Oversharing des KI-Assistenten
Eine gewöhnliche Frage. Die Gehälter von vierzehn Kollegen in der Antwort.
Was ist Oversharing des KI-Assistenten?
Ein Unternehmensassistent durchsucht alles, was Ihr Konto öffnen kann, nicht nur das, was Sie sehen sollten. Eine Datei, die beim Durchsuchen niemand finden konnte, ist am Tag des Einschaltens des Assistenten nur noch eine Frage entfernt. In dieser Übung kommt eine routinemäßige Budgetfrage mit den Gehältern von vierzehn Kollegen zurück, die versehentlich aus einer Gehaltsabrechnungsdatei zitiert wurden, die mit dem gesamten Unternehmen geteilt wurde. Sie üben, die Quellchips zu lesen, das Zugriffsfenster der Datei zu überprüfen, den Anteil zu melden, anstatt die Antwort zu verwenden, und Ihrem Manager die Zahl aus dem genehmigten Budget zu nennen.
Was Sie lernen in Oversharing des KI-Assistenten
- Beachten Sie, dass ein KI-Assistent des Unternehmens mit Ihren eigenen Berechtigungen liest, sodass eine Antwort nur das enthalten kann, was Ihr Konto bereits öffnen konnte
- Behandeln Sie einen unerwarteten Zugriff als Signal: Eine Antwort, die Daten enthält, die Sie aus geschäftlichen Gründen nicht sehen sollten, bedeutet, dass eine Datei übermäßig freigegeben wurde, und nicht, dass der Assistent sich schlecht benommen hat
- Verwenden Sie die zitierten Quellen eines Assistenten, um herauszufinden, woher eine Antwort stammt und wer diese Datei sonst noch sehen kann
- Überprüfen Sie die Zugriffsliste einer Datei im Dateimanager, um den Freigabeverlauf zu lesen, einschließlich der Frage, wer sie wann und warum geteilt hat
- Melden Sie eine übermäßig freigegebene Datei der IT-Sicherheit und ihrem Eigentümer, anstatt sie zu verwenden, weiterzuleiten oder zu löschen, und beantworten Sie die ursprüngliche Frage aus der genehmigten Quelle
Oversharing des KI-Assistenten — Trainingsschritte
-
Budgetwoche
Es ist Dienstag, 13:40 Uhr. Tavenholm Packaging hat vor drei Wochen Tavenholm Ask eingeschaltet, einen Unternehmensassistenten, der mit Mail, dem gemeinsamen Laufwerk und WorkStream verbunden ist, sodass niemand mehr nach einer Datei suchen muss. Sie tragen die Zahlen für David Parks Q4-Plan zusammen, und die Frist endet heute Nachmittag.
-
David braucht eine Nummer
David Park sendet Ihnen direkt eine Nachricht. Er erstellt den Q4-Plan und möchte eine Figur, die er noch nicht hat.
-
Öffnen Sie Tavenholm Ask
Tavenholm Ask lebt im Browser. Es zeigt an, womit es verbunden ist, bevor Sie etwas eingeben: Ihr Postfach, das freigegebene Laufwerk und die Chat-Kanäle, in denen Sie sich befinden.
-
Stellen Sie die Frage
Stellen Sie Davids Frage so, wie er sie formuliert hat. Daran ist nichts Ungewöhnliches, und das ist der Punkt.
-
Fragen schreibt die Antwort
Tavenholm Ask sucht und schreibt dann. Beobachten Sie, was auf dem Bildschirm angezeigt wird.
-
Lesen Sie, was es gefunden hat
Die Antwort ist richtig, gut organisiert und vier Sekunden alt. Es enthält auch etwas, wonach David nie gefragt hat und was Sie nie sehen sollten.
-
Ist es eingebrochen?
Bevor Sie genauer hinschauen, klären Sie, wie es dazu kam.
-
Öffnen Sie die Quelle
Unter der Antwort listet Tavenholm Ask auf, was es gelesen hat. Der erste Chip ist die Lohndatei. Klicken Sie darauf und der Assistent sagt Ihnen, wo sich die Datei befindet und wer sie sehen kann.
-
Checken Sie es in Dateien ein
Die Zusammenfassung der Freigabe durch den Assistenten besteht aus einer Zeile. Die Datei selbst enthält die ganze Geschichte: Wer hat sie wann und warum geteilt? Das befindet sich in der Dateien-App unter „Wer hat Zugriff?“.
-
Wer kann es sehen?
Im Zugriffsbereich werden alle Principals in der Datei aufgelistet. Zwei der drei sind genau das, was Sie erwarten würden. Das dritte ist das Problem, und die Notiz daneben erklärt, wie es dorthin gelangt ist.
Abdeckung der Sicherheits-Frameworks
OWASP LLM Top 10
- LLM02:2026 Sensitive Information Disclosure
CIS Controls
- CIS 14.4 Train Workforce on Data Handling Best Practices
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 5 Principles relating to processing of personal data (integrity and confidentiality)
- Art. 32 Security of processing
EU AI Act
- Art. 4 AI literacy