Esposizione di dati sensibili attraverso l'IA

Esposizione di dati sensibili attraverso l'IA

Basta incollarlo in un chatbot consumer e i dati scompaiono.

Cos’è Esposizione di dati sensibili attraverso l'IA?

Un suggerimento non è un pensiero privato. Il testo incollato in uno strumento AI consumer lascia il tuo ambiente: viene inviato a terzi e conservato nella cronologia e nei registri delle conversazioni. Nel 2023 Samsung ha limitato l'uso da parte dei dipendenti di chatbot IA esterni dopo che gli ingegneri hanno presentato un codice sorgente proprietario. Allegherai un rapporto del cliente contenente i dettagli di contatto, i valori del contratto e una chiave API a un chatbot pubblico, leggerai i termini di conservazione e affronterai le conseguenze. Quindi classificherai ciò che può essere incollato ed eserciterai la redazione.

Cosa imparerai in Esposizione di dati sensibili attraverso l'IA

Esposizione di dati sensibili attraverso l'IA — Fasi della formazione

  1. Una giornata impegnativa alla Meridian Analytics

    Il tuo team ha accesso a uno strumento di intelligenza artificiale aziendale approvato per il lavoro interno, ma oggi la pressione è alta e stai per prendere una scorciatoia pericolosa.

  2. Una richiesta urgente da parte di David

    Alice riceve un'e-mail dal suo manager David Chen. La riunione del consiglio è tra tre ore e ha bisogno immediatamente di un riepilogo accurato del rapporto sulle prestazioni del cliente del terzo trimestre.

  3. Apertura dei dati del cliente

    David ha detto che i dati grezzi si trovano nell'unità condivisa. Alice apre il Report sulle prestazioni del cliente del terzo trimestre per rivedere ciò che deve riassumere.

  4. Revisione dei dati sensibili

    Il rapporto è chiaramente contrassegnato come Riservato. Contiene nomi di clienti, dati sui ricavi, dettagli di contatto personali, chiavi API di produzione e proiezioni protette da NDA.

  5. La scorciatoia allettante

    Alice considera le sue opzioni. Lo strumento di intelligenza artificiale aziendale approvato dall'azienda richiede l'accesso VPN e prevede un limite di input di 500 parole nel livello gratuito. Nel frattempo, SmartGen AI, un popolare chatbot consumer, è veloce, gratuito e gestisce facilmente blocchi di testo di grandi dimensioni. Sotto la pressione del tempo, Alice decide di utilizzare SmartGen AI per aiutare a riepilogare rapidamente i dati del cliente.

  6. Incollare dati sensibili

    Alice allega il report cliente del terzo trimestre alla chat di SmartGen AI e digita un messaggio chiedendo un riepilogo esecutivo.

  7. L'intelligenza artificiale SmartGen risponde

    SmartGen AI elabora la richiesta e restituisce un riepilogo esecutivo accurato. Funziona esattamente come sperava Alice: pulito, ben strutturato, pronto per il deck. Ma poi appare qualcos'altro: un banner di avviso sulla conservazione dei dati nella parte superiore della chat.

  8. L'avviso sulla conservazione dei dati

    Nella parte superiore della chat è apparso un banner di avviso. Si legge: 'La tua conversazione potrebbe essere utilizzata per migliorare l'IA SmartGen'. Questo avviso apparentemente innocuo significa che tutto ciò che Alice ha appena incollato (nomi dei clienti, cifre sulle entrate, indirizzi e-mail personali, chiavi API, proiezioni protette da NDA) è ora archiviato nella pipeline di formazione di SmartGen AI.

  9. Ciò che è stato esposto

    Esaminiamo esattamente cosa Alice ha inviato a un servizio esterno senza accordo sulla protezione dei dati. Il messaggio che ha incollato conteneva più categorie di dati sensibili che non avrebbero mai dovuto lasciare i sistemi approvati dall'azienda.

  10. Il tempo passa

    Alice termina il riepilogo e lo invia a David. Si sente bene nel rispettare la scadenza. Nel frattempo, il sistema Data Loss Prevention (DLP) di Meridian Analytics ha contrassegnato il trasferimento di dati in uscita a chat.smartgenai.com.

Copertura dei framework di sicurezza

OWASP LLM Top 10

  • LLM02:2026 Sensitive Information Disclosure
  • LLM02:2025 Sensitive Information Disclosure

CWE

  • CWE-200 Exposure of Sensitive Information to an Unauthorized Actor
  • CWE-359 Exposure of Private Personal Information to an Unauthorized Actor

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security