OpenAI vừa công bố tính năng Zero Data Retention cho các khách hàng đủ điều kiện sử dụng API với các mô hình AI tiên tiến của họ. Đồng thời, một hệ thống Private Safety Processing mới cũng được giới thiệu nhằm hỗ trợ giám sát an toàn mà không làm lộ các câu lệnh hoặc phản hồi của khách hàng cho nhân viên công ty. Điều này giải quyết một rào cản lớn đối với việc áp dụng AI trong doanh nghiệp, đặc biệt là đối với các tổ chức xử lý hồ sơ tài chính, thông tin sức khỏe, dữ liệu kinh doanh bí mật và nghiên cứu độc quyền.
Zero Data Retention và Private Safety Processing
Theo cam kết Zero Data Retention, OpenAI sẽ không lưu giữ các câu lệnh hoặc kết quả đầu ra của mô hình sau khi yêu cầu đã được xử lý. Dữ liệu của khách hàng cũng sẽ không được sử dụng để huấn luyện các mô hình của OpenAI trừ khi khách hàng đồng ý rõ ràng. Công ty khẳng định rằng nội dung của khách hàng không có sẵn để nhân viên xem xét.
Nhiều ngành được quản lý chặt chẽ yêu cầu các biện pháp kiểm soát nghiêm ngặt về nơi lưu trữ dữ liệu nhạy cảm, ai có quyền truy cập và thời gian dữ liệu khả dụng. Tuy nhiên, OpenAI lưu ý rằng việc lạm dụng mô hình có thể không luôn hiển thị rõ ràng trong một câu lệnh hoặc phản hồi đơn lẻ. Khi các hệ thống AI bắt đầu xử lý các tác vụ dài hơn và tự động hơn, hoạt động có khả năng gây hại chỉ có thể trở nên rõ ràng sau nhiều tương tác liên quan.
Các tác nhân đe dọa có thể kiểm tra lặp đi lặp lại các biện pháp kiểm soát an toàn, phối hợp hoạt động trên nhiều tài khoản hoặc ngụy trang các yêu cầu độc hại dưới dạng nghiên cứu hợp pháp. Hệ thống Private Safety Processing được thiết kế để giải quyết thách thức này trong khi vẫn duy trì mô hình Zero Data Retention.
Cách thức hoạt động của Private Safety Processing
Các biện pháp bảo vệ an toàn hiện có cho các triển khai Zero Data Retention thường xem xét từng tương tác riêng lẻ. Hệ thống mới này được thiết kế để phân tích các mẫu trên nhiều tương tác liên quan bằng các quy trình tự động, mà không cấp quyền truy cập cho nhân viên OpenAI vào nội dung cơ bản. Đối với các triển khai Zero Data Retention do khách hàng kiểm soát, nội dung vẫn nằm trên cơ sở hạ tầng do khách hàng quản lý.
OpenAI cũng đang phát triển một mô hình trong đó nội dung có thể được lưu trữ trên cơ sở hạ tầng của họ nhưng được mã hóa bằng các khóa do khách hàng kiểm soát. Nhân viên OpenAI sẽ không giữ bản sao của các khóa đó và do đó không thể truy cập các câu lệnh hoặc phản hồi gốc. Khi các hệ thống tự động phát hiện lạm dụng tiềm ẩn, OpenAI sẽ nhận được một tín hiệu an toàn giới hạn, cho biết loại hoạt động rủi ro. Tín hiệu này có thể hỗ trợ các quyết định thực thi, nhưng không tiết lộ nội dung gốc của khách hàng.
Khách hàng có thể điều tra các cảnh báo bằng cách sử dụng các bản ghi trong môi trường của riêng họ. Họ có thể tự nguyện cung cấp dữ liệu liên quan nếu muốn kháng cáo một quyết định, làm rõ hoạt động hợp pháp hoặc hỗ trợ điều tra lạm dụng đã được xác minh.
Ý nghĩa đối với An ninh mạng
Cách tiếp cận này có những ý nghĩa quan trọng đối với an ninh mạng. Các tổ chức triển khai các mô hình tiên tiến thường cần cân bằng các yêu cầu về quyền riêng tư với các biện pháp kiểm soát an toàn của nhà cung cấp. Trong một số trường hợp, việc giám sát an toàn đòi hỏi các nhà cung cấp phải lưu giữ dữ liệu nhạy cảm của khách hàng, tạo ra các mối quan ngại về tuân thủ và hoạt động cho các nhóm bảo mật.
Hệ thống Private Safety Processing của OpenAI tách biệt các kiểm tra an toàn tự động khỏi quyền truy cập của con người vào nội dung doanh nghiệp. Việc thử nghiệm đang được tiến hành và kế hoạch triển khai rộng rãi hơn dự kiến vào tháng 9, cùng với một bài báo kỹ thuật chi tiết về kiến trúc và các biện pháp bảo vệ. Thông báo này nhấn mạnh một mô hình quản trị AI doanh nghiệp mới nổi: dữ liệu do khách hàng kiểm soát, bảo vệ bằng mật mã, phát hiện lạm dụng tự động và tiết lộ hạn chế các tín hiệu liên quan đến an toàn.
Để ngăn chặn các sự cố do điều tra chậm trễ, việc tích hợp threat intelligence vào quy trình của các đội SOC là rất quan trọng. Các giải pháp như tra cứu threat intelligence trong thời gian thực có thể cung cấp thông tin cần thiết để đưa ra quyết định nhanh chóng và hiệu quả.
Để tìm hiểu thêm về các lỗ hổng và cảnh báo bảo mật, bạn có thể tham khảo các nguồn uy tín như CISA.










