Netskope Threat Labs: Más de un tercio de los datos empresariales confidenciales que se introducen en las aplicaciones de IA generativa son de carácter personal regulado

By

El uso de la IA generativa se ha más que triplicado en 12 meses, pero las empresas siguen luchando por encontrar un equilibrio entre seguridad y gestión de riesgos

Netskope, líder en Secure Access Service Edge (SASE), acaba de publicar una nueva investigación que muestra que los datos sujetos a control (datos que las organizaciones tienen la obligación legal de proteger) representan más de un tercio de los datos confidenciales que se comparten con las aplicaciones de IA generativa (genAI), lo que plantea a las empresas el riesgo potencial de sufrir filtraciones de datos que podrían resultar muy costosas.
El nuevo informe de Netskope Threat Labs pone de manifiesto que tres cuartas partes de las empresas encuestadas bloquean al menos una aplicación genAI, lo que responde a la preocupación de los responsables tecnológicos de las empresas por limitar el riesgo de filtración de datos confidenciales. No obstante, con menos de la mitad de las empresas aplicando controles centrados en los datos para evitar que se comparta información confidencial en las solicitudes de entrada, la mayoría está rezagada en la adopción de las soluciones avanzadas de prevención de pérdida de datos (DLP) necesarias para habilitar genAI de forma segura.
Utilizando un conjunto de datos globales, los investigadores constataron que el 96 % de las empresas utilizan actualmente genAI, un número que se ha triplicado en los últimos 12 meses. Por término medio, las empresas utilizan ahora casi 10 aplicaciones de genAI, frente a las 3 del año pasado, y el 1 % de las que más las han adoptado utiliza ahora una media de 80 aplicaciones, lo que supone un aumento significativo con respecto a las 14 del año pasado. Junto con el mayor uso, las empresas han experimentado un auge en el intercambio de código fuente propietario dentro de las aplicaciones genAI, lo que ha supuesto el 46 % de todas las vulneraciones documentadas de la política de datos. Esta evolución de la actividad complica el control del riesgo por parte de las empresas, lo que exige un esfuerzo de DLP más sólido.
Las empresas están aplicando controles de seguridad y de pérdida de datos que indican una gestión proactiva de los riesgos: por ejemplo, el 65 % de las empresas aplican ahora la formación de usuarios en tiempo real para ayudar a guiar sus interacciones con las aplicaciones genAI. Según el estudio, un asesoramiento eficaz del usuario ha desempeñado un papel crucial en la atenuación de los riesgos relacionados con los datos, ya que ha llevado al 57 % de los usuarios a modificar sus hábitos tras recibir alertas de asesoramiento.
«Garantizar la seguridad de genAI requiere una mayor inversión y una mayor atención, ahora que su uso se generaliza en las empresas y no hay indicios de que vaya a frenarse pronto», afirma James Robinson, director de seguridad de la información de Netskope. «Las empresas deben ser conscientes de que el uso de genAI puede exponer inadvertidamente información sensible, diseminar información falsa o incluso introducir contenido malicioso. Ello exige un planteamiento sólido de gestión de riesgos para proteger los datos, la reputación y la continuidad del negocio».

El «Informe sobre la nube y las amenazas: AI Apps en la empresa» de Netskope, también constata que:
• ChatGPT sigue siendo la app más popular, con más del 80% de las empresas utilizándola.
• Microsoft Copilot experimentó el mayor aumento de uso desde su lanzamiento en enero de 2024, con un 57%.
• El 19% de las organizaciones ha prohibido totalmente GitHub CoPilot.

Consejos útiles para las empresas
Netskope recomienda a las empresas que revisen, adapten y ajusten sus programas de protección específicamente a la IA o genAI utilizando iniciativas como el NIST AI Risk Management Framework. Entre los pasos específicos para hacer frente al riesgo de genAI merece la pena destacar:

● Conozca su estado actual: Comience por evaluar qué usos hace actualmente de la IA y el aprendizaje automático, las canalizaciones de datos y las aplicaciones genAI. Identifique vulnerabilidades y brechas en los controles de seguridad.
● Implemente controles básicos: Establezca medidas de seguridad esenciales, como controles de acceso, mecanismos de autenticación y cifrado.
● Planifique controles avanzados: Más allá de lo estrictamente necesario, desarrolle un plan de trabajo para controles de seguridad avanzados. Considere el modelado de amenazas, la detección de anomalías, la supervisión continua y la detección de comportamientos para identificar movimientos de datos sospechosos a través de entornos en la nube hasta aplicaciones genAI que se desvíen de los patrones habituales de los usuarios.
● Mida, inicie, revise, reitere: Evalúe periódicamente la eficacia de sus medidas de seguridad. Adáptelas y refínelas en función de las experiencias del mundo real y las amenazas emergentes.

Arriba, en la foto, James Robinson, director de seguridad de la información de Netskope / imagen cortesía de Netskope

Categories:

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *