"אנחנו מאובטחים" היא לא תשובה, היא סיסמה
כל ספק שמוכר לכם פתרון AI יגיד שהוא מאובטח. אין לשאלה הזו תשובת כן או לא, וספק רציני יודע להסביר איך, לא רק להצהיר שכן. מנהל שלא שואל את השאלות הנכונות מגלה את הפער רק אחרי אירוע.
הבעיה גדלה כשמכניסים AI לתמונה, כי הוא לא רק מאחסן מידע. הוא קורא אותו, מנתח אותו, ולפעמים פועל על פיו. חמישה תחומים קובעים אם ההטמעה בטוחה באמת: איפה נשמר המידע, איך ה-AI ניגש אליו, מי מורשה למה, איך מבודדים בין לקוחות, ומה נרשם בלוג.
היכן נשמר המידע שלכם, ובאיזו צורה
השאלה הראשונה היא הבסיסית ביותר, ובדרך כלל זו שהכי פחות נשאלת: איפה בדיוק המידע יושב, ומי מלבד הספק יכול לגשת אליו. מפתחות API, סיסמאות וטוקנים של מערכות אחרות רגישים לא פחות מהמידע העסקי עצמו, ולכן הם צריכים להיות מוצפנים במנוחה, לא שמורים כטקסט גלוי בקובץ הגדרות.
ספק שעונה "בענן" ולא ידע להגיד באיזה אזור, איזו הצפנה ומי מחזיק את המפתח, כנראה לא חשב על זה ברצינות. ספק שיודע לענות מדויק, כולל מה קורה למידע אם מפסיקים לעבוד איתו, כבר מוכיח רמת בגרות.
הצפנה במעבר (כשהמידע נשלח בין מערכות) חשובה לא פחות מהצפנה במנוחה. אם החיבור בין הסוכן למערכות שלכם עובר בפרוטוקול פתוח, מספיק שמישהו "יאזין" באמצע כדי לקרוא כל מה שעובר.
ואל תשכחו את הגיבויים. גיבוי הוא עותק מלא של המידע שלכם, ואם הוא נשמר בלי הצפנה ובלי הגבלת הרשאות, כל ההשקעה באבטחת המערכת החיה נעצרת בדיוק שם.
RAG מאובטח: כש-AI קורא את המידע שלכם
מערכות שמשתמשות ב-RAG (חיפוש במאגר ידע לפני מתן תשובה) שולפות קטעי מידע רלוונטיים ומזינות אותם למודל. הסיכון הוא שהאינדקס שממנו נשלף המידע לא מסונן נכון, וכך AI שאמור לענות ללקוח א' מוצא לעצמו קטע ממאגר של לקוח ב'.
שאלו את הספק איך האינדקס מפוצל: האם כל לקוח מקבל מרחב חיפוש נפרד לחלוטין, או שהכל יושב במאגר אחד עם סינון בזמן שאילתה. השיטה הראשונה בטוחה מהיסוד. השנייה תלויה בזה שהקוד תמיד יזכור לסנן נכון, וזה בדיוק סוג ההנחה ששוברת מערכות.
שאלה שנייה באותו נושא: מה נשמר מהשיחות עצמן. אם כל מה שהעובדים שלכם מקלידים נשמר אצל הספק בלי מגבלת זמן, נוצר לכם מאגר מידע רגיש שלא התכוונתם ליצור.
הרשאות: מי מורשה לעשות מה
סוכן AI שמורשה לעשות הכל הוא נוחות היום וסיכון מחר. הרשאות טובות מוגדרות לפי תפקיד ולפי סוג הפעולה: סוכן שקורא נתונים לא צריך גישה לכתיבה, וסוכן שמנסח תשובת שירות לא צריך גישה לתקציב הפרסום.
שאלו איפה עובר הגבול בין מה שהסוכן מבצע לבד לבין מה שדורש אישור אדם. פעולה בעלת השלכה כספית או בלתי-הפיכה, כמו שינוי תקציב גדול או מחיקת נתונים, צריכה לעצור ולחכות לאישור, ולא לרוץ אוטומטית כי "זה מה שהסוכן חשב שנכון".
עקרון ההרשאה המזערית, לתת לכל סוכן רק את מה שהוא צריך למשימה שלו ולא שערה יותר, נשמע מובן מאליו. בפועל הרבה מערכות מדלגות עליו, כי קל יותר לפתוח גישה רחבה מלכתחילה ולצמצם אחר כך. הצמצום הזה כמעט אף פעם לא קורה.
בידוד לקוחות: הבדיקה שהכי משתלמת לבקש
אם הספק עובד עם כמה לקוחות על אותה תשתית, הבידוד ביניהם הוא תנאי סף ולא פיצ'ר נחמד. הכלל הנכון הוא deny-by-default: כל גישה חסומה כברירת מחדל, ונפתחת רק במפורש למי שאמור לראות אותה. מערכת שפתוחה כברירת מחדל ונסגרת לפי הצורך נשענת על כך שאף אחד לא שוכח לסגור דלת.
בקשו דוגמה קונקרטית: מה קורה בפועל אם מישהו מנסה לגשת דרך חשבון לקוח אחד לנתונים של חשבון אחר. תשובה מדויקת עם מנגנון ברור שווה יותר מכל הצהרת שיווק.
בידוד טוב נבדק גם ברמת המודל עצמו. אם כמה לקוחות חולקים את אותה שיחת AI או את אותו הקשר שיחה, קל לערבב מידע בטעות. סוכן שנבנה נכון פותח הקשר נפרד לכל לקוח, בלי חפיפה בין השיחות.
לוגים: מי עשה מה, ומתי
כשמשהו משתבש, השאלה הראשונה היא "מי עשה את זה". מערכת בלי יומן פעילות ברור לא נותנת לכם תשובה. יומן טוב מתעד כל פעולה משמעותית, כולל פעולות שביצע סוכן AI ולא רק אדם, ושומר את הזהות בצורה שמאפשרת בירור בלי לחשוף מידע רגיש למי שלא צריך אותו.
שאלו כמה זמן הלוגים נשמרים, מי יכול לקרוא אותם, והאם אפשר לשחזר בדיוק מה קרה בכל אירוע חריג. ספק שמשיב "אנחנו נבדוק" בזמן אמת, במקום להראות לכם את מסך היומן שם ועכשיו, כנראה לא בנה את זה מראש.
הרשימה שלוקחים לפגישה הבאה עם ספק
- איפה המידע שלנו נשמר, ואיך הוא מוצפן במנוחה ובמעבר.
- איך המידע שלנו מבודד ממידע של לקוחות אחרים, ברמת הקוד לא רק ברמת החוזה.
- אילו הרשאות יש לכל סוכן AI, ומי מאשר פעולה בעלת השלכה כספית.
- מה נרשם ביומן הפעילות, ולכמה זמן.
- מה קורה למידע שלנו אם נפסיק לעבוד יחד.
שירות Agentic AI מבית Fialkov Digital
כשאנחנו בונים סוכני AI ללקוחות, אבטחה ופרטיות הן חלק מהתכנון מהיום הראשון, לא תוספת בסוף. בידוד per-client, הצפנת סודות והרשאות לפי תפקיד נכנסים לתשתית לפני שסוכן ראשון עולה לאוויר.
אם ספק אחר כבר מציע לכם פתרון, קחו את חמש השאלות למעלה לפגישה הבאה. תשובות מדויקות, לא הבטחות כלליות, הן הסימן היחיד שבאמת אפשר לסמוך עליו. וספק שמתחמק משאלה ספציפית עם תשובה כללית הוא בעצמו תשובה.
שאלות ותשובות
מה זה RAG, ולמה זה נושא אבטחה?
RAG הוא מנגנון ש-AI משתמש בו כדי לשלוף מידע רלוונטי ממאגר ידע לפני שהוא עונה. אם המאגר לא מפוצל נכון בין לקוחות, יש סיכון שתשובה תכלול מידע שלא אמור להיחשף.
מה זה בידוד deny-by-default?
עיקרון שלפיו כל גישה חסומה כברירת מחדל, ונפתחת רק במפורש למי שאמור לראות אותה. זה בטוח יותר ממערכת שפתוחה מראש ונסגרת לפי הצורך.
האם צריך לדעת קוד כדי לשאול את השאלות האלה?
לא. השאלות בכתבה מנוסחות בכוונה כך שכל מנהל יכול לשאול אותן, והתשובות של הספק, לא הידע הטכני שלכם, הן מה שקובע.
מה קורה למידע שלנו אם נפסיק לעבוד עם הספק?
ספק רציני מסביר את זה מראש בחוזה: מחיקה מלאה, החזרת נתונים, או שילוב של השניים, בתוך פרק זמן מוגדר.
האם עסק קטן צריך לדרוש את אותה רמת אבטחה כמו ארגון גדול?
כן. פגיעה במידע של עסק קטן פוגעת בו לא פחות, ולעיתים יותר, כי אין לו את המשאבים להתאושש ממנה. הסיכון לא קטן עם גודל העסק.
אור פיאלקוב
מתמחה בשיווק ופרסום בפייסבוק