Выход Samsung на рынок AI-очков снова заставил CISOs оценить корпоративные риски
Теперь, когда Samsung вышла на переполненный рынок очков с AI вместе с Apple, Google, Meta и другими, CISOs и IT-руководителям снова приходится решать, нужны ли корпоративные ограничения для таких устройств с учетом вероятных утечек данных, а также рисков для конфиденциальности и compliance.
Даже если такие политики кажутся разумными, практически обеспечить их единообразное соблюдение вне офиса почти невозможно. Настройки устройства выбирает сам пользователь, а AI-устройства уже не раз игнорировали guardrails.
Один из возможных сдерживающих факторов — индикатор на оправе, который загорается при записи, но сотрудники могут легко закрыть его или обойти.
Принудительное соблюдение почти невозможно
Независимый технологический аналитик Carmi Levy отметил, что хотя некоторые организации пытались физически запретить smart glasses в офисе и в виртуальной среде, корпоративные контролеры технологий не могут полностью не пустить любое устройство на рабочее место.
Сотрудникам ничто не мешает носить любую оправу, умную или обычную, добавил он, а попытка запрета может поставить работодателя под удар иска о дискриминации со стороны работника, которому нужны рецептурные smart glasses для коррекции зрения.
Кроме того, директор IDC Jitesh Ubrani, отвечающий за worldwide device trackers, указал, что главная сложность в правилах использования smart glasses в том, что проблема утечки данных существует давно и не ограничивается очками.
«Инстинкт полностью запретить AI smart glasses понятен, но он не учитывает, что базовый риск не нов. Смартфон уже почти два десятилетия может записать whiteboard, экран или разговор», — сказал он. «Изменилось трение. Очки делают скрытую запись почти незаметной и гораздо менее очевидной, потому что нет телефона, который явно поднимают или направляют. Это действительно повышает риск злоупотребления, но скорее по степени, чем как принципиально новая возможность».
По словам Ubrani, «сложность для CISOs — в enforcement. Запрет на бумаге написать легко. Обеспечить его в офисе уже трудно, поскольку большинство устройств текущего поколения, включая Meta’s Ray-Bans, визуально неотличимы от обычных очков».
«А в гибридной модели или при работе из дома это почти невозможно. У IT нет практического способа понять, что именно надето на человеке во время Zoom-звонка, а даже офисные варианты обнаружения, например сканирование Bluetooth- или BLE-рекламных сигналов, привязанных к известным manufacturer IDs, ловят только те устройства, которые не были перенастроены или которые в этот момент действительно вещают», — добавил он.
Дополнительный риск
Подключаемые очки существуют уже десятилетиями, но предприятия всерьез не воспринимали их до этого года.
Однако Anshel Sag, главный аналитик Moor Insights & Strategy, описал проблему скорее как психологическую, чем технологическую.
«Люди хотят это запретить, потому что не знают, как с этим быть. Но это создает больше проблем, чем решает. Это очень импульсивная реакция страха», — сказал Sag. «Мы живем в эпоху, когда камеры повсюду».
Meghan Hollis, старший principal analyst Gartner, согласилась, что акцент на smart glasses смещен не туда: сегодня даже наушники могут записывать аудио для перевода и транскрипции. Изменение, по ее словам, не в самом захвате данных, а в том, что добавляется видео.
Это создает дополнительный риск: новая возможность, попадая в корпоративную среду, приводит к «потенциальному раскрытию корпоративной интеллектуальной собственности», сказала Hollis.
Еще один часто упускаемый аспект — data sovereignty. Даже если производитель очков соглашается хранить данные только в определенных странах, он может легко изменить эту политику или просто сменить сторонних поставщиков.
«Могут возникнуть вопросы export control, а при передаче информации возможны нарушения регуляторных ограничений», — отметила Hollis.
Впрочем, по ее словам, угрожать наказанием сотрудникам, если их поймают на использовании несанкционированных устройств, — это «последняя линия обороны», а начинать следует не с enforcement, а с обучения.
«Нужно постоянно обучать конечных пользователей, снова и снова объясняя: “Если вы это сделаете, вот как вы можете навредить компании и нашим клиентам/заказчикам”. И добавлять: “А если вы это сделаете, мы примем меры против вас”».
Нужны многоуровневые политики
Hollis отметила, что риск не ограничивается тем, что сотрудник изначально записывает то, чего не должен. Например, во время технической встречи сотрудник просит остальных участников разрешить запись обсуждения. Они соглашаются, и он начинает записывать.
В конце встречи он выходит, чтобы вернуться в свой офис, полностью намереваясь выключить запись, когда дойдет. Но по пути у него происходит короткая встреча в коридоре с SVP, который без предупреждения говорит ему: «Кстати, совет директоров только что решил одобрить наше hostile takeover компании Smith Corp. Завтра в 10:00 обсудим детали. Пришли свою команду». После этого руководитель уходит.
Пока запись все еще идет, эти сверхчувствительные данные уже отправлены в cloud.
Ubrani из IDC указал, что такие сценарии делают governance для smart glasses еще сложнее. «Лидерам enterprise IT и security нужно перестать смотреть на это как на выбор “запретить или разрешить” и вместо этого выстраивать tiered policy в зависимости от того, где находится реальный риск», — сказал он. «Переговорные, R&D-лаборатории и любые пространства, где trade secrets или regulated data видны или обсуждаются вслух, заслуживают строгих правил no-wearables, которые должны применяться так же, как уже применяются запреты на телефоны в этих комнатах».
Открытые офисные пространства и обычные рабочие зоны, вероятно, не требуют такой жесткости, сказал он, но правила для встреч должны требовать раскрытия, когда присутствует устройство, способное записывать, — так же, как некоторые компании уже работают с личными записывающими устройствами на чувствительных брифингах.
«Компании, которые попытаются написать одно общее правило для любой среды, обнаружат, что оно либо невыполнимо, либо настолько жесткое, что мешает accessibility, поскольку некоторые сотрудники используют эти устройства как assistive technology», — сказал он.
Однако Brian Jackson, главный директор по исследованиям Info-Tech Research Group, считает, что CISOs и IT-директорам предприятий нужно занять гораздо более жесткую позицию.
«Организациям нужно как можно скорее обновить acceptable use policies для личных технологий», — сказал он. «Если оглянуться примерно на 15 лет назад, как смартфоны перешли из потребительской жизни в рабочую среду, мы, возможно, находимся в начале переосмысления BYOD. Но начинать нужно с крайне ограничительной политики против использования AI wearables и подобных устройств».
Он добавил: «Организации должны удерживать линию против личных записей на рабочем месте и сохранять не только compliance, но и рабочую культуру. Это ограничение не должно доходить до полного запрета; посмотрите, как Walt Disney World оказался втянут в судебный спор после того, как сказал сотруднице, что она не может использовать Meta glasses. Тем не менее это исключение можно сделать узким, и должно быть ясно, что других сотрудников нужно предупреждать, когда их записывают».
Первоначально этот материал был опубликован на CSOonline.
Материал — перевод статьи с английского.
Оригинал: Samsung’s entry into AI-powered glasses forces CISOs to again consider corporate risk