2023/9 | Fachbeitrag | IT-Sicherheit / Datenschutz

So vermeiden Unternehmen Datenlecks durch ChatGPT & Co.

Generative KI ist bei zahlreichen Aufgabenstellungen im Arbeitsalltag bereits eine große Hilfe. Sie beantwortet Fragen, erstellt Texte fürs Marketing, übersetzt E-Mails sowie Dokumente und optimiert sogar Quellcode. Kein Wunder also, dass Mitarbeiter die Tools eifrig einsetzen, um sich die Arbeit zu erleichtern und produktiver zu werden. Allerdings entstehen dabei Risiken für die Datensicherheit im Unternehmen: Leicht landen vertrauliche oder personenbezogene Daten bei ChatGPT, Bard oder Copilot und dadurch unter Umständen sogar in den Antworten für andere Anwender. Schließlich nutzen die Anbieter nicht nur im Web verfügbare Daten, sondern auch die Benutzereingaben, um ihre KI-Modelle zu trainieren und deren Antworten zu verbessern. Doch dem Abfluss vertraulicher Informationen und Datenschutzverletzungen können Unternehmen wirksam vorbeugen!

Bildquelle: (C) Steve Johnson / Pixabay

Wollen Unternehmen die Kontrolle über ihre Daten nicht verlieren, müssen sie aktiv werden. Am einfachsten ist es, die Mitarbeiter im sicherheitsbewussten Umgang mit generativer KI zu schulen, doch Fehler passieren - in der Hektik des Arbeitsalltags kann die Aufmerksamkeit nachlassen, sodass Mitarbeiter dennoch sensible Daten bei den Diensten hochladen. Deshalb entscheiden sich manche Unternehmen dafür, die URLs der verschiedenen KI-Tools mit der Firewall zu sperren, was allerdings auch keine ideale Lösung ist. Zum einen bieten die Sperren keinen ausreichenden Schutz, weil Mitarbeiter sie leicht umgehen können, indem sie von außerhalb des Unternehmensnetzwerks auf die Dienste zugreifen. Zum anderen behindern Unternehmen ihre Belegschaft beim produktiven Arbeiten und sorgen möglicherweise für Frust.

Um den Zugang zu den KI-Tools zu reglementieren und Daten zu schützen, sollten Unternehmen besser einen Zero-Trust-Ansatz verfolgen. Dabei stellen Sicherheitslösungen wie Secure Web Gateway (SWG) und Cloud Access Security Broker (CASB) sicher, dass nur zugelassene Dienste genutzt werden, und das auch nur von autorisierten Mitarbeitern - unabhängig davon, wo sich diese befinden und welches Gerät sie einsetzen. Ein zentraler Richtliniensatz reduziert den Verwaltungsaufwand und erleichtert es, Sicherheitsverletzungen über alle KI-Tools, Kommunikationskanäle und Geräte hinweg zu verhindern.

Darüber hinaus ist eine konsequente Kontrolle der bei den Diensten zur Verfügung gestellten Daten notwendig. Denn erst, wenn Unternehmen erkennen, dass Mitarbeiter beispielsweise dabei sind, personenbezogene Daten oder Quellcode mit geistigem Eigentum via Chat oder Datei-Upload mit den KI-Tools zu teilen, können sie das unterbinden. Voraussetzung dafür sind eine Klassifizierung von Daten sowie Richtlinien, die den Umgang mit den Daten regeln und überwachen. Lösungen für Data Loss Prevention (DLP) verbinden beides und minimieren den Einrichtungsaufwand, weil sie fertige Klassifizierungen für verschiedenste Daten und einen großen Satz vordefinierter Richtlinien mitbringen.

Zudem müssen Unternehmen in der Regel auch nicht ihren gesamten Datenbestand klassifizieren - es reicht, sich auf die schützenswerten Daten zu konzentrieren. Die einzelnen Fachbereiche wissen üblicherweise sehr genau, um welche Daten es sich dabei handelt, und können Beispiele liefern: Kundenlisten, Präsentationen, Verträge, Code-Schnipsel. DLP-Lösungen analysieren diese und sind dann in der Lage, ähnliche Daten zuverlässig zu erkennen. Je nachdem, wie sensibel die Daten sind, erlauben sie abgestufte Reaktionen: Bei weniger kritischen Daten reicht es meist, den Mitarbeiter auf eine mögliche Verletzung der Datensicherheit hinzuweisen; bei wichtigeren Daten kann eine Freigabe durch den Vorgesetzten erforderlich sein, während der Upload besonders heikler Informationen direkt blockiert wird.

"ChatGPT und andere KI-Tools lösen selbst komplexe Aufgaben binnen Sekunden. Das ist im Arbeitsalltag äußerst praktisch, kann aber zu Verletzungen der Datensicherheit führen, wenn Mitarbeiter versehentlich vertrauliche oder personenbezogene Daten bei den Diensten eingeben", betont Frank Limberger, Data & Insider Threat Security Specialist bei Forcepoint. "Mit DLP können Unternehmen ihre Daten zuverlässig schützen, ohne die Nutzung der KI-Tools zu beschränken, was unweigerlich die Produktivität und Motivation der Mitarbeiter beeinträchtigen würde. Die Lösungen lassen sich schneller einführen, als Unternehmen oft annehmen, und liefern bereits nach wenigen Tagen oder Wochen erste Ergebnisse."



Der Autor:

Frank Limberger ist Data & Insider Threat Security Specialist bei Forcepoint in München. Die komplett cloud-native All-in-One-Plattform von Forcepoint senkt die Hürden bei der Einführung von Zero-Trust-Konzepten und verhindert den Diebstahl oder Verlust von sensiblen Daten sowie geistigem Eigentum, egal von wo aus Mitarbeiter darauf zugreifen. Forcepoint mit Sitz in Austin, Texas, schafft abgesicherte, vertrauenswürdige Umgebungen für Unternehmen und deren Mitarbeiter in mehr als 150 Ländern.   

Bildquelle: (C) Forcepoint

Web: www.forcepoint.com/de

Diese Artikel könnten Sie auch interessieren

Mit KI fit für die Zukunft: Wie intelligentes Dokumenten- und Wissensmanagement Prozesse optimiert und Mitarbeiter entlastet

WISSENplus
Immer mehr Unternehmen setzen künstliche Intelligenz ein. Laut einer Umfrage des Digitalverbandes Bitkom nutzt etwa jedes dritte deutsche Unternehmen (36 Prozent) bereits KI-Anwendungen. Zudem plant oder diskutiert fast jeder zweite Betrieb (47 Prozent) den KI-Einsatz. Doch die Nutzung ist derzeit noch sehr punktuell und fällt vor allem in die Bereiche Kundenkontakt (88 Prozent) sowie Marketing und K...

Weiterlesen

Ressortübergreifende Zusammenarbeit: Kollaboration in der Verwaltung

WISSENplus
In einer Zeit, die von grundlegenden technologischen Transformationen und neuen geopolitischen Rahmenbedingungen geprägt ist, steht der öffentliche Sektor vor der Herausforderung, zunehmend komplexe Prozesse und Maßnahmen effektiv umzusetzen und dabei Informationssicherheits- und Datenschutzstandards einzuhalten. Die Zusammenarbeit über Ressort- bzw. Behördengrenzen hinweg unterliegt besonderen An...

Weiterlesen

IT-Service-Management bei der Hamburger Sparkasse: Workflows per Ticket

WISSENplus
1827 wurde mit der Gründung der Hamburger Sparkasse, kurz Haspa, eine hansestädtische Institution ins Leben gerufen. Mit zwei Mitarbeitern - einem Buchhalter und einem Boten - ging es los, die sorgfältig alle Einzahlungen dokumentierten. Heute, 200 Jahre später, geht es zwar nicht mehr um Bücher, sondern um Prozesse und Workflows, doch die Sorgfalt ist nach wie vor gegeben und lebt auch im IT-Serv...

Weiterlesen

Reguliert bis ins Backend: Datenbanken als Herzstück digitaler Compliance

WISSENplus
Die Umsetzung neuer Regularien wie DORA, NIS2 oder des EU AI Act stellt Unternehmen vor vielfältige Herausforderungen. Die erforderliche Stärkung der Resilienz betrifft die gesamte IT, auch Datenbanken sind davon betroffen. Ihre Absicherung ist von entscheidender Bedeutung und Automatisierung ist dabei ein wichtiges Hilfsmittel....

Weiterlesen

IT-Security im Spannungsfeld von KI, Krisen und Compliance

WISSENplus
Neue Technologien bringen stets zusätzliche Risiken mit sich, die verstärkte Investitionen in die IT-Sicherheit erfordern. Das ist bei KI nicht anders. Allerdings birgt sie gleichzeitig auch enormes Potenzial für neue, ausgefeilte Abwehrmechanismen mit hohem Automatisierungsgrad....

Weiterlesen

„Die Speicherinfrastruktur entscheidet darüber, wie erfolgreich ein KI-Projekt wird“

WISSENplus
Künstliche Intelligenz verändert Geschäftsmodelle, Prozesse und Wertschöpfungsketten grundlegend. Doch während Algorithmen, Modelle und Use Cases viel Aufmerksamkeit erhalten, bleibt ein zentraler Erfolgsfaktor häufig im Hintergrund: die Daten- und Speicherinfrastruktur. Sie entscheidet darüber, ob KI-Projekte skalierbar, wirtschaftlich und dauerhaft erfolgreich umgesetzt werden können. Darüb...

Weiterlesen

Mit GenAI gegen den demografischen Wandel?

WISSENplus
Wenn erfahrene Teammitglieder das Unternehmen verlassen - altersbedingt oder durch einen Jobwechsel -, droht erfolgsentscheidendes Fachwissen verloren zu gehen. Eine geeignete, KI-basierte Wissensstrategie bietet Organisationen die Chance, Spezialkenntnisse systematisch zu erfassen, kontextbezogen verfügbar zu machen und Mitarbeitenden wertvolle Unterstützung an die Hand zu geben. ...

Weiterlesen

Zwischen Exit-Plänen, Cloud-Diensten und Open Source: Mit DORA zur Datensouveränität

WISSENplus
Über 130.000 Fälle von Cybercrime gab es 2024 in Deutschland insgesamt. Und immer öfter geraten Banken, Versicherer und Finanzdienstleister in den Fokus digitaler Bankräuber. Dabei geht es nicht nur um Schäden in Milliardenhöhe, der Finanzsektor ist auch Teil der kritischen Infrastruktur. Um für mehr Sicherheit zu sorgen, hat die EU die DORA-Verordnung auf den Weg gebracht. Die Regularien darin,...

Weiterlesen