INsec PRAKTIKA · DI IR DUOMENŲ SAUGUMAS

Darbuotojai kelia įmonės dokumentus į DI įrankius: ar žinote, kur keliauja jūsų duomenys?

Sutarties santrauka, klientų sąrašo analizė ar finansinės ataskaitos paaiškinimas – DI gali pagreitinti kasdienį darbą. Tačiau prieš įkeliant failą reikia žinoti, kokiai paslaugai, per kokią paskyrą ir kokius duomenis perduodame.

· INsec techninė praktika · Dirbtinis intelektas / Duomenų apsauga / IT valdymas
ĮrankisAr įmonė patvirtino šią paslaugą?
PaskyraKas ją administruoja ir kontroliuoja?
DuomenysAr užduočiai būtinas visas dokumentas?
PrieigosKą gali pasiekti prijungtos programos?

Kas yra įmonės nevaldomas DI naudojimas?

Terminu Shadow AI apibūdinamas DI priemonių naudojimas be organizacijos IT ar saugumo komandos žinios, patvirtinimo arba nustatytos kontrolės. „Microsoft“ savo gairėse siūlo pradėti nuo naudojamų programų nustatymo, jų prieigos valdymo ir perduodamų duomenų apsaugos. „Microsoft“ gairės apie nevaldomą DI naudojimą.

Darbuotojas gali turėti gerą tikslą ir pasirinkti patogią priemonę, tačiau įmonė turi galėti atsakyti, kur tvarkoma jos informacija. Vien taisyklės „naudokite atsakingai“ tam neužtenka: reikia aiškaus leidžiamų įrankių sąrašo ir suprantamų darbo pavyzdžių.

Trys situacijos, kuriose verta sustoti prieš įkeliant failą

Toliau pateikti iliustraciniai pavyzdžiai, o ne pranešimai apie konkrečius klientų incidentus.

  • Sutarties santrauka. Darbuotojas nori sutrumpinti dokumentą, tačiau kartu įkelia kliento rekvizitus, neviešas kainas ir derybų sąlygas. Gal užduočiai pakaktų vienos nuasmenintos ištraukos?
  • Pardavimų lentelė. Prašoma surasti tendencijas, nors faile yra klientų kontaktai, nuolaidos ir atsiskaitymų istorija. Analizei gali pakakti suvestinių pagal mėnesį ar produktų grupę.
  • Susitikimo santrauka. DI užrašų programa gauna pokalbio turinį, kuriame aptariami darbuotojų klausimai ar būsimi komerciniai sprendimai. Reikia įvertinti ir įrašymo tvarką, ir paslaugos prieigą prie susitikimų.

Mokama paskyra savaime neatsako į saugumo klausimus

Vertinkite konkretų produktą, planą ir sutartines sąlygas. Asmeninė mokama prenumerata gali neturėti įmonei reikalingo administravimo. Organizacijos paskyra savo ruožtu turi būti tinkamai sukonfigūruota ir patvirtinta konkretiems duomenims.

Prieš leidžiant naudoti paslaugą siūlome užrašyti atsakymus į šiuos klausimus:

  • Kas valdo paskyrą ir gali panaikinti darbuotojo prieigą?
  • Ar užklausos ir failai naudojami modeliams mokyti, kokios taikomos išimtys ir nustatymai?
  • Kiek laiko saugomos užklausos, failai bei žurnalai ir kaip vykdomas ištrynimas?
  • Kur tvarkomi duomenys ir kokie paslaugos teikėjai dalyvauja juos apdorojant?
  • Kas gali pasiekti turinį, bendrinamus pokalbius ir prijungtus įmonės išteklius?
  • Ar turime administravimo, audito ir incidento tyrimo galimybes?
Duomenų naudojimas mokymui ir jų saugojimas yra atskiri klausimai. Nustatymas „nenaudoti mokymui“ savaime neatsako, kiek laiko failas saugomas, kas gali jį pasiekti ar kokioms papildomoms paslaugoms jis perduodamas. Tai tikrinama konkretaus tiekėjo sąlygose.

Mažinkite perduodamų duomenų kiekį

„Microsoft“ darbuotojams rekomenduoja naudoti įmonės patvirtintas DI paslaugas, atsargiai elgtis su konfidencialia informacija ir patikrinti sugeneruotus rezultatus. Saugaus DI naudojimo darbe rekomendacijos.

Praktinis principas: perduokite tik tai, ko reikia užduočiai. Bendram laiško šablonui sukurti dažniausiai nereikia tikrų klientų vardų, o formulės paaiškinimui – visos atlyginimų lentelės. Galima naudoti išgalvotus pavyzdinius duomenis arba paruoštą ištrauką.

Vien pakeisti žmogaus vardą gali nepakakti: asmenį ar klientą gali atskleisti pareigos, datos, kontaktai ir kitas kontekstas. Prieš siunčiant dokumentą verta peržiūrėti ir komentarus, paslėptus lapus bei kitą failo turinį.

Slaptažodžiai, API raktai, privatūs raktai ir atkūrimo kodai neturi patekti į įprastas DI užklausas. Atlyginimų duomenims, asmens dokumentams, sveikatos informacijai, klientų sutartims ir neviešoms finansinėms ataskaitoms reikia atskiro įmonės vertinimo bei patvirtinto apdorojimo būdo.

Prijungta pašto dėžutė – daugiau nei vienas įkeltas dokumentas

Audito metu tikriname ne tik ranka įkeltus failus, bet ir jungtis su paštu, dokumentų saugyklomis, kalendoriumi bei kitomis programomis. Svarbu nustatyti, ar suteiktas tik skaitymas, ar ir galimybė keisti turinį, siųsti pranešimus ar atlikti kitus veiksmus.

Kiekvienai jungčiai skiriame savininką, aprašome jos paskirtį ir paliekame tik reikalingas teises. Darbuotojui išėjus ar įrankio atsisakius, peržiūrime ir suteiktus programų leidimus. Vien naršyklės skirtuko uždarymas nėra prieigos panaikinimo procedūra.

Vieno puslapio DI naudojimo tvarka: nuo ko pradėti?

INsec siūlomas tvarkos karkasas

  1. Leidžiami įrankiai. Nurodyti paslaugų pavadinimus, leidžiamus planus, paskyras ir jų administratorius.
  2. Leidžiami duomenys. Pateikti konkrečius pavyzdžius, ką galima naudoti, ką reikia nuasmeninti ir kam būtinas atskiras patvirtinimas.
  3. Jungčių derinimas. Paštą, failų saugyklas ir kitas sistemas jungti tik suderinus su atsakingu IT specialistu.
  4. Rezultatų patikra. Už faktų, skaičių ir galutinio dokumento patikrinimą atsako jį naudojantis darbuotojas.
  5. Pranešimas apie klaidą. Įrašyti konkretų pagalbos kontaktą ir nurodyti nedelsiant pranešti apie netinkamai perduotus duomenis.
  6. Peržiūra. Paskirti tvarkos savininką ir peržiūros datą; vertinti pakeitimus atsiradus naujam įrankiui, planui ar jungčiai.

Prieš patvirtinant tvarką šiuos punktus reikia užpildyti savo įmonės pavadinimais, kontaktais ir duomenų pavyzdžiais.

Konfidencialus dokumentas jau įkeltas. Ką daryti?

  1. Sustabdykite tolesnį dalijimąsi. Nekelkite papildomų duomenų ir nedelsdami informuokite atsakingą IT ar saugumo specialistą.
  2. Užfiksuokite aplinkybes. Nurodykite paslaugą, paskyrą, laiką, failą ir duomenų pobūdį. Išsaugokite tyrimui reikalingus duomenis pagal įmonės tvarką, nedaugindami konfidencialių kopijų.
  3. Apribokite prieigą. Su administratoriumi peržiūrėkite bendrinimo nuorodas, jungtis ir leidimus. Jei perduoti prisijungimo raktai ar slaptažodžiai, juos atšaukite arba pakeiskite.
  4. Patikrinkite pašalinimo galimybes. Pagal tiekėjo procedūras pašalinkite turinį ar pateikite prašymą. Pokalbio dingimas iš sąrašo savaime neįrodo, kad visos kopijos jau sunaikintos.
  5. Įvertinkite poveikį. Su atsakingais specialistais nustatykite, kokie duomenys perduoti, kam jie galėjo būti prieinami ir kokių tolesnių veiksmų reikia.

Ką gali padaryti IT komanda?

Pradėti galima nuo įrankių ir paskyrų inventoriaus, aiškių duomenų naudojimo taisyklių bei darbuotojų mokymo. Techninės priemonės parenkamos pagal įmonės aplinką: valdomos paskyros, prieigos politikos, duomenų žymėjimas, duomenų praradimo prevencija (DLP) ir stebėsena.

„Microsoft“ aprašo šių priemonių diegimą naudojant „Purview“, „Defender for Cloud Apps“, „Entra“ ir „Intune“. Galimybės priklauso nuo licencijų ir konfigūracijos. Prieš įjungiant ribojimus verta išbandyti tikrus darbo scenarijus ir įsitikinti, kad darbuotojai turi tinkamą patvirtintą būdą atlikti užduotį. Duomenų nutekėjimo prevencijos diegimo gairės.

Ar žinote, kokius DI įrankius naudoja jūsų komanda?

INsec padeda peržiūrėti naudojamas paslaugas, paskyras ir prieigas, įvertinti duomenų apsaugos nustatymus bei parengti darbuotojams suprantamą DI naudojimo tvarką.

Aptarti DI naudojimo saugumą

Šaltiniai

Šaltiniai patikrinti 2026-09-13. Darbo pavyzdžiai, patikros klausimai ir tvarkos karkasas – INsec praktinės rekomendacijos, pritaikomos konkrečiai įmonei.

Taip pat skaitykite: Kas gali prisijungti prie jūsų įmonės kompiuterių?