Späť na blogBezpečnosť AI

ChatGPT Politika bez Technických Ovládacích Prvkov Je...

Samsung a JPMorgan mali ChatGPT politiky — ale bez technických ovládacích prvkov (DLP), zamestnanci ignoroval politiku a zdieľali tajnosť.

April 15, 20268 min čítania
ChatGPT PII leak preventionChrome extension DLPenterprise AI policytechnical controls browsercopy-paste PII protection

The Policy-Without-Enforcement Failure

Samsung ChatGPT Politika Apríla 2024: "Zamestnanci sú zakázaní z zdieľania proprietary údajov s ChatGPT alebo Claude."

Rezultát: Zamestnanci ignoroval politiku. V Januári 2025, Samsung zverejnil Kubernetes konfigurácie cez ChatGPT. Politika bola zbytočná bez technického vynútenia.

Podobné príbeh — JPMorgan, Ford, Boeing. Polítics bez technických kontroly = nula.

Tri Vrstvy Technických Ovládacích Prvkov

Layer 1: Sieť-Level (DNS Blocking, Proxy)

Blokovať ChatGPT API domény na sieťovej úrovni:

  1. DNS Blocking: Sieť DNS resolver (Cloudflare, Quad9) vracia NXDOMAIN na:

    • api.openai.com
    • api.anthropic.com
    • chatgpt.com
    • Všetky ostatný LLM API domains
  2. Proxy/Firewall: Proxy nablokuje HTTPS prípojení:

    • Odchytávať všetky HTTPS prípojní
    • Identifikovať šifrované TLS handshake na ChatGPT domains
    • Blokovať

Výhody:

  • Globálne blokácie — všetci zamestnanci na sieti
  • Jednoduchý — zmena DNS, zmena firewall pravidlá
  • Nízke náklady

Nevýhody:

  • Bypassovateľný — VPN, mobilný hotspot
  • Falošne pozitívy — môžete blokovať legitimný API (OpenAI API pre vlastní aplikácie)

Layer 2: Endpoint Level (Device-Level Control)

Blokovať ChatGPT na individuálnych počítačoch:

  1. EDR (Endpoint Detection & Response): Tools ako CrowdStrike, Microsoft Defender:

    • Monitor všetkých procesu — detekuje kedy aplikácia sa pokúša pripojiť sa na ChatGPT
    • Blokovať proces alebo zariadenie
  2. MDM (Mobile Device Management): Intune, MobileIron:

    • Blokuj ChatGPT aplikáciu na iOS/Android
    • Blokuj Safari/Chrome na ChatGPT domains
  3. DLP (Data Loss Prevention): Symantec, Fortinet:

    • Detekujú keď zamestnanci kopíruje proprietary text
    • Keď sa pokúší vlepiť do ChatGPT, DLP automaticky blokuje
    • Generuje alert — "Zamestnanci pokúšal zdieľať proprietary kód"

Príklad Workflow:

1. Zamestnanci otvorí ChatGPT
2. DLP detekuje — "ChatGPT je nebezpečný"
3. DLP blokovať — presnú webovú stránku alebo aplikácia
4. Alert → Security Team
5. Security tím — rozhovor so zamestnanci, disciplína podľa potreby

Výhody:

  • Presný — detekuje konkrétny aplikácie/domény
  • Unescapable — technické blokácie bez workaround
  • Audit — všetko zaznamenané

Nevýhody:

  • Náklady — DLP/EDR software je drahý
  • Falošné pozitívy — môžete blokovať legitimný prípady

Layer 3: Application Level (Trusted Applications Only)

Povolite len whitelist aplikácií:

  1. App Whitelisting: Windows AppLocker, macOS Gatekeeper:

    • Pouze certifikované aplikácie môžu spustit
    • Chatbot aplikácie (ChatGPT, Claude) sú blacklistované
    • Všetko ostatný je zakázané
  2. Code Signing: Všetkých aplikácia musí byť digitálne podpísaná

    • Podpis overený — aplikácia je officiálny
    • Neznáma aplikácia → zablokovaná

Výhody:

  • Najsúčasnejšej — iba autorizované aplikácie
  • Bezpečnosť — aj malware je zablokovaná

Nevýhody:

  • Náklady — aplikácia šifrovanie je komplikované
  • UX Impact — zamestnanci nemôžu inštalovať vlastný aplikácie

Implementačný Plán

Kratší Termín (1-2 týždne)

  1. DNS Blocking: Zmena DNS resolver, blokuj ChatGPT domains
  2. Aktualizovať Politika: "ChatGPT je zakázaný — technicky vynútený"
  3. Komunikácia: Opatrenie na zamestnancov — nový politika

Dlhší Termín (1-3 mesiacov)

  1. DLP Nasadenie: Investuj v DLP software
  2. EDR Nasadenie: Install endpoint detection — detekuje pokúšaj
  3. Audit: Pravidelne auditovať — kto pokúšal, koľko krát

Případ Štúdium: Samsung

Poučenie: Samsung mal politiku bez DLP. Bez DLP, zamestnanci ignoroval politika a zdieľali Kubernetes. Podľa novej politiky (2025):

  1. DNS Blocking — OpenAI domain je blokovaný na sieti
  2. DLP Software — detekuje ChatGPT API prípojní, kopie proprietary kódu
  3. EDR Monitoring — sleduje všetkých procesu, alerting na ChatGPT
  4. Training — zamestnanci sú vidiť — ChatGPT je zakázaný

Výsledok: Nula Chatgpt úniku do konca roka.

Pripravení chrániť vaše údaje?

Začnite anonymizovať PII s 285+ typmi entít v 48 jazykoch.