebu.

Provera znanja · 3

Kako biste postupili?

Za svako prikazano pitanje izaberite jedan odgovor. Složenije lekcije pri svakom učitavanju biraju tri pitanja iz šire baze.

Otvorite pitanje da pročitate odgovore i objašnjenja. Ovaj prikaz radi i bez JavaScripta.

Želite da javni AI servis sažme dokument sa podacima klijenata. Šta je bezbedan sledeći korak?

Zašto je ovo važno? Unos u spoljni servis predstavlja obradu i deljenje podataka, čak i kada je cilj samo sažetak.

  1. Otpremam dokument jer rezultat vidi samo moj nalog.

    Vidljivost razgovora ne objašnjava sva pravila čuvanja, obrade i pristupa servisu.

  2. Proveravam pravila organizacije i koristim odobren alat sa samo neophodnim, uklonjenim identifikatorima.Tačan odgovor

    Odobren alat i smanjen skup podataka ograničavaju nepotrebno izlaganje.

  3. Menjam naziv fajla, ali ostavljam sadržaj.

    Naziv fajla ne uklanja lične ili poverljive podatke iz dokumenta.

AI dodatak traži pristup celoj pošti i disku u oblaku, a treba samo da zakaže sastanak. Šta radite?

Zašto je ovo važno? Široka dozvola povećava količinu podataka dostupnu dodatku i posledice kompromitovanja.

  1. Odobravam sve jer dodatak koristi AI.

    Oznaka AI ne potvrđuje potrebu ni bezbednost svake dozvole.

  2. Proveravam izdavača i biram najmanji skup dozvola ili ne povezujem dodatak.Tačan odgovor

    Dozvole treba da odgovaraju konkretnoj funkciji i proverljivom izdavaču.

  3. Odobravam pristup, pa kasnije menjam lozinku.

    Promena lozinke ne mora opozvati prethodno odobrenu integraciju.

AI je napravio uverljiv odgovor o uslovima plaćanja. Kako ga koristite?

Zašto je ovo važno? Generisani tekst može zvučati sigurno i kada je činjenica pogrešna ili izmišljena.

  1. Šaljem ga bez provere jer je gramatički ispravan.

    Stil nije dokaz činjenične tačnosti.

  2. Proveravam svaku važnu tvrdnju u važećem dokumentu ili kod odgovorne osobe.Tačan odgovor

    Provera prema autoritativnom izvoru čuva odgovornost i tačnost odluke.

  3. Tražim od AI servisa da potvrdi da je potpuno tačan.

    Sam model nije nezavisan izvor za proveru sopstvenog odgovora.

Kviz možete da uradite bez registracije. Odgovori se ne šalju, a rezultat služi za ličnu proveru znanja.

Smanjite podatke, ograničite pristup, proverite rezultat

AI nije zamena za pravila zaštite podataka, kontrolu pristupa ni stručnu odluku.

Prepoznajte lažno predstavljanje i deepfake sadržaj

Reference

Izvori i dodatno čitanje

Preporuka da se poverljivi podaci ne unose u javne generativne AI servise i da se rezultati proveravaju zasnovana je na NCSC objašnjenju rizika velikih jezičkih modela i NCSC smernicama o AI i sajber bezbednosti (UK). Osnovne navike zaštite naloga dopunjuje američka CISA Secure Our World kampanja. Konkretna pravila obrade podataka i dozvoljeni alati moraju se proveriti u organizaciji.

Poslednja provera sadržaja