用AI识别内部人威胁面临的道德规范
用AI识别内部人威胁面临的道德规范
还记得汤姆·克鲁斯的《少数派报告》吗?人工智能可识别昭示未来风险的员工行为。该如何有效且有道德地使用这一数据呢?
为保护公司网络不受恶意软件、数据渗漏和其他威胁的侵害,安全部门设置了多套系统以监视电子邮件流量、URL和雇员行为。运用人工智能(AI)和机器学习(ML),这些监视数据也能用于预测,看员工是否计划盗取数据、欺瞒公司、参与内部人交易、性骚扰其他员工等。
随着AI越来越强大,公司企业需作出道德上的判断,确定如何使用该新能力监视员工,尤其要确认该注意哪些行为,以及确定何种干预才是恰当的。信息安全团队将奋战在AI运用第一线。
事实上,某些有关员工行为的预测现在就可行了。比如在员工提交离职申请之前就预判其辞职意图,已经是相当容易做到的事。某财富500强公司在10年前就开始做员工离职意图预测,可靠性相当高。
我们来举个例子,即将离开公司的雇员会向其私人邮箱发送更多带附件的电子邮件。安全团队需对此多加关注,因为有意离职的员工可能想要在离开时带走一些敏感信息,会试图在向经理透露离职计划前早点儿下载好所需一切。
这种安全上的顾虑并非空穴来风,而员工也早就知晓公司的工作邮箱监控政策。大多数情况下,如果公司知道某员工打算离职,会将其放入高风险用户列表中加以更加严格的管控。
信息安全人员不会向该雇员的经理透露其离职意图。但如果该雇员在偷取公司信息,情况就不同了,安全团队会向经理发出警报,并与涉事员工商谈此事。
什么情况下可以读取雇员电子邮件?
大多数公司都会告知员工他们的电子邮件通信和互联网使用情况处在公司监视之下。很少有公司会密切关注员工的个人通信。即便使用AI和ML发现网络威胁,也不会去读取员工的电子邮件内容。
比如说,公司企业可以从员工的日常行为中判断出某人是否在找寻其他工作机会,但这种判断未必准确,因为员工可能得不到另谋高就的机会,或者拒绝其他公司的聘请。
数据科学家如今对人的理解比以前更加完备了。如果有人怀疑自己可能得了癌症,他们或许会上网查找相关信息,监视搜索动作就有可能在他们证实自己的病情之前就了解到这事儿。
还有的公司想要预测更多,比如员工是否吸毒、是否招妓、是否有办公室恋情等等。
对员工行为监视太紧的风险之一,是可能会伤害到员工士气。员工确实或显式或隐式地同意被监视。监视是合法的,没有问题,他们签署了这项权利。但没人会去读取他们的邮件内容,公司也一直在提醒员工他们的邮箱是被监视的。
在某些领域,比如金融服务业,雇员会定期收到自己的通信处于监视之下的提醒。绝大多数工作场所都会反复提醒员工这一点。
不仅仅是电子邮件和浏览历史会馈送给AI系统。将同样的智能和分析工具应用到从其他源收集来的雇员软性数据上并不是太难。这些软性数据包括与其他雇员的互动、从安全摄像头和大楼访问控制系统中抽取的信息等等。
什么时候针对预测采取行动?
一旦公司收集并分析了数据,形成了有关某些潜在危险行为的预测,可以采取一些相应的措施加以应对,轻至忽略预测,重至开除员工。
一些情况下,公司企业不应越过法律界限,比如怀孕就是一种受保护的状态,因为员工搜索生育相关的公司就炒掉员工,是不可取的行为。
其他情况则更多属于灰色地带。比如,某员工计划渗漏敏感数据,或者在公司服务器上安装未经允许的加密货币挖矿软件。这种情况会引起安全团队的注意。是否需要干预取决于他们会不会带来伤害。直接炒掉,或者报告他们的经理,可能会令他们背上污名。
处理潜在有害行为的一种方法,是查看其是否是更严重问题的表征。如果有员工计划在公司服务器上安装加密货币软件,或许想这么干的人不止被发现的那几个。
这种情况下,公司可以考虑采取更为广泛的响应。比如在全公司范围内设置网络限速,这样就不会凸显出被预测想装挖矿软件的那些员工,他们不会因为尚未实施的罪行而受到惩罚。
类似的,如果某雇员想要离开公司,可能别的雇员也有想走的意愿,只是表现得没那么明显。可以对他们采取些有用的措施,比如正向干预,避免影响到他们的名誉和工作。
有时候会很难下决定。比如性骚扰,即便有相当程度的预测准确性,在“我也被骚扰”时代,揭示该预测结果肯定会对公司产生影响。这是个在道德上比较两难的领域。
介入并惩罚“未来的”骚扰者,或者调离即将被骚扰的目标对象,可能会影响到公司。应与专精此类非共识性关系的社会科学家合作,找出既不因未发生的事惩罚某人,又切实消除可导致性骚扰发生的其他因素的介入方式。
洛杉矶郡人力资源部现在就很关心这个问题。洛杉矶郡有11.1万名雇员,目前正在更新有关人际关系的策略和规程以防止雇员遭到伤害。
无论政府部门还是私营产业,洛杉矶郡在平等问题上一直都是急先锋,推动了很多数字化转型项目,还将AI用到了HR调查中。
过程自动化和行为模式分析也是洛杉矶郡想要部署的技术。但目的不是个人化跟踪和分析,这有违道德准线和法律准绳。技术不是用来预测个人行为的。
相反,引入AI、自动化和行为分析等技术,是要找出特定行为模式的贡献因素,找到行为集群,创建训练策略和干预方法,强化良性行为并最少化恶性行为。
洛杉矶郡使用OpenText的技术跟踪人们的桌面电脑和电子邮件使用情况,在趋势形成过程中看清趋势本身,也就是在事发前主动作为,而不是事发后亡羊补牢。
但也有些情况是可以立即采取个人干预的,那就是在网络安全领域。如果员工的行事方式昭示着潜在安全问题,那么与该员工或其经理谈话就是比较合适的处理方式。可以问问是否有什么业务上的原因让他们这么做,或者是不是有什么不太好的事情发生。
如果某员工在用另一个人的电脑,从非常规地点登录,并试图导出大量数据,这有可能是良性的,也有可能是安全问题的指征。这种判断与用AI和ML做确定性判定不一样。当前的AI和ML还做不到动机判断。
比较合适的起点就是假设这些行为是中性的。这是与既当法官又当陪审团的《少数派报告》的最主要差异。
寻求隐私专家的帮助
3年前,美国第三大健康保险公司Aetna开始寻找更好的身份验证技术。
为辅助身份验证,Aetna广泛收集客户和员工的行为数据。技术可以捕获行为信息,但某些属性并非良性,可破坏个人隐私。
这些行为信息,若加上机器学习分析,可令公司企业深入了解个人。或许了解到超出法律允许范围的程度。为避免出现类似《少数派报告》中的情况,Aetna对所收集信息的类型和使用方法都做了限制。
首先,该公司引入一些专家,秉承公司核心价值来确定应该收集和不应当收集的数据点。首席隐私官及其团队都被纳入进来,帮公司挑出那些不会引发隐私问题的数据点。最终有20-25%本可以捕获的属性被剔除了。
例如,消费者和雇员的浏览器历史信息就是可以收集而未被纳入的一类。
其次,移动App之类收集的行为信息经处理,以便留下每位用户的行为模式,而要评估的新行为模式,则从不暴露。只要这些信息有丁点儿暴露,就毫无隐私敏感性可言了。这就是一堆数字和公式。比如,地理定位的使用就很谨慎,只用于做对比,从不存储。
即便黑客深入风险引擎系统,能够解码公式,这些公式也是随时在变的。公司价值有助确定实际控制措施的设计。Aetna设计了可接受算法公式而非实际属性和特征的风险引擎。
有关AI在员工行为预测中的用法,任何公司的策略都应把公司价值和透明性,还有人的判断,放在核心位置。AI应被看作是有指导的学习系统,由人做出最终决策。基于透明性和价值统一建立起道德策略,并通过保留人在预测过程中的位置来实施该策略。
使用行为数据有哪些法律问题?
使用AI预测并阻止危险雇员行为的公司企业,需做好保护雇员、客户及公司本身,与维护雇员人权之间的平衡。有迹象表明美国法律可能朝着严加保护个人隐私的方向发展,包括雇员的个人隐私。
另外,AI技术本身也可能并不准确,或者说,不公平。举个例子,如果测试发现从台位上站起次数越多就越有可能是骚扰者,而一部分女性因为怀孕或挤奶而不得不频繁站起,那测试对怀孕女性就不公平了。如果测试可靠、有效、无偏颇,雇主就可以像使用其他性格测试或任意可观方法一样,用该测试来针对所标出的人了。
关键就在于规则应用的一致性。如果雇主想要基于AI学到的东西(比如AI标记不恰当网上言论)采取行动,就得确定出能触发行动的阈值,然后确保在以后的案例中一直照此执行。
所采取的动作也需恰当可行。比如说,如果有人告诉HR某同事利用病假去旅行,恰当的响应应该是去调查,即便尚无任何确切证据指征不当行为。纪律处分应在调查之后进行。
雇主是不是通过AI系统获知潜在不当行为倒是无关紧要。关键在于处理过程中的风险和一致性。
如果AI预测准确,而公司没能做出保护员工的举动,那就有可能导致法律责任了。比如说,如果公司知道或应该知道有员工会性骚扰其他员工或对同事做出不当举动,那公司可能面临“留任失当”的起诉。虽然这些起诉通常五花八门难以证明,当涉及监视雇员社交媒体使用和在线发帖情况的时候,雇主就已经某种程度上面临这种问题了。
公司企业应谨慎选择用AI监视雇员以预测潜在不当行为,除非工作场所AI使用方面的法律更加明确,且AI系统被证明是可靠的。否则,公司或许要为依赖有可能影响到部分人群的系统而担责。
用AI识别内部人威胁面临的道德规范的更多相关文章
- 什么?小程序实时语音识别你还在痛苦的对接科大讯飞?百度Ai识别?
前言 微信小程序,说不上大火,但是需求还是不少的.各大企业都想插一足 于是前端同学就有事情做了. 需求 我需要录音 我边说话边识别,我要同声传译,我要文字转语音,还要萝莉音 我:??? 正文 一开始, ...
- 欧洲AI规范先行,值得肯定与借鉴 --- 我看欧盟发布AI道德规范
欧洲AI规范先行,值得肯定与借鉴 --- 我看欧盟发布AI道德规范 [事件回放] 近日,据外媒报道,欧盟委员会(EC)任命的人工智能高级专家小组发布了AI开发和使用的道德草案,内容长达37页,提出可信 ...
- 如何利用AI识别未知——加入未知类(不太靠谱),检测待识别数据和已知样本数据的匹配程度(例如使用CNN降维,再用knn类似距离来实现),将问题转化为特征搜索问题而非决策问题,使用HTM算法(记忆+模式匹配预测就是智能),GAN异常检测,RBF
https://www.researchgate.net/post/How_to_determine_unknown_class_using_neural_network 里面有讨论,说是用rbf神经 ...
- Python通过百度Ai识别图片中的文字
版本:python3.7 工作中有需要识别图片中的汗字,查看了半天大神们的博客,但没找到完全可以用的源码,经过自己的实践,以下源码可以实现: 创建应用 首先你需要登录百度AI,选择文字识别,创建一个应 ...
- Journal of Proteome Research | 人类牙槽骨蛋白的蛋白质组学和n端分析:改进的蛋白质提取方法和LysargiNase消化策略增加了蛋白质组的覆盖率和缺失蛋白的识别 | (解读人:卜繁宇)
文献名:Proteomic and N-Terminomic TAILS Analyses of Human Alveolar Bone Proteins: Improved Protein Extr ...
- 国外AI界牛人主页 及资源链接
感觉 好博客要收集,还是贴在自己空间里难忘!!! 原文链接:http://blog.csdn.net/hitwengqi/article/details/7907366 http://people.c ...
- GDPR给安全的影响
违反GDPR的代价过于巨大,因而你不得不为那些预料不到的后果考虑,而且因为无法使用Whois数据,无形中也扩大了威胁界面.因为GDPR的存在,可供黑客入侵的威胁界面显著增长,不是增加了一点点,而是翻了 ...
- 到底是哪个“O”管理内部人员风险?
导读 俗话说,家和万事兴.与之相对的,家不睦则必自败.同理,如果缺乏明确的领导,内部人员风险管理项目或内部人威胁项目 (ITP) 也将走向失败. 俗话说,家和万事兴.与之相对的,家不睦则必自败.同理, ...
- 2019年所有人必须要掌握的一个技能 - “AI思维”
或许很多人认为AI只是那些直接从事AI相关岗位的人必须要掌握的技能,但实际上,不分岗位所有人都需要一种能力,那就是“AI思维”.如果没能在合适的时机把自己的认知提升到一定程度,被替代是很自然的事情.在 ...
随机推荐
- Five Invaluable Techniques to Improve Regex Performance
Regular expressions are powerful, but with great power comes great responsibility. Because of the wa ...
- [ OS ][ Linux ] [ SA ] root 帳號名稱修改
1. 背景: 由於 Linux 中預設最高權限的使用者一律為 root, 存在安全性的疑慮. 所以比較安全的作法要將 root 帳號改名為其他名稱,讓要入侵的人需要同時破解出帳號和密碼才可以進入主機, ...
- UNP学习笔记4——I/O复用:select和poll函数
1 概述 之间的学习中发现,传统的阻塞式系统调用不仅浪费进程运行时间,而且会带来狠毒问题.因此进程需要有一种预先告知内核的能力,使得内核一旦发现进程指定的一个或者多个I/O条件就绪,它就通知进程.这个 ...
- HDU 2955 Robberies【01背包】
解题思路:给出一个临界概率,在不超过这个概率的条件下,小偷最多能够偷到多少钱.因为对于每一个银行都只有偷与不偷两种选择,所以是01背包问题. 这里有一个小的转化,即为f[v]代表包内的钱数为v的时候, ...
- K3内部表数据名称
在后台数据库ICClassType表中,字段FID<0的是老单,FID>0的是新单.----------------系统设置------------------------FStatus: ...
- NYOJ 737 石子合并(一)
题意 排成一排的石子,每次合并相邻两堆并由一定的代价,求合并成一堆的最小代价 解法 区间dp 枚举长度 dp[i,j]表示合并石子堆编号从i到j为一堆所需的最小代价(这个题目的代价是sum(i..j) ...
- 多个账号GitHub账号配置
1.vi config 重复以上步骤就行 然后#注释下 是个人账号还是公司用的账号 mv id_rsa id_rsa_qq 做下区别,防止冲突 ,别忘了,路径也要改下 mv id_rsa ...
- CSS布局总结(二)
前言:今天实训课依旧很水,继续总结,今天主要补了一下布局的知识.响应式的作业还没做完... 一.两列布局 html部分 <div class="parent"> < ...
- Unity 多场景打包
本文章由cartzhang编写,转载请注明出处. 所有权利保留. 文章链接:http://blog.csdn.net/cartzhang/article/details/50580641 作者:car ...
- AsyncTask 简要介绍
当Android的UI线程超过5s未响应时,系统会引发ANR(Application Not Responding)异常,所以一般不在UI线程中执行耗时任务.一般是在其他线程中处理耗时任务,然后及时更 ...