Dictionary · AI ในองค์กร · 274 / 291

Oversharing

ภาวะที่ไฟล์ในองค์กรถูกแชร์กว้างเกินจำเป็นมานาน แล้ว AI ทำให้ค้นเจอได้ทันที กลายเป็นความเสี่ยงอันดับแรกก่อนเปิดใช้ Copilot

Oversharing คือภาวะที่ไฟล์และพื้นที่เก็บเอกสารในองค์กรถูกตั้งสิทธิ์ให้เข้าถึงได้กว้างเกินความจำเป็น ซึ่งสะสมมานานหลายปีจากความสะดวก เช่น การแชร์แบบให้ทุกคนในองค์กรเข้าถึงได้เพื่อไม่ต้องมาไล่เพิ่มสิทธิ์ทีละคน ที่ผ่านมาปัญหานี้ไม่ค่อยแสดงตัวเพราะคนหาไฟล์ไม่เจอถ้าไม่รู้ว่ามีอยู่ เอกสารของ Microsoft อธิบายว่าเหตุที่เรื่องนี้กลายเป็นประเด็นเร่งด่วนคือความสามารถของ AI ในการค้นเนื้อหาขึ้นมาอย่างรวดเร็ว ทำให้ปัญหาและความเสี่ยงของการแชร์เกินขอบเขตหรือข้อมูลรั่วไหลถูกขยายให้ใหญ่ขึ้น

ประเด็นที่ต้องเข้าใจให้ถูกคือ AI ไม่ได้ทำให้สิทธิ์เปลี่ยน มันเคารพสิทธิ์เดิมอย่างซื่อสัตย์ ปัญหาคือสิทธิ์เดิมนั้นตั้งไว้ผิดตั้งแต่แรก สิ่งที่เปลี่ยนไปคือต้นทุนในการค้นหา จากเดิมที่ต้องรู้ว่าไฟล์อยู่ที่ไหนถึงจะเปิดได้ กลายเป็นแค่ถามคำถามเป็นภาษาคนแล้วได้คำตอบพร้อมลิงก์ ผลคือข้อมูลอย่างเงินเดือน แผนปรับโครงสร้าง หรือข้อมูลลูกค้าที่เคยนอนอยู่ในโฟลเดอร์ที่ไม่มีใครเปิด อาจโผล่ขึ้นมาในคำตอบของพนักงานทั่วไปได้ ทั้งที่ในทางเทคนิคเขามีสิทธิ์เข้าถึงอยู่แล้วมาตลอด

Microsoft จัดเรื่องนี้เป็นเสาหลักข้อแรกจากสามข้อในคู่มือการติดตั้ง โดยอีกสองข้อคือการวางกลไกป้องกันและการทำตามข้อกำหนดด้าน AI ลำดับการทำงานที่แนะนำแบ่งเป็นสามช่วง ช่วงนำร่องคือทดลองกับกลุ่มเล็กเพื่อตรวจสอบการควบคุมสิทธิ์และทำให้ปัญหาการแชร์เกินขอบเขตปรากฏออกมาก่อนจะขยายวง ช่วงติดตั้งคือขยายการใช้งานพร้อมกับแก้ปัญหาที่พบ และช่วงปฏิบัติการคือวางกลไกกำกับดูแลต่อเนื่องด้วยนโยบายอัตโนมัติและการเฝ้าติดตาม เครื่องมือที่ใช้มีสองกลุ่มหลักคือ microsoft-purview สำหรับป้องกันข้อมูลรั่วและทำตามข้อกำหนด และ SharePoint Advanced Management ซึ่งรวมมากับสิทธิ์การใช้งาน Copilot อยู่แล้ว สำหรับจัดการการแชร์และการเข้าถึง สิ่งที่องค์กรไทยควรเอาไปใช้ทันทีคือทำให้การสำรวจสิทธิ์เป็นงานก่อนเปิดใช้ ไม่ใช่งานที่ค่อยทำเมื่อมีคนร้องเรียน เพราะเมื่อถึงตอนนั้นข้อมูลก็ถูกเห็นไปแล้ว ส่วนหลังเปิดใช้จริงแล้ว สิ่งที่บอกได้ว่าผู้ช่วย AI ไปดึงไฟล์ที่ติดป้ายชั้นความลับระดับไหนมาให้พนักงานคนไหนดูบ้างคือ audit-log ที่ระบบเก็บไว้ ซึ่งใช้ไล่หาจุดที่สิทธิ์ยังตั้งกว้างเกินไปได้ต่อเนื่อง

ตัวอย่างจากบทสนทนาจริง

ฝ่ายทรัพยากรบุคคล: "มีพนักงานถาม Copilot เรื่องโครงสร้างเงินเดือน แล้วมันตอบพร้อมลิงก์ไฟล์จริงเลยค่ะ เกิดอะไรขึ้น ระบบรั่วหรือเปล่า"

ฝ่ายไอที: "ไม่ได้รั่วครับ ไฟล์นั้นถูกแชร์แบบทุกคนในองค์กรเข้าถึงได้มาตั้งแต่สามปีก่อน พนักงานคนนั้นเปิดเองได้อยู่แล้วถ้ารู้ว่ามีไฟล์อยู่ตรงไหน สิ่งที่เปลี่ยนคือตอนนี้ไม่ต้องรู้แล้ว แค่ถามก็เจอ นี่คือปัญหาที่เรียกว่า oversharing ซึ่งเป็นของเดิมที่เพิ่งถูกเปิดเผย ทางแก้คือต้องไล่สำรวจว่ามีไฟล์แบบนี้อีกกี่ที่ แล้วแก้สิทธิ์ให้ถูก ไม่ใช่ปิด Copilot ทิ้ง เพราะปิดไปสิทธิ์ที่ผิดก็ยังผิดอยู่ครับ"

ระวังสับสนกับ

  • data-privacy : data privacy เป็นแนวคิดกว้างเรื่องสิทธิความเป็นส่วนตัวของข้อมูล ส่วน oversharing เป็นปัญหาเชิงปฏิบัติที่เฉพาะเจาะจง คือสิทธิ์การเข้าถึงในระบบถูกตั้งไว้กว้างเกินจริงจนกลายเป็นความเสี่ยงเมื่อมีเครื่องมือค้นหาที่เก่งขึ้น
  • shadow-ai : shadow AI คือการที่พนักงานแอบใช้เครื่องมือ AI นอกระบบที่องค์กรอนุมัติ ซึ่งความเสี่ยงคือข้อมูลไหลออกนอกองค์กร ส่วน oversharing เกิดในเครื่องมือที่องค์กรอนุมัติเอง และข้อมูลไม่ได้ออกไปไหน แต่ถูกเห็นโดยคนในที่ไม่ควรเห็น
  • prompt-injection : prompt injection คือการโจมตีที่ผู้ไม่หวังดีฝังคำสั่งเข้ามา ซึ่งมีผู้โจมตีอยู่ในภาพ ส่วน oversharing ไม่มีใครโจมตี เป็นผลจากการตั้งค่าที่สะสมมาเองภายในองค์กร

ดูคำนี้ใน Knowledge Atlas →

■ ไม่อยากพลาดของใหม่

อ่านจบแล้วอยากตามเรื่อง AI แบบนี้ต่อทุกวัน เรามีสรุปข่าวภาษาไทยส่งทาง LINE ทุกเช้า กดเพิ่มเพื่อนไว้ได้เลย ไม่มีค่าใช้จ่าย

เพิ่มเพื่อนใน LINE →
QR เพิ่มเพื่อน LINE ของ TRAINIAC AIคอมพิวเตอร์สแกนด้วยมือถือได้เลย

On-premise AIPDPA