AI đang giúp nhân viên xử lý công việc nhanh hơn mỗi ngày. Tuy nhiên, việc sử dụng các công cụ AI cũng có thể khiến dữ liệu doanh nghiệp bị chia sẻ ra ngoài nếu không được kiểm soát đúng cách.
Một số tình huống thường gặp gồm:
- Đưa danh sách khách hàng vào ChatGPT để phân tích.
- Tải hợp đồng lên Gemini để tóm tắt.
- Đưa mã nguồn vào công cụ AI để kiểm tra lỗi.
- Sử dụng AI để xử lý tài liệu và thông tin nội bộ.
Những thao tác này mang lại hiệu quả tức thời, nhưng cũng đặt ra một câu hỏi quan trọng:
Doanh nghiệp có biết dữ liệu nào đang được đưa lên AI và dữ liệu đó có được phép chia sẻ hay không?
Rủi ro không chỉ nằm ở công cụ AI, mà còn đến từ việc doanh nghiệp chưa phân loại dữ liệu, chưa xác định rõ thông tin nào cần bảo vệ và chưa xây dựng chính sách sử dụng phù hợp.
Quy trình kiểm soát dữ liệu khi sử dụng AI
Bước 1: Xác định dữ liệu nhạy cảm
Doanh nghiệp cần nhận diện những nhóm dữ liệu quan trọng như:
- Thông tin khách hàng.
- Hợp đồng và báo giá.
- Báo cáo tài chính.
- Hồ sơ nhân sự.
- Mã nguồn.
- Tài liệu nội bộ.
Đây là nền tảng để doanh nghiệp xây dựng các chính sách bảo vệ dữ liệu phù hợp.
Bước 2: Phân loại và gắn nhãn dữ liệu
Dữ liệu có thể được phân loại theo các mức:
Public – Internal – Confidential – Highly Confidential
Microsoft Purview Sensitivity Labels hỗ trợ doanh nghiệp:
- Gắn nhãn và mã hóa tài liệu.
- Thêm watermark vào tài liệu quan trọng.
- Giới hạn quyền truy cập.
- Kiểm soát việc chia sẻ dữ liệu nhạy cảm.
Bước 3: Xây dựng chính sách Data Loss Prevention
Khi người dùng chuẩn bị sao chép, tải lên hoặc chia sẻ dữ liệu nhạy cảm, chính sách Data Loss Prevention có thể được thiết lập để:
- Cảnh báo người dùng.
- Yêu cầu giải trình.
- Ghi nhận sự kiện.
- Chặn thao tác theo chính sách của doanh nghiệp.
Bước 4: Kiểm soát dữ liệu trên thiết bị đầu cuối
Dữ liệu không chỉ có nguy cơ thất thoát qua email mà còn có thể bị chia sẻ qua:
- Trình duyệt.
- USB.
- Máy in.
- Clipboard.
- Ứng dụng cá nhân.
Endpoint DLP giúp doanh nghiệp theo dõi và kiểm soát các hành động liên quan đến dữ liệu ngay trên thiết bị của nhân viên.
Bước 5: Theo dõi và xử lý cảnh báo
Bộ phận IT hoặc Security cần thường xuyên:
- Kiểm tra các cảnh báo bảo mật.
- Phát hiện hành vi bất thường.
- Điều tra các sự kiện liên quan đến dữ liệu.
- Điều chỉnh chính sách bảo vệ phù hợp.
Mục tiêu là kiểm soát rủi ro nhưng vẫn hạn chế làm gián đoạn công việc của người dùng.
Tình huống thực tế
Khi nhân viên sao chép danh sách khách hàng vào một công cụ AI chưa được phê duyệt, Microsoft Purview có thể nhận diện dữ liệu nhạy cảm, cảnh báo người dùng, ghi nhận sự kiện hoặc chặn thao tác tùy theo chính sách đã được triển khai.
Học cách bảo vệ dữ liệu với khóa SC-401
Trong khóa học Microsoft Information Security Administrator – SC-401, học viên được thực hành:
- Phân loại và bảo vệ dữ liệu.
- Triển khai Sensitivity Labels.
- Xây dựng chính sách DLP.
- Kiểm soát dữ liệu trên thiết bị đầu cuối.
- Theo dõi cảnh báo và quản lý rủi ro.
- Bảo vệ dữ liệu trong môi trường sử dụng AI.
AI chỉ thực sự mang lại giá trị bền vững khi doanh nghiệp có khả năng phân loại, bảo vệ và kiểm soát dữ liệu ngay từ đầu.
Đừng đợi đến khi dữ liệu đã bị đưa ra ngoài mới bắt đầu xây dựng chính sách bảo vệ.



