Теперь, когда Samsung присоединился к переполненной арене AI-очков наряду с Apple, Google, Meta* и другими, директора по информационной безопасности и IT-руководители снова вынуждены обдумывать, имеет ли смысл вводить корпоративные ограничения на такие устройства, учитывая вероятную утечку данных, а также проблемы конфиденциальности и соответствия требованиям.
И даже если эти технологические лидеры решат, что такая политика может быть разумной, логистические препятствия для ее повсеместного применения за пределами офиса практически непреодолимы.
Например, каждый пользователь сам выбирает настройки своего устройства, что затрудняет соблюдение IT-политик в отношении сбора и использования данных. Хуже того, AI-устройства имеют привычку игнорировать ограничения. Это означает, что настройка, ограничивающая использование данных, может не соблюдаться.
Одним из возможных смягчающих факторов является то, что на оправе умных очков обычно есть индикатор, который загорается при записи, но существует множество простых способов, которыми сотрудники могут отключить или замаскировать эти индикаторы, чтобы скрыть свои действия.
Контроль практически невозможен
Однако, как отметил независимый технологический аналитик Карми Леви, «хотя некоторые организации пытались физически запретить умные очки в своих очных и виртуальных рабочих пространствах, печальная реальность для корпоративных технологических стражей заключается в том, что полностью исключить любое устройство из рабочего пространства невозможно».
Ничто не мешает сотрудникам носить очки любого типа, умные или нет, отметил он, «и попытка сделать это может поставить работодателей на сторону проигравших в судебном процессе по инвалидности, инициированном работником, которому нужны рецептурные умные очки для коррекции зрения».
Кроме того, Джитеш Убрани, директор IDC, специализирующийся на мировых трекерах устройств, указал, что самая большая проблема при создании правил использования умных очков заключается в том, что проблема утечки данных с устройств не нова и, безусловно, не ограничивается очками.
«Инстинктивное желание полностью запретить AI-очки понятно, но оно упускает из виду, что основополагающий риск не нов. Смартфон может записывать белую доску, экран или разговор уже почти два десятилетия», — сказал он. «Что изменилось, так это удобство. Очки делают скрытую съемку почти effortless и гораздо менее заметной, потому что нет видимого поднятого или направленного телефона. Это реальная эскалация в простоте злоупотребления, но это различие в степени, а не принципиально новая возможность».
Фактически, утверждал Убрани, «сложность для директоров по информационной безопасности заключается в контроле. Запрет на бумаге легко написать. Обеспечить его соблюдение внутри корпоративного офиса уже сложно, поскольку большинство устройств текущего поколения, включая Ray-Ban от Meta*, визуально неотличимы от обычных очков».
И, добавил он, «обеспечить его соблюдение в гибридном формате или при работе из дома практически невозможно. У IT-отдела нет практического способа подтвердить, что кто-то носит на домашнем Zoom-звонке, и даже варианты обнаружения в офисе, такие как сканирование сигналов Bluetooth или BLE, связанных с известными идентификаторами производителей, ловят только те устройства, которые не были перенастроены или которые случайно передают сигнал в данный момент».
Дополнительный риск
Подключенные очки имеют историю, уходящую на десятилетия назад, но предприятия не воспринимали их всерьез до этого года.
Но Аншел Саг, главный аналитик Moor Insights & Strategy, охарактеризовал проблему как скорее психологическую, чем технологическую.
«Люди хотят запретить это, потому что не знают, как с этим обращаться. Но это создает больше проблем, чем решает. Это очень импульсивная реакция страха», — сказал Саг. «Мы живем в эпоху, когда камеры повсюду».
Меган Холлис, старший главный аналитик Gartner, согласилась, что фокус на умных очках неуместен, учитывая, что даже наушники сегодня могут захватывать аудио для перевода и транскрипции. Изменение заключается не в захвате данных, сказала Холлис, а в том, что добавляется видео.
Это создает дополнительный риск, поскольку новая возможность, внесенная в корпоративную среду, вызывает «потенциальную угрозу для корпоративной интеллектуальной собственности», — сказала Холлис.
Еще одна часто упускаемая из виду проблема — это суверенитет данных. Даже если производитель очков соглашается хранить данные только в определенных странах, он может легко изменить эту политику или просто сменить стороннего поставщика.
«Могут возникнуть проблемы с экспортным контролем, возможно, нарушение нормативных ограничений при передаче информации», — отметила Холлис.
Однако, по словам Холлис, угроза наказать сотрудников, если их поймают за использованием несанкционированных устройств, «является вашей последней линией обороны», и что лучший первоначальный подход должен заключаться не в контроле, а в обучении.
«Вам нужно обучать своих конечных пользователей, постоянно подкрепляя это, говоря им: „Если вы сделаете это, вот как вы можете навредить компании и нашим клиентам/заказчикам“. Сочетайте это с: „И если вы сделаете это, мы примем меры против вас“».
Необходима многоуровневая политика
Холлис отметила, что риск выходит за рамки первоначальной записи сотрудником того, что не следует. Рассмотрим, например, техническое совещание, на котором сотрудник просит у остальных участников разрешения записать обсуждение. Они соглашаются, и он начинает запись.
В конце совещания он уходит, чтобы вернуться в свой кабинет, намереваясь выключить функцию записи, когда доберется туда. Но по пути у него происходит короткая встреча в коридоре со старшим вице-президентом, который без предупреждения говорит ему: «К сведению, совет только что решил дать зеленый свет нашему враждебному поглощению Smith Corp. Мы обсудим детали завтра в 10 утра. Пусть ваша команда будет там». Исполнительный директор уходит.
Поскольку запись все еще идет, эти сверхчувствительные данные только что были переданы в облако.
Убрани из IDC указал, что подобные ситуации делают управление умными очками более сложным. «Руководителям корпоративных IT и служб безопасности необходимо перестать формулировать это как „запретить или разрешить“ и вместо этого построить многоуровневую политику, основанную на том, где находится фактический риск», — сказал он. «Переговорные комнаты, R&D-лаборатории и любые помещения, где коммерческая тайна или регулируемые данные видны или обсуждаются вслух, заслуживают строгих правил запрета носимых устройств, которые соблюдаются так же, как уже соблюдаются запреты на телефоны в этих комнатах».
Планировки открытого типа и общие офисные помещения, вероятно, не нуждаются в таком уровне ограничений, сказал он, но политика проведения совещаний должна требовать раскрытия информации о присутствии устройства, способного вести запись, подобно тому, как некоторые компании уже обрабатывают личные записывающие устройства на конфиденциальных брифингах.
«Компании, которые пытаются написать одно универсальное правило для всех сред, обнаружат, что оно либо невыполнимо, либо настолько ограничительно, что мешает доступности, поскольку некоторые сотрудники полагаются на эти устройства как на вспомогательные технологии», — сказал он.
Однако Брайан Джексон, директор по исследованиям в Info-Tech Research Group, утверждал, что корпоративные директора по информационной безопасности и IT-директора должны занять гораздо более жесткую позицию.
«Организациям необходимо как можно скорее обновить свои политики допустимого использования личных технологий», — сказал он. «Оглянитесь назад примерно на 15 лет, на то, как смартфоны перешли из потребительской жизни в рабочее пространство, и мы, возможно, находимся в начале переопределения BYOD. Но начинать нужно с крайне ограничительной политики против использования AI-носимых устройств и подобных гаджетов».
Он добавил: «Организациям нужно держать оборону против создания личных записей на рабочем месте и поддерживать не только свои стандарты соответствия, но и свою корпоративную культуру. Это ограничение не может заходить так далеко, как полный запрет; посмотрите, как Walt Disney World оказался втянутым в судебный процесс после того, как сказал сотруднице, что она не может использовать очки Meta*. Тем не менее, это исключение может быть узким, и должно быть четко указано, что другие сотрудники должны быть предупреждены, когда их записывают».
Facebook*, Instagram* и WhatsApp* принадлежат компании Meta* Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Evan Schuman




