ΑρχικήSecurityΟ επικεφαλής της CISA ανέβασε ευαίσθητα αρχεία στο ChatGPT

Ο επικεφαλής της CISA ανέβασε ευαίσθητα αρχεία στο ChatGPT

Ο προσωρινός διευθυντής της Υπηρεσίας Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) ανέβασε ευαίσθητα έγγραφα κυβερνητικών συμβάσεων σε μια δημόσια έκδοση του ChatGPT το περασμένο καλοκαίρι, προκαλώντας ειδοποιήσεις ασφαλείας και εγείροντας ερωτήματα σχετικά με τη διακυβέρνηση της τεχνητής νοημοσύνης στον οργανισμό που είναι υπεύθυνος για την υπεράσπιση των ομοσπονδιακών δικτύων και κρίσιμων υποδομών.

CISA ChatGPT

Σύμφωνα με το Politico, ο Madhu Gottumukkala, που ηγείται της CISA από τον Μάιο του 2025, ανέβασε τουλάχιστον τέσσερα έγγραφα με την ένδειξη “μόνο για επίσημη χρήση” στην πλατφόρμα ChatGPT της OpenAI. Αυτό έγινε μεταξύ Ιουλίου και αρχών Αυγούστου. Τα έγγραφα περιείχαν πληροφορίες συμβάσεων που δεν προορίζονταν για δημοσίευση. Οι “αισθητήρες κυβερνοασφάλειας” ανίχνευσαν τη δραστηριότητα στις αρχές Αυγούστου, δημιουργώντας αρκετές ειδοποιήσεις την πρώτη εβδομάδα.

Το περιστατικό συνέβη παρά το γεγονός ότι ο Gottumukkala είχε ζητήσει προσωπικά ειδική άδεια για τη χρήση του ChatGPT λίγο μετά την ένταξή του στην CISA. Εκείνη την εποχή, το εργαλείο τεχνητής νοημοσύνης ήταν αποκλεισμένο για τους περισσότερους υπαλλήλους του DHS, λόγω ανησυχιών ότι ευαίσθητες πληροφορίες θα μπορούσαν να διατηρηθούν εκτός των ομοσπονδιακών συστημάτων.

Δείτε επίσης: PwC και Google Cloud: Επενδύσεις για ενίσχυση της άμυνας με AI

Δεδομένα της CISA στο ChatGPT: Ποιοι οι κίνδυνοι;

Τα δεδομένα που εισάγονται στη δημόσια έκδοση του ChatGPT μπορούν να ενσωματωθούν στα δεδομένα εκπαίδευσης του μοντέλου και να εκτεθούν σε εκατοντάδες εκατομμύρια χρήστες. Σε αντίθεση με τα εγκεκριμένα εργαλεία τεχνητής νοημοσύνης του DHS, που διαθέτουν ελέγχους που εμποδίζουν τα εισαγόμενα δεδομένα να φύγουν από τα ομοσπονδιακά δίκτυα, το δημόσιο ChatGPT διατηρεί τις ανεβασμένες πληροφορίες στους διακομιστές της OpenAI.

Το περιστατικό υπογραμμίζει συστημικές αποτυχίες στον τρόπο με τον οποίο οι κυβερνητικοί οργανισμοί, και κατ’ επέκταση οι επιχειρήσεις, διαχειρίζονται τα AI tool exceptions για ανώτερα στελέχη, ανέφεραν αναλυτές ασφαλείας.

“Το FOUO δεν είναι διαβαθμισμένο, αλλά εξακολουθεί να είναι ευαίσθητη κυβερνητική πληροφορία“, δήλωσε ο Arjun Chauhan, στέλεχος στην Everest Group. “Η ανάρτησή του σε ένα δημόσιο εργαλείο τεχνητής νοημοσύνης δημιουργεί πραγματική έκθεση: απώλεια ελέγχου δεδομένων, διευρυμένη επιφάνεια έκθεσης, κίνδυνος δευτερογενούς κατάχρησης και κατάρρευση πολιτικών ορίων“.

Σύμφωνα με τον Chauhan, το μοτίβο αυτό αντικατοπτρίζει πρώιμα περιστατικά σε επιχειρήσεις, όπου οι υπάλληλοι επικόλλησαν εμπιστευτικό υλικό στο ChatGPT. Η κρίσιμη διαφορά είναι ότι φέρεται να υπήρχαν έλεγχοι στην CISA και η παραβίαση συνέβη μέσω ενός exception pathway. “Αυτό υπογραμμίζει μια βασική αποτυχία διακυβέρνησης. Οι εξαιρέσεις και η πρόσβαση ανώτερων στελεχών είναι συχνά το σημείο στο οποίο οι έλεγχοι τεχνητής νοημοσύνης καταρρέουν“.

Δείτε επίσης: ΕΕ: Σημαντική αύξηση των αναφορών για παραβιάσεις του GDPR

Ο επικεφαλής της CISA ανέβασε ευαίσθητα αρχεία στο ChatGPT

Οι ομοσπονδιακοί οργανισμοί έχουν τώρα πολιτικές AI και ομάδες διαχείρισης της τεχνητής νοημοσύνης, αλλά το κενό φαίνεται να είναι στην εκτέλεση παρά στην πρόθεση, σύμφωνα με τον Chauhan. Τα ασφαλή, εγκεκριμένα εργαλεία AI δεν είναι πάντα η προεπιλογή ή η πιο χρησιμοποιήσιμη επιλογή, και η επιβολή ποικίλλει ανάλογα με τον ρόλο και την ιεραρχία.

Ο Sunil Varkey, σύμβουλος στην Beagle Security, δήλωσε ότι το περιστατικό αντικατοπτρίζει μια ευρύτερη οργανωτική πρόκληση. “Οι ηγετικές ομάδες μπορεί να θεωρούν αυτά τα εργαλεία θετικά για μάθηση, παραγωγικότητα και βελτίωση επικοινωνίας, κάτι που ακούσια κανονικοποιεί τη χρήση τους“, είπε. “Ως αποτέλεσμα, τέτοιες πλατφόρμες έχουν γρήγορα γίνει de facto εφαρμογές παραγωγικότητας χωρίς να αντιμετωπίζονται με τη διακυβέρνηση που συνήθως εφαρμόζεται σε συστήματα επιχειρήσεων που χειρίζονται ευαίσθητες πληροφορίες“. Η ένταση μεταξύ ευκολίας και ασφάλειας συχνά οδηγεί σε τέτοια περιστατικά, πρόσθεσε ο Varkey.

Επειδή τα δεδομένα “μόνο για επίσημη χρήση” δεν είναι επίσημα διαβαθμισμένα, οι χρήστες συχνά υποτιμούν τον επιχειρησιακό αντίκτυπο ή τη ζημιά στη φήμη. Ο Jaishiv Prakash, διευθυντής αναλυτής στην Gartner, δήλωσε ότι ο μεγαλύτερος κίνδυνος όταν οι αξιωματούχοι ανεβάζουν έγγραφα με την ένδειξη FOUO σε δημόσιες πλατφόρμες τεχνητής νοημοσύνης είναι η απώλεια ελέγχου των δεδομένων. “Δεν έχετε καμία ορατότητα στο πόσο καιρό διατηρούνται, αν μπορούν ποτέ να διαγραφούν ή αν εκτίθενται κατά τη διάρκεια νομικών διαδικασιών ή ανακαλύψεων“.

Ο Prakash τόνισε ότι οι οργανισμοί πρέπει να παρέχουν στους υπαλλήλους αδειοδοτημένες, ελεγχόμενες πλατφόρμες τεχνητής νοημοσύνης με συμφωνημένη διαμονή δεδομένων από τον προμηθευτή, αυστηρές εγγυήσεις μη εκπαίδευσης AI μοντέλων και ελάχιστη διατήρηση δεδομένων.

“Χωρίς αυτό, οι άνθρωποι θα συνεχίσουν να στρέφονται σε δημόσια εργαλεία τεχνητής νοημοσύνης από ευκολία, θέτοντας ευαίσθητες πληροφορίες σε κίνδυνο“.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ο επικεφαλής της CISA ανέβασε ευαίσθητα αρχεία στο ChatGPT

Αμφισβήτηση αξιοπιστίας ηγεσίας

Οι μεταφορτώσεις προκάλεσαν μια εσωτερική αξιολόγηση του DHS που περιλάμβανε τον τότε προσωρινό γενικό σύμβουλο του τμήματος Joseph Mazzara και τον επικεφαλής πληροφοριών Antoine McCord, μαζί με τον επικεφαλής πληροφοριών της CISA Robert Costello και τον επικεφαλής σύμβουλο Spencer Fisher.

Δείτε επίσης: Επεκτάσεις Chrome έχουν κλέψει συνομιλίες από ChatGPT και DeepSeek

Το αποτέλεσμα δεν έχει αποκαλυφθεί. Σύμφωνα με την αναφορά, η εκπρόσωπος της CISA Marci McCarthy επιβεβαίωσε ότι ο Gottumukkala έλαβε έγκριση για τη χρήση του ChatGPT υπό τις διασφαλίσεις του DHS και περιέγραψε τη χρήση ως “βραχυπρόθεσμη και περιορισμένη“. Είπε ότι χρησιμοποίησε τελευταία φορά το εργαλείο στα μέσα Ιουλίου 2025 υπό μια εγκεκριμένη προσωρινή εξαίρεση και ότι η προεπιλεγμένη πολιτική της CISA αποκλείει την πρόσβαση στο ChatGPT εκτός αν χορηγηθεί εξαίρεση.

Το γεγονός ότι εμφανίστηκαν αυτοματοποιημένες ειδοποιήσεις δείχνει ότι οι έλεγχοι μπορούν να ανιχνεύσουν κατάχρηση, αλλά το περιστατικό που συμβαίνει σε επίπεδο ηγεσίας εγείρει ερωτήματα λογοδοσίας.

“Επειδή αυτό αφορά τον επικεφαλής του οργανισμού κυβερνοασφάλειας, ο αντίκτυπος σχετίζεται κυρίως με τη φήμη“, δήλωσε ο Chauhan. “Οι ηγέτες καθορίζουν κανονισμούς συμπεριφοράς. Οι αποκλίσεις υπονομεύουν την κουλτούρα συμμόρφωσης και αποδυναμώνουν την αξιοπιστία όταν συμβουλεύουν άλλους οργανισμούς και χειριστές κρίσιμων υποδομών“.

Noem, τώρα γραμματέας του DHS. Η CISA δεν απάντησε άμεσα σε αίτημα για σχόλιο.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS