Orqaga
Xavfsizlik 7 daq o'qish 2026-yil 3-iyul

Xavfsiz AI-shlyuz yordamida "yashirin AI"ni qanday nazoratga olish va korporativ ma'lumotlarni himoya qilish mumkin

Xavfsiz AI-shlyuz yordamida "yashirin AI"ni qanday nazoratga olish va korporativ ma'lumotlarni himoya qilish mumkin

21-may kuni UzCloud mahsulotlar bo‘yicha direktori Dmitriy Nekrasov «Kod IB» konferensiyasida ma’ruza qildi. Uning chiqishi biznes uchun dolzarb mavzuga bag‘ishlandi: IT bo‘limlari va axborot xavfsizligi xizmatlaridan xabarsiz uchinchi tomon sun’iy intellekt vositalaridan foydalanish. Ushbu hodisa odatda Shadow AI (soyadagi sun’iy intellekt) deb ataladi.

Quyida ma’ruzadagi asosiy tezislar, xavflar tahlili hamda sun’iy intellekt bilan ishlash uchun xavfsiz IT-arxitekturani yaratish bo‘yicha amaliy tavsiyalar jamlangan.

Shadow AI: qoidabuzarlik emas, balki mahsulot vakuumining belgisi

Yurist shartnoma matnini tezroq tahrirlash uchun mashhur neyrotarmoqdagi shaxsiy akkauntiga joylashtirganda yoki dasturchi kodning bir qismini tashqi AI-assistentga yuborganda, ularning maqsadi ish jarayonlarini optimallashtirishdan iborat bo‘ladi.

Statistika xodimlarning haqiqiy motivlarini ko‘rsatadi:

  • Foydalanuvchilarning 90 foizi sun’iy intellekt ish vaqtini sezilarli darajada tejashini ta’kidlaydi.
  • Xodimlarning 68 foizi avtomatlashtirishsiz hozirgi ish sur’atiga ulgurmasligini bildiradi.
  • Mutaxassislarning 85 foizi sun’iy intellektdan rutin vazifalarni kamaytirish va muhim ishlarga e’tibor qaratish uchun foydalanadi.

Shadow AI — bu kompaniya tomonidan tasdiqlanmagan tashqi sun’iy intellekt vositalaridan ma’lumotlarni niqoblamasdan va log yuritmasdan foydalanishdir. Tadqiqotlarga ko‘ra, xodimlarning 57 foizi ish joyida bunday servislardan foydalanayotganini yashiradi, 48 foizi esa allaqachon kompaniyaning maxfiy ma’lumotlarini ommaviy platformalarga yuklagan.

Shunday qilib, Shadow AI qulay ichki vositalar yetishmasligining yaqqol belgisi hisoblanadi.

Nima uchun to‘liq taqiq vaziyatni yanada murakkablashtiradi

An’anaviy axborot xavfsizligi bo‘limlarining birinchi reaksiyasi ko‘pincha ommabop AI-servislarining veb-interfeyslariga kirishni to‘liq bloklash bo‘ladi. Biroq amaliyot qat’iy cheklovlarning samarasizligini ko‘rsatmoqda. Tashkilotlarning qariyb 90 foizi kamida bitta generativ AI-ilovasini texnik jihatdan bloklaydi. Shunga qaramay, xodimlarning 47 foizi ulardan ish joyida foydalanishda davom etadi.

Korporativ muhitda BYOAI (Bring Your Own AI) deb nomlanuvchi hodisa keng tarqalmoqda — ya’ni xodimlar shaxsiy smartfonlari yoki kompyuterlaridagi nazorat qilinmaydigan akkauntlardan yashirin tarzda foydalanmoqda.

To‘liq taqiq xavfsizlik hissini yaratadi, biroq u muammoni hal qilishdan ko‘ra rahbariyat nazaridan yashiradi. Shu bilan birga kompaniya perimetridan tashqariga quyidagi muhim ma’lumotlar sizib chiqishda davom etadi:

  • Dasturiy ta’minotning manba kodi;
  • Moliyaviy hisobotlar va boshqaruv jadvallari;
  • Mijozlar va xodimlarning shaxsiy ma’lumotlari;
  • Intellektual mulk va ichki uchrashuvlar bayonnomalari.

Maqsadli arxitektura: AI Gateway nazorat vositasi sifatida

Taraqqiyotni to‘xtatishga urinish o‘rniga, biznes uchun jamoaga qulay va xavfsiz muqobil yechim taklif qilish ancha foydaliroq. Xavfsizlik va joriy etish tezligi nuqtai nazaridan eng maqbul variant gibrid infratuzilma modelidir.

Bunday arxitekturaning markaziy elementi AI Gateway (sun’iy intellekt shlyuzi) bo‘lib, u barcha so‘rovlar uchun yagona kirish nuqtasi va boshqaruv paneli (Control Plane) vazifasini bajaradi.

  • Ma’lumotlarni niqoblash (Data Masking): tizim so‘rov ichidagi maxfiy ma’lumotlar, tijorat sirlari yoki shaxsiy ma’lumotlarni avtomatik aniqlaydi va so‘rov tashqi serverlarga yuborilishidan oldin ularni yashiradi.
  • Audit jurnallari (Audit Logs): barcha kiruvchi va chiquvchi so‘rovlar loglanadi, bu esa IT bo‘limiga xavfsizlik auditini real vaqt rejimida amalga oshirish imkonini beradi.
  • So‘rovlarni marshrutlash (Model Router): shlyuz vazifalarni ma’lumotlarning muhimlik darajasiga qarab taqsimlaydi. Oddiy matnli vazifalar tashqi korporativ modellarga (masalan, himoyalangan API orqali) yuborilishi mumkin, maxfiy ma’lumotlar yoki davlat siri bilan ishlash esa kompaniyaning izolyatsiyalangan muhitida joylashtirilgan xususiy lokal modellar (Local LLM) orqali amalga oshiriladi.

Bunday yondashuv sun’iy intellektni kundalik biznes jarayonlariga muammosiz joriy etish imkonini beradi. Masalan, shartnomalarni tahlil qilishda tizim kontragentlarning shaxsiy ma’lumotlarini avtomatik ravishda maskalarga almashtiradi. Ichki bilim bazalari bilan ishlashda esa xodimlarning kirish huquqlari (ACL) qat’iy tekshiriladi va kompaniya ichidagi ma’lumotlar sizib chiqishining oldi olinadi.

Sun’iy intellekt ustidan nazoratni 5 qadamda qanday qaytarish mumkin

AI vositalarini «soyadan» boshqariladigan muhitga o‘tkazish jarayoni beshta ketma-ket bosqichdan iborat:

  • Ko‘rish: texnik audit o‘tkazing va xodimlar vazifalarni bajarishda qaysi tashqi AI-servislaridan foydalanayotganini aniqlang.
  • Ajratish: korporativ ma’lumotlarni tasniflang va turli turdagi ma’lumotlar bilan ishlash ssenariylarini ajrating.
  • Himoyalash: muhim ma’lumotlarning tashqi tizimlarga yuborilishining oldini oluvchi avtomatik nazorat va himoya qoidalarini (Guardrails) sozlang.
  • Almashtirish: xodimlar shaxsiy akkauntlardan foydalanishga majbur bo‘lmasligi uchun xavfsiz muqobillarga rasmiy korporativ kirishni yo‘lga qo‘ying.
  • Optimallashtirish: biznes jarayonlarini takomillashtirish va infratuzilma xarajatlarini nazorat qilish uchun AI’dan foydalanish ko‘rsatkichlarini muntazam tahlil qilib boring.

Kompaniyani tezkor baholash uchun chek-list

Infratuzilmangiz Shadow AI xavflaridan qanchalik himoyalanganini baholash uchun quyidagi to‘rtta savolga javob bering:

  • Xodimlaringiz hozir aynan qaysi AI vositalaridan foydalanayotganini bilasizmi?
  • Axborot xavfsizligi xizmati shaxsiy AI akkaunti va korporativ akkauntdan foydalanishni texnik jihatdan farqlay oladimi?
  • Kompaniyada promptlar yuborilishini nazorat qiluvchi texnik mexanizm mavjudmi yoki faqat PDF shaklidagi reglament bilan cheklanilganmi?
  • Jamoangizda foydalanish uchun qulay bo‘lgan rasmiy korporativ AI vositasi bormi?

Agar ushbu savollarning aksariyatiga salbiy javob bergan bo‘lsangiz, kompaniya infratuzilmasi xavf zonasida bo‘lishi mumkin. Gibrid modelga o‘tish va UzCloud AI Gateway yechimini joriy etish xodimlar samaradorligini majburiy ravishda pasaytirmasdan turib, tijorat sirlarini himoya qilishga yordam beradi. Ariza qoldirish uchun saytimizga o‘ting.