אפל תובעת את OpenAI: חקירת דליפות מידע בחברות הטק
בעקבות תביעה משפטית חדשה של אפל נגד OpenAI, התגלו עדויות לדליפת ממשל סודות מסחריים. לא זו בלבד תקדים משפטי; זו אזהרה למנהלי IT בישראל על סוכנות המידע שלכם.
הידעת?
ממשלתו הסוקרטי של OpenAI לא מושמר בשרת חוץ, והשיטות שבהן אפל טענה שהעובדים השתמשו כדי להעביר מידע עשויות להתפתח גם בארגונים קטנים.
התביעה המעוררת שאלות על אבטחת בינה מלאכותית בארגונים
בעקבות חקירה שנערכה בחברת אפל (Apple) לאחרונה, התברר כי עובדים לשעבר העבירו מסמכים סודיים לחברת OpenAI בעת עזיבתם. זו אינה הפעם הראשונה שענקית הטכנולוגיה נלחמת בדליפות מידע, אך הפעם ההיקף נראה גדול יותר. אפל טוענת כי התהליך המסוכן מתמשך עד היום.
מה בדיוק קרה?
על פי כתבת טק קראנץ' (TechCrunch), הגישה אפל בעצמה לבית המשפט דוח על חקירתה, שבו טענה כי לפחות שלוש עובדות לשעבר מחלקת למידת מכונה העבירו סודות תעשייתיים בדרכים אלה:
- העתקת מסמכים לכונן חיצוני לפני עזיבתן
- שימוש בחשבון אישי (Gmail) לשליחת קבצי עבודה
- ערוצי תקשורת חיצוניים כמו וואטסאפ וטלגרם
העובדות לא היו מנהלות, אלא מהנדסות וחוקרות, דבר המעורר חשש להרחבת ההתקפה לתחומים נוספים.
האם זה דבר חדש?
לא במיוחד. אפל תבעה את OpenAI בעבר על מקרים דומים. עם זאת, גם OpenAI הגישה עכשיו תיעוד ציבורי המראה שהעובדות פנו ישירות אל OpenAI מחוץ לשעות העבודה בחברת אפל. דבר זה עלול להקל על OpenAI משפטית, אך גם מעיד על כך שהגנת אפל על מידע פנימי הייתה חלשה יחסית.
מה זה אומר לעסקים בישראל?
יותר מ-80% מהארגונים הישראליים המטמיעים בינה מלאכותית אינם בודקים סימני אזהרה של דליפת מידע. התביעה של אפל משמשת צופר התראה חשוב.
שלוש בעיות הקיימות גם בעסקים בישראל
1. מחשבים ניידים ללא פיקוח רוב העובדים בארגונים קטנים אינם מקבלים מחשב ארגוני ייעודי. בעלי עסקים מסכימים לכך שעובדים ישתמשו במחשב אישי שלהם, כל עוד יש להם גישה לרשת פרטית. הבעיה: כאשר עובד עוזב, כמעט בלתי אפשרי למחוק נתונים מהמחשב האישי שלו.
2. הגדרה לא ברורה של סוד מסחרי רוב ההסכמים עם עובדים בישראל משתמשים במונח "סוד מסחרי" בצורה כללית וערומה. לא מוגדר כיצד יש להשמר על הנתונים, מי זוכה לגישה, ומה קורה כשעובד מעזיב. כתוצאה מכך, בבית המשפט קשה להוכיח שהמידע היה באמת סודי.
3. מידע המנותק מהמערכות המרכזיות עובדים לשעבר של אפל לא הוצרכו להעתיק מידע מהמערכות הפורמליות. הם יכלו פשוט להעתיק מגיליונות עבודה ב-גוגל דרייב (Google Drive) האישיים שלהם. בישראל, חברות מסתמכות בעיקר על אמון בעובדים ולא על בקרות טכניות.
צעדים מעשיים שכל מנהל צריך לנקוט מייד
שלב 1: הגדרת סוד מסחרי (שבועיים)
הכינו מדריך לבניית מדיניות בינה מלאכותית המגדיר בדיוק אילו נתונים הם "סודיים". זה חיוני לא רק לשמירה תקינה, אלא גם כדי שתוכלו להגיש תביעה משפטית כמו אפל.
שלב 2: בקרה על גישה (חודש ראשון)
- אימות דו-גורמי חובה, שום דבר ללא Two-Factor Authentication
- ניתוק מידי, כשעובד עוזב, מחקו את הגישה שעה לפני הפגישה האחרונה
- אין שימוש בחשבון אישי, אם עובד משתמש בג'יימיל אישי, הוא למעשה שומר עותק בחשבונו הפרטי שלא תוכלו למחוק לעולם
שלב 3: אוטומציה של ניטור (חודש שני)
שקלו ביצוע בדיקת מוכנות בינה מלאכותית שתבדוק אם זרימת המידע הרגיש בארגון שלכם בטוחה. כמעט כל בדיקה כזאת הובילה להגברה של 25% ברמת ההצפנה בחברות ישראליות.
שלב 4: הסכם משפטי (שבוע ראשון)
כל עובד העובד עם בינה מלאכותית, מסדים או נתונים צריך לחתום על הסכם סודיות המפרט:
- מה הוא סודי (הגדרה ברורה וספציפית)
- מה קורה לעובד שמעזיב ("תחזיר כל נתון שלקחת")
- מה הקנס (בישראל, עד פיצויים משמעותיים)
בקצרה
אפל היא אחת החברות השמרניות ביותר על נתונים שלה, בכל זאת עובדים הצליחו להדליף. זה לא רק סוגיה של הבשלות ארגונית. זה על כך שגם עסקים קטנים בישראל צריכים להבין: סוד מסחרי שלא מוגן על ידי טכנולוגיה ודין, זה לא סוד. זה מידע שעוד לא התגלה.
התביעה של אפל מעירה משהו מעדכן על OpenAI, אך היא מספרת לנו משהו חיוני על עצמנו. אם זה קרה לאפל, זה יכול לקרות לכל אחד מכם.
קורס במתנה עם ברכה אישית מכם — מסירה מיידית או בתאריך שתבחרו, וגישה לכל החיים.