Sự phát triển mạnh mẽ của công nghệ Trí tuệ nhân tạo (AI) đang mang lại nhiều lợi ích to lớn trong việc tối ưu hóa hiệu suất làm việc. Tuy nhiên, dưới góc độ an ninh mạng, việc ứng dụng các công nghệ này thiếu kiểm soát đang tạo ra những lỗ hổng nghiêm trọng, ảnh hưởng trực tiếp đến doanh nghiệp. Bộ Công an phát đi cảnh báo tới cộng đồng doanh nghiệp về nguy cơ rò rỉ bí mật kinh doanh từ thói quen lạm dụng các công cụ AI và phần mềm xử lý dữ liệu trực tuyến.
Thực trạng: Lỗ hổng từ thói quen sử dụng AI của nhân sự
Hiện nay, các ứng dụng AI tạo sinh (Generative AI như các nền tảng Chatbot), phần mềm trích xuất văn bản từ hình ảnh, hay các công cụ tạo video tự động rất dễ tiếp cận. Để tiết kiệm thời gian, nhiều nhân sự tại các doanh nghiệp đã hình thành thói quen sử dụng các công cụ này để hỗ trợ công việc hàng ngày.
Tuy nhiên, sự tiện lợi này đi kèm với một thực trạng đáng báo động. Rất nhiều nhân viên đã tự ý tải lên các nền tảng trực tuyến những tài liệu cực kỳ nhạy cảm và mang tính bảo mật cao của công ty để nhờ AI "tóm tắt", "dịch thuật", "soạn thảo" hoặc "sửa lỗi” như:
- Tải lên các báo cáo nội bộ để nhờ AI lập dàn ý thuyết trình hoặc phân tích biểu đồ.
- Đưa mã nguồn phần mềm, bản vẽ kỹ thuật lên các nền tảng để nhờ AI kiểm tra lỗi hoặc tối ưu hóa.
- Phân tích rủi ro pháp lý hoặc dịch thuật đa ngôn ngữ.
Hậu quả: Dữ liệu bị thu thập và nguy cơ lộ lọt bí mật kinh doanh
Hành vi tải dữ liệu nội bộ lên các công cụ trực tuyến tưởng chừng vô hại nhưng lại tiềm ẩn rủi ro an ninh thông tin ở mức cao.
Hầu hết các nền tảng AI miễn phí hoặc các phiên bản không đi kèm cam kết bảo mật cấp doanh nghiệp, đều áp dụng cơ chế thu thập toàn bộ dữ liệu đầu vào của người dùng để tiếp tục huấn luyện mô hình AI.
Hệ lụy đối với doanh nghiệp: Chiến lược kinh doanh, bí mật công nghệ, định giá gói thầu hay thông tin khách hàng của công ty, doanh nghiệp sẽ bị lưu trữ trên hệ thống máy chủ của bên thứ ba. Nghiêm trọng hơn, nếu đối thủ cạnh tranh đặt các câu hỏi truy vấn tương tự hoặc liên quan trên cùng nền tảng AI, hệ thống có thể vô tình trích xuất và "trả lời" cho đối thủ bằng chính nguồn dữ liệu nhạy cảm mà nhân viên của bạn đã cung cấp trước đó.
Khuyến cáo nghiệp vụ dành cho Lãnh đạo Doanh nghiệp
Qua công tác nắm tình hình và phân tích rủi ro, cơ quan chức năng nhấn mạnh rằng lỗ hổng lớn nhất hiện nay không hoàn toàn nằm ở công nghệ, mà đến từ chính thói quen và nhận thức bảo mật của người dùng.
Để bảo vệ tài sản dữ liệu, Bộ Công an khuyến cáo ban lãnh đạo các doanh nghiệp khẩn trương thực hiện các biện pháp sau:
Xây dựng hành lang pháp lý nội bộ
- Nhanh chóng soạn thảo và áp dụng quy định rõ ràng về việc nhân viên được phép và không được phép làm gì với các công cụ AI.
- Quy định cụ thể các cấp độ dữ liệu (Công khai, Nội bộ, Mật, Tối mật). Tuyệt đối nghiêm cấm việc đưa dữ liệu thật của công ty (dữ liệu Mật và Tối mật) lên các công cụ xử lý trực tuyến.
Quản trị và kiểm soát công nghệ
- Mọi phần mềm xử lý văn bản, hình ảnh, video trực tuyến phải được bộ phận IT rà soát điều khoản bảo mật, kiểm duyệt và cấp phép trước khi đưa vào sử dụng trong mạng lưới công ty.
- Nếu tính chất công việc bắt buộc phải dùng AI, doanh nghiệp cần đầu tư mua các phiên bản dành cho doanh nghiệp đi kèm thỏa thuận không sử dụng dữ liệu người dùng để huấn luyện mô hình, hoặc xem xét triển khai AI trên hệ thống máy chủ nội bộ.
Nâng cao nhận thức
- Thường xuyên tập huấn cho cán bộ, nhân viên về an toàn thông tin, giúp họ hiểu rõ ranh giới giữa việc ứng dụng công nghệ để tăng năng suất và hành vi vô ý làm lộ lọt bí mật nhà nước, bí mật kinh doanh.
- Bộ phận an ninh mạng/IT nội bộ cần thiết lập các công cụ giám sát luồng dữ liệu truyền tải ra bên ngoài để kịp thời phát hiện và ngăn chặn các hành vi tải lên dữ liệu bất thường.