บริษัทที่ผลิตชิปให้คนทั้งโลก ทำข้อมูลลับหลุด 3 ครั้งในไม่ถึง 20 วัน — คนที่ทำให้หลุดไม่ใช่แฮกเกอร์ แต่เป็นพนักงานที่ตั้งใจทำงาน
ต้นปี 2023 Samsung เปิดให้วิศวกรสายผลิตชิปใช้ ChatGPT ช่วยทำงาน ยังไม่ถึง 20 วันก็มีรายงานข้อมูลภายในหลุดออกไป 3 ครั้ง — ซอร์สโค้ดจากสายการผลิต 2 ครั้ง และบันทึกการประชุมภายในอีก 1 ครั้ง
ไม่มีใครตั้งใจทำผิด ทุกคนแค่อยากทำงานเร็วขึ้น
ปัญหาไม่ได้อยู่ที่พนักงานไม่ฉลาด แต่อยู่ที่วันเปิดให้ใช้ ไม่มีใครบอกว่าอะไรวางได้ อะไรวางไม่ได้ และถ้าอยากได้ผลเดิมแบบปลอดภัย ต้องใช้อะไรแทน — การสั่งห้ามหยุดเลือดได้ แต่ห้ามเฉยโดยไม่มีทางเลือก คนก็ไปใช้บนมือถือตัวเอง แล้วเราจะไม่เห็นอะไรเลย
พรุ่งนี้ลองถามในที่ประชุม: วันนี้พนักงานเราวางอะไรลง AI สาธารณะไปแล้วบ้าง — เรารู้จริง หรือแค่ไม่เคยถาม
ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง
#TheCyberTalk #ChatGPT #ความปลอดภัยไซเบอร์ #ผู้บริหาร #CISSP
บริษัทที่ผลิตชิปให้คนทั้งโลก ทำข้อมูลลับหลุด 3 ครั้ง ในไม่ถึง 20 วัน คนที่ทำให้หลุดไม่ใช่แฮกเกอร์ แต่เป็นพนักงานที่ตั้งใจทำงาน
เรื่องนี้เกิดขึ้นจริง TheCyberTalk ถอดบทเรียนให้ฟัง
ต้นปี 2023 บริษัทเทคโนโลยียักษ์ใหญ่จากเกาหลีใต้ เปิดให้วิศวกรสายผลิตชิป ใช้แชตบอต AI สาธารณะได้
แต่ยังไม่ถึง 20 วัน ก็มีรายงานว่าข้อมูลภายในหลุดออกไป 3 ครั้ง
ครั้งแรก วิศวกรวางซอร์สโค้ดจากสายผลิตชิป ให้ AI ช่วยหาจุดผิด ครั้งที่ 2 วางโค้ดอีกชุด ให้ช่วยปรับให้ดีขึ้น
ครั้งที่ 3 เอาบันทึกการประชุมภายใน ส่งให้ AI ช่วยเรียบเรียงเป็นสรุป
สังเกตนะครับ ทั้ง 3 ครั้ง ไม่มีใครตั้งใจทำผิด ทุกคนแค่อยากทำงานเร็วขึ้น
ปัญหาไม่ได้อยู่ที่พนักงานไม่ฉลาด แต่อยู่ที่วันเปิดให้ใช้ ไม่มีใครบอกว่าอะไรวางได้ อะไรวางไม่ได้ และถ้าอยากได้ผลเดิม ต้องใช้อะไรแทน
ผมทำงานสายความปลอดภัยไซเบอร์มาหลายปี ถือใบ CISSP แต่เรื่อง AI ไม่มีใครจบมาก่อน ผมก็เรียนไปพร้อมคุณ สิ่งที่ผมมีให้คือวิธีมองความเสี่ยง
ข้อมูลบริษัทไม่ได้หายไปไหน มันแค่ถูกก๊อปไปวางอีกที่ ที่เราไม่ได้เป็นเจ้าของ
หลังเกิดเรื่อง บริษัทสั่งห้ามใช้แชตบอต AI ภายนอกบนเครื่องบริษัท แล้วไปทำเครื่องมือของตัวเอง
การสั่งห้ามหยุดเลือดได้ แต่ห้ามเฉยโดยไม่มีทางเลือก คนก็ไปใช้บนมือถือตัวเอง แล้วเราจะไม่เห็นเลย
ถอดบทเรียนเป็น 3 ข้อ
ข้อ 1 เขียนเส้นให้ชัด ห้ามวางซอร์สโค้ด ห้ามวางข้อมูลลูกค้า ห้ามวางเอกสารที่ยังไม่เปิดเผย 3 บรรทัดนี้ กันเคสนี้ได้หมด
ข้อ 2 ห้ามแล้วต้องมีของให้ใช้ ถ้าห้ามตัวสาธารณะ ต้องบอกว่าให้ใช้อะไรแทน ไม่งั้นเราแค่ย้ายความเสี่ยงไปที่มองไม่เห็น
ข้อ 3 ถ้าใครเผลอวางของที่ไม่ควรวาง ต้องกล้าบอกโดยไม่โดนลงโทษ เพราะรู้ช้า 1 วัน กับ 3 เดือน ราคาคนละเรื่อง
ถามทีมพรุ่งนี้ครับ วันนี้พนักงานเราวางอะไรลง AI สาธารณะบ้าง เรารู้จริง หรือแค่ไม่เคยถาม
คำตอบที่น่ากลัวที่สุด ไม่ใช่ตัวเลข แต่คือความเงียบ
ตอนหน้าเป็นตอนสุดท้ายของซีซัน เราจะร้อยทุกเคสที่เล่ามา เป็นรายการตรวจแผ่นเดียว เอาเข้าห้องประชุมได้เลย
ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ