+48 22 3906242sales@softlist.pl

Poproś o kontakt zwrotny

O nas
Artykuły
Promocje
Dostawa
Płatnośc
Regulamin
Polityka prywatności
Kontakt

Czym jest Tenable AI Exposure i jak działa w ramach platformy Tenable One?

...

Sztuczna inteligencja coraz aktywniej staje się częścią korporacyjnego środowiska IT. Pracownicy wykorzystują ChatGPT, Microsoft Copilot oraz inne narzędzia AI do przygotowywania dokumentów, analizy informacji, tworzenia kodu, przetwarzania danych i automatyzacji codziennych zadań. Jednocześnie firmy zaczynają wdrażać własnych agentów AI oraz integrować sztuczną inteligencję z wewnętrznymi aplikacjami, infrastrukturą chmurową i danymi firmowymi.

Problem polega na tym, że wykorzystanie AI często rozwija się szybciej, niż organizacje są w stanie zbudować pełny system kontroli. Zespół bezpieczeństwa informacji może nie posiadać kompletnej wiedzy o tym, z jakich usług AI korzystają pracownicy, jakie dane są do nich przekazywane, jakie agenty AI działają w infrastrukturze oraz jakie mają uprawnienia. W rezultacie powstaje nowy obszar powierzchni ataku związany z Shadow AI, potencjalnymi wyciekami danych, błędnymi konfiguracjami, ryzykownymi integracjami oraz naruszeniami firmowych zasad korzystania ze sztucznej inteligencji. Tenable określa ten problem jako AI Exposure Gap.

Do rozwiązania tych problemów służy Tenable One AI Exposure. Rozwiązanie rozszerza podejście Tenable do zarządzania powierzchnią ataku o środowisko AI i umożliwia organizacjom wykrywanie wykorzystywanych narzędzi AI, kontrolowanie interakcji pracowników i agentów AI z tymi usługami, monitorowanie wrażliwych danych w promptach, odpowiedziach i plikach, identyfikowanie naruszeń polityk oraz analizowanie ryzyk związanych ze sztuczną inteligencją.

W tym artykule przyjrzymy się Tenable AI Exposure przede wszystkim z praktycznej perspektywy: jak rozpocząć pracę z rozwiązaniem, podłączyć obsługiwane platformy AI, uzyskać wgląd w wykorzystanie sztucznej inteligencji w firmie, pracować z sekcjami Dashboard, Inventory i Findings, kontrolować przesyłanie danych oraz konfigurować polityki bezpieczeństwa. Osobno omówimy kilka typowych scenariuszy, takich jak wykrywanie Shadow AI, przesyłanie poufnych informacji do usługi AI oraz kontrola agentów AI.

W dalszej części artykułu działania praktyczne będą uzupełniane przykładami interfejsu, oficjalnymi materiałami Tenable oraz instrukcjami krok po kroku. Pozwoli to nie tylko zrozumieć, do czego służy Tenable AI Exposure, ale również zobaczyć, jak jego możliwości są wykorzystywane w praktyce do kontroli usług AI, danych i związanych z nimi ryzyk.

Jak działa Tenable AI Exposure

Działanie Tenable AI Exposure opiera się na stałym monitorowaniu sposobu, w jaki pracownicy i agenci AI korzystają z firmowych platform AI. Rozwiązanie gromadzi informacje o wykorzystaniu sztucznej inteligencji, analizuje aktywność użytkowników i agentów, wykrywa naruszenia polityk oraz potencjalnie niebezpieczne konfiguracje, a następnie tworzy findings, z którymi może pracować zespół odpowiedzialny za bezpieczeństwo informacji.

W praktyce cały proces można przedstawić jako kilka następujących po sobie etapów.

Gromadzenie informacji o wykorzystywanych usługach AI

Po podłączeniu obsługiwanych platform AI Tenable AI Exposure zaczyna pozyskiwać dane dotyczące ich wykorzystania w organizacji. Obecnie Tenable wskazuje obsługę takich platform jak OpenAI ChatGPT Enterprise, Microsoft Copilot, Microsoft 365 Copilot oraz Studio Copilot.

Rozwiązanie pozwala określić:

  • którzy użytkownicy korzystają z AI;
  • jakie agenty AI są wykorzystywane;
  • jakie aplikacje AI są używane;
  • jakie dane są przekazywane pomiędzy użytkownikiem lub agentem a systemem AI;
  • jakie działania mogą potencjalnie powodować ryzyko.

W ten sposób powstaje scentralizowany obraz wykorzystania sztucznej inteligencji w firmie.

Analiza użytkowników i agentów AI

Tenable AI Exposure traktuje użytkowników i agentów AI jako odrębne typy zasobów. Użytkownik to konto, które wchodzi w interakcję z określoną platformą AI, natomiast agent AI to autonomiczny lub półautonomiczny komponent programowy zdolny do wykonywania zadań i współpracy z innymi systemami.

Dla specjalistów ds. bezpieczeństwa jest to szczególnie istotne, ponieważ agent AI może mieć dostęp do danych firmowych, zewnętrznych narzędzi lub innych zasobów. Nieprawidłowa konfiguracja takiego agenta może stworzyć odrębny punkt ryzyka nawet bez bezpośredniego udziału użytkownika.

Informacje o wykrytych agentach są dostępne w sekcji Inventory, gdzie można je filtrować między innymi według właściciela, aplikacji, typu dostępu oraz wykorzystywanych narzędzi.

Kontrola promptów, odpowiedzi i plików

Jednym z kluczowych zadań Tenable AI Exposure jest kontrola danych wymienianych przez firmę z systemami AI.

Rozwiązanie analizuje informacje znajdujące się w:

  • promptach użytkowników;
  • odpowiedziach AI;
  • przesyłanych plikach;
  • interakcjach pomiędzy użytkownikami a AI;
  • działaniach agentów AI.

Pozwala to wykrywać sytuacje, w których do środowiska AI trafiają dane wrażliwe, dane osobowe, dane uwierzytelniające lub inne informacje, których rozpowszechnianie powinno być ograniczone.

Przykładowo pracownik może skopiować do ChatGPT Enterprise fragment wewnętrznego dokumentu lub dane klienta. Samo korzystanie z firmowej usługi AI może być dozwolone, jednak przekazanie określonego rodzaju informacji może naruszać wewnętrzną politykę organizacji.

Weryfikacja aktywności za pomocą polityk

Do automatyzacji takiej kontroli w Tenable AI Exposure wykorzystywane są Policies.

Polityka jest zestawem reguł wykrywania, które określają, jakie działania lub dane powinny być uznawane za potencjalne ryzyko. Jeśli aktywność użytkownika lub agenta AI odpowiada zdefiniowanej logice, Tenable może utworzyć odpowiedni finding.

Polityki są podzielone na kilka głównych kategorii, w tym:

  • Data Exposure;
  • AI Attacks;
  • AI Misuse.

Na przykład polityki z kategorii Data Exposure pozwalają wykrywać sytuacje związane z ujawnieniem danych wrażliwych, natomiast poszczególne detection rules określają konkretny typ danych lub zachowania, który powinien być monitorowany.

Administrator może określić zakres działania polityki, na przykład wskazać aplikacje AI oraz grupy użytkowników, do których ma ona zastosowanie.

Tworzenie Findings

Gdy Tenable AI Exposure wykryje naruszenie polityki, potencjalnie niebezpieczną konfigurację lub inne zdarzenie związane z bezpieczeństwem, informacja pojawia się w sekcji Findings.

Finding oznacza konkretny problem związany z bezpieczeństwem AI, który wymaga analizy. Może to być na przykład agent AI zawierający dane wrażliwe i posiadający otwarty dostęp albo agent wykorzystujący potencjalnie ryzykowne narzędzie.

Dla każdego finding specjalista może ocenić poziom krytyczności problemu i przejść do szczegółowych informacji na temat wykrytego naruszenia. W interfejsie można również zobaczyć użytkowników generujących największą liczbę findings, co pomaga zidentyfikować najbardziej problematyczne obszary wykorzystania AI.

Takie podejście pozwala przejść od prostego ewidencjonowania używanych usług AI do ciągłego zarządzania ryzykami wynikającymi z wykorzystania sztucznej inteligencji w infrastrukturze firmowej.

Podłączanie usług AI do Tenable AI Exposure

Aby Tenable AI Exposure mógł rozpocząć analizowanie wykorzystania sztucznej inteligencji w firmie, należy najpierw podłączyć obsługiwane platformy AI. Zarządzanie połączeniami odbywa się w sekcji Settings -> Integrations. Po skonfigurowaniu integracji Tenable automatycznie zaczyna pobierać dane z podłączonej usługi AI i wykorzystywać je do analizy aktywności, użytkowników, agentów oraz potencjalnych ryzyk.

Obecnie Tenable wskazuje możliwość integracji z ChatGPT Enterprise oraz Microsoft Copilot, w tym Microsoft 365 Copilot i Copilot Studio.

Jak otworzyć sekcję Integrations

Po zalogowaniu się do Tenable AI Exposure należy:

  1. W menu po lewej stronie otworzyć Settings.
  2. Przejść do zakładki Integrations.
  3. Odnaleźć odpowiednią platformę AI.
  4. Kliknąć Configure.
  5. Wprowadzić dane uwierzytelniające i parametry integracji.
  6. Sprawdzić połączenie.
  7. Zapisać konfigurację.

Po początkowej konfiguracji dane mogą nie pojawić się natychmiast. Tenable informuje, że pierwsza synchronizacja może potrwać do 24 godzin, a w przypadku dużej ilości informacji nawet dłużej. Następnie synchronizacja jest wykonywana mniej więcej co 15 minut.

Podłączanie ChatGPT Enterprise

Aby podłączyć ChatGPT Enterprise, należy wcześniej przygotować dane konta OpenAI.

Tenable wymaga użytkownika z uprawnieniami Owner zarówno w OpenAI Platform, jak i w ChatGPT Enterprise. Należy również sprawdzić zgodność Organization ID pomiędzy OpenAI Platform a obszarem roboczym ChatGPT Enterprise.

Podczas konfiguracji potrzebne będą:

  • Generated Key;
  • Workspace ID;
  • Organization ID ChatGPT;
  • Organization ID OpenAI Platform.

Należy również uzyskać od OpenAI potwierdzenie aktywacji Compliance API dla używanego klucza API. Bez tego integracja Tenable AI Exposure z ChatGPT Enterprise nie będzie działać.

Po przygotowaniu wymaganych danych proces podłączenia wygląda następująco:

  1. Zalogować się do Tenable AI Exposure.
  2. Otworzyć sekcję Integrations.
  3. Odnaleźć kafelek ChatGPT Enterprise.
  4. Kliknąć Configure.
  5. Wprowadzić Generated Key.
  6. Wskazać Workspace ID.
  7. Wskazać Organization ID dla ChatGPT.
  8. Wskazać Organization ID dla OpenAI Platform.
  9. Potwierdzić otrzymanie wiadomości od OpenAI dotyczącej aktywacji Compliance API.
  10. Kliknąć Test Credentials.
  11. Jeśli weryfikacja zakończy się powodzeniem, kliknąć Save and Connect.

Podłączanie Microsoft Copilot

W przypadku Microsoft Copilot proces wygląda nieco inaczej, ponieważ Tenable musi uzyskać dostęp za pośrednictwem Microsoft Entra ID.

Dla Microsoft 365 Copilot wymagane jest konto z uprawnieniami Global Administrator w Microsoft Entra ID. W przypadku Copilot Studio Tenable wskazuje konieczność posiadania roli Global Administrator lub Power Platform Administrator.

Podczas konfiguracji w Microsoft Entra ID należy zarejestrować aplikację Tenable i nadać jej wymagane uprawnienia API. W przypadku Copilot Studio może być również konieczne utworzenie oddzielnego Application User z odpowiednią rolą zabezpieczeń.

Po przygotowaniu środowiska Microsoft integrację w Tenable konfiguruje się w następujący sposób:

  1. Zalogować się do Tenable AI Exposure.
  2. Otworzyć stronę Integrations.
  3. W sekcji Microsoft 365 Copilot kliknąć Configure.
  4. Wprowadzić Secret Value.
  5. Wskazać Application (Client) ID.
  6. Wskazać Directory (Tenant) ID.
  7. Wskazać Environment URL.
  8. Kliknąć Test Credentials.
  9. Po pomyślnej weryfikacji wybrać Save and Connect.

Co dzieje się po podłączeniu

Po pomyślnym podłączeniu aplikacji AI Tenable AI Exposure zaczyna pobierać informacje z odpowiedniej platformy. Dane te są następnie wykorzystywane do wykrywania użytkowników, agentów AI, interakcji oraz powiązanych z nimi problemów bezpieczeństwa.

Dlatego po skonfigurowaniu integracji nie należy od razu zakładać, że system nie działa, jeśli Dashboard lub Inventory są jeszcze praktycznie puste. W przypadku początkowego ładowania Tenable zaleca poczekać na zakończenie synchronizacji danych.

Inwentaryzacja AI w infrastrukturze firmowej

Po podłączeniu platform AI jednym z pierwszych kroków powinno być otwarcie sekcji Inventory. Zapewnia ona scentralizowany widok użytkowników, agentów AI oraz innych obiektów związanych ze sztuczną inteligencją wykrytych przez Tenable AI Exposure.

Kontrola agentów AI

Domyślnie w sekcji Inventory otwierana jest zakładka Agents. Można w niej zobaczyć wykrytych agentów AI oraz filtrować ich według właściciela, aplikacji, wykorzystywanych narzędzi, poziomu dostępu i kategorii. Dla każdego agenta Tenable prezentuje jego właściciela, powiązaną aplikację AI, używane narzędzia oraz poziom dostępu.

Po otwarciu konkretnego agenta można sprawdzić powiązane Findings, instrukcje, narzędzia, parametry dostępu oraz inne informacje. W niektórych scenariuszach agent może zostać odizolowany bezpośrednio z poziomu interfejsu Tenable AI Exposure.

 

Kontrola użytkowników

W zakładce Users wyświetlani są pracownicy korzystający z podłączonych aplikacji AI. Dla każdego użytkownika można zobaczyć identyfikator, nazwę, rolę, status oraz listę aplikacji AI, z których korzystał.

Oficjalne zrzuty ekranu i instrukcja:

Kontrola AI Memories

Tenable AI Exposure umożliwia również przeglądanie Memories zapisywanych przez systemy AI dla użytkowników. Jest to istotne, ponieważ pamięć AI może potencjalnie przechowywać informacje firmowe lub dane wrażliwe.

W ten sposób sekcja Inventory pozwala szybko odpowiedzieć na trzy podstawowe pytania: kto korzysta z AI, jakie agenty AI istnieją w organizacji oraz jakie dane lub ustawienia mogą generować dodatkowe ryzyko. Po zakończeniu inwentaryzacji warto przejść do analizy Findings oraz polityk bezpieczeństwa.

Jak wykrywać Shadow AI

Shadow AI oznacza korzystanie przez pracowników z usług AI, aplikacji, rozszerzeń lub modeli, które nie zostały oficjalnie zatwierdzone przez firmę. Takie narzędzia mogą pozostawać poza kontrolą zespołu bezpieczeństwa i być wykorzystywane do przetwarzania danych firmowych. Tenable wskazuje Shadow AI jako jeden z czynników prowadzących do powstania niewidocznej części powierzchni ataku.

W Tenable AI Exposure analizę warto rozpocząć od sekcji Inventory -> Users. Można tam zobaczyć użytkowników oraz aplikacje AI, z których korzystali. Pole Apps pozwala szybko określić, jakie platformy AI są faktycznie używane przez konkretnego pracownika.

Aby przeprowadzić bardziej szczegółową analizę, należy przejść do Explorer -> Sessions. Tenable prezentuje tam poszczególne sesje użytkowników, wykorzystywaną aplikację, użytkownika, czas aktywności, tematy oraz zadania. Listę można filtrować według User, App oraz innych parametrów.

Jeszcze bardziej szczegółowy poziom analizy oferuje zakładka Explorer -> Messages, w której można analizować pojedyncze wiadomości wymieniane pomiędzy pracownikami a aplikacjami AI. Pozwala to zrozumieć nie tylko sam fakt korzystania z określonej usługi AI, ale również charakter wykonywanej za jej pomocą pracy.

Jeśli wykryte wykorzystanie AI prowadzi do naruszenia polityki lub innego ryzyka, powiązane zdarzenia można dodatkowo analizować w sekcji Findings, gdzie dostępne są filtry według użytkowników, aplikacji, kategorii oraz poziomu krytyczności.

W ten sposób Tenable pozwala przejść od prostego pytania "czy pracownicy korzystają z AI?" do znacznie ważniejszych kwestii: kto korzysta z AI, z jakiej aplikacji korzysta, do jakich zadań jej używa oraz czy taka aktywność generuje ryzyko dla firmy.

Podsumowanie

Tenable AI Exposure umożliwia firmom przejście od fragmentarycznej kontroli wykorzystania sztucznej inteligencji do systemowego zarządzania ryzykami związanymi z AI. Rozwiązanie pomaga uzyskać kompleksowy obraz tego, jakie usługi i agenty AI są wykorzystywane w organizacji, kto z nich korzysta, jakie dane są przekazywane do systemów AI oraz jakie działania mogą być niezgodne z firmowymi politykami bezpieczeństwa.

Praktyczna wartość platformy polega na połączeniu kluczowych zadań w jednym procesie: inwentaryzacji środowiska AI, analizy aktywności użytkowników, kontroli agentów AI, wykrywania potencjalnych wycieków danych, stosowania polityk bezpieczeństwa oraz pracy z Findings. Dzięki temu specjaliści ds. bezpieczeństwa informacji mogą szybciej określić, w których obszarach wykorzystanie sztucznej inteligencji generuje największe ryzyko dla firmy.

Takie podejście jest szczególnie istotne dla organizacji, które już korzystają z ChatGPT Enterprise, Microsoft Copilot oraz innych firmowych narzędzi AI. Wraz z rozwojem infrastruktury AI ręczna kontrola staje się coraz mniej efektywna, a Shadow AI, nieprawidłowe konfiguracje i niekontrolowane przekazywanie danych firmowych mogą znacząco zwiększać powierzchnię ataku.

W naszej firmie Tenable AI Exposure jest dostępny na korzystnych warunkach i w konkurencyjnej cenie. Oferujemy również inne rozwiązania Tenable, w tym produkty do zarządzania podatnościami, Exposure Management, ochrony infrastruktury chmurowej oraz kontroli innych elementów firmowego środowiska IT.

Jeśli nie mają Państwo pewności, które rozwiązanie lub model licencjonowania najlepiej odpowiada potrzebom konkretnej infrastruktury, nasi certyfikowani specjaliści pomogą przeanalizować wymagania firmy, dobrać optymalny produkt Tenable, określić odpowiednią konfigurację oraz zaproponować wariant najlepiej dopasowany pod względem funkcjonalności i kosztów. Takie podejście pozwala uzyskać nie tylko pojedyncze narzędzie, ale kompleksowe rozwiązanie odpowiadające rzeczywistym wymaganiom biznesowym i aktualnemu poziomowi rozwoju infrastruktury.

Udostępnij