Meta正在推动智能眼镜变得更加智能,这也让政府、司法系统和企业开始对这一日益流行的技术产生警惕。
上个月,Meta开始将Muse AI智能体整合进公司的AI眼镜中,并推出了Ray-Ban Meta Audio新功能,允许用户收听音乐和播客,或录制音频。
对于包括纽约州统一法院系统在内的一些政府和司法机构而言,隐私问题开始浮出水面,因为智能眼镜能够轻易且隐蔽地捕捉音频、视频和生物识别数据。对于CIO和CISO来说,智能眼镜带来了安全和法律风险,敏感对话可能被录下,企业数据也可能被捕获。
Gartner高级首席分析师梅根·霍利斯指出,智能眼镜可能在德克萨斯州等地带来监管问题,该州的《生物识别标识法》规定,未经本人明确许可不得采集面部识别等生物识别信息。
网络安全公司KnowBe4的CISO顾问埃里希·克伦表示,大多数企业尚未做好应对员工或客户在办公场所使用智能眼镜所带来潜在安全挑战的准备。会议室中的敏感信息、白板内容或电脑屏幕上的内容,都可能被智能眼镜轻易捕捉。企业可能习惯了禁止使用相机,但对于一种可以“随时”录音录像的设备带来的潜在安全威胁,他们并未做好准备。他解释说,虽然Meta的智能眼镜设有一个小型LED指示灯用于提示正在录制视频,但一些用户已找到方法将其移除。
智能眼镜通常会将数据收集到云端。而随着Meta最新功能的推出,AI智能体还能协助秘密收集数据或敏感信息。
克伦表示:“我们目前并没有针对这种设备的移动设备管理(MDM)方案。”
企业还应警惕智能眼镜在招聘过程中的使用。
身份管理公司Daon的CISO道格·斯沃普表示,求职者可能会利用这项技术来辅助回答面试问题,从而伪装出自己具备深厚技术背景的假象。
可穿戴设备增加了设备安全策略的复杂性
霍利斯表示,智能眼镜也增加了企业BYOD(自带设备)政策的复杂性。
她指出,当员工在企业环境中使用可穿戴设备、笔记本电脑和智能手机等个人设备时,可能会暴露企业敏感数据,进而引发隐私和监管合规问题。
霍利斯说:“你根本无法知道我何时在用智能眼镜录制内容,也没有办法启用数据防泄漏(DLP)技术来保护信息外泄,因为你根本看不见它。”
她认为,智能眼镜让企业失去了对数据录制和保存方式的可见性,这是一个关键问题。
员工可能会秘密获取专有或机密信息,从而引发隐私和合规问题。克伦表示:“如果你要辞退一名员工,或者有人心怀不满地离职,你该怎么办?这对企业内部来说将是极其棘手的问题。”
斯沃普解释说,如果有一种DLP技术能够检测周围存在的可穿戴设备类型,这对CIO和CISO来说将非常有价值,类似于此前为防止敏感数据被复制到USB设备而设立的软件和只读访问权限策略。
与此同时,克伦表示:“目前对大多数CISO和CSO来说,最简单的做法就是直接说,‘我们不允许使用,就这样。’”
他还提到,企业此前在管理个人身份信息和个人健康信息方面的合规复杂性,并预计未来会出现更多类似情况,包括各州之间可能存在差异的监管要求。
禁用智能眼镜的好处
鉴于智能眼镜可能带来的数据泄露和安全隐患,霍利斯建议CIO和CISO可以制定政策禁止员工使用,“然后针对确有必要的场景设立安全例外”。
她表示,安全政策例外的做法很常见,比如对某些员工禁止访问特定网站或工具,而对其他员工则视情况放开。
斯沃普表示,他所在的公司已制定了禁止使用智能眼镜的政策。Daon公司应对这一禁令的方式之一,是通过公司强制性的隐私培训,下一次培训将在11月进行。
不过,CISO仍需考虑一些政策例外情况。
智能眼镜可以满足一些有价值的使用场景,例如会议实时转录、为视障人士提供导航指引或满足美国残疾人法案(ADA)相关要求,又或是在制造场景中进行产品质量检查。但CIO和CISO必须在不牺牲企业数据保护的前提下,找到允许这些例外的方式,而这一过程需要时间,霍利斯说道。
霍利斯表示:“目前还有不少企业没有充分考虑到这一问题背后的影响,一旦发生数据泄露,导致个人信息或敏感信息外泄,可能会给企业带来声誉损害或经济损失,但很多企业对此认识不足。”
Q&A
Q1:智能眼镜会给企业带来哪些安全风险?
A:智能眼镜可以在用户不易察觉的情况下录制音频、视频甚至采集生物识别数据,可能导致会议内容、白板信息或电脑屏幕上的敏感数据被捕获,同时增加数据泄露和合规风险。
Q2:企业应该如何应对员工使用智能眼镜的问题?
A:多数专家建议企业直接制定政策禁止在办公场所使用智能眼镜,并针对会议转录、视障人士导航等确有必要的场景设立安全例外,同时加强隐私培训。
Q3:智能眼镜在招聘过程中会带来什么问题?
A:求职者可能借助智能眼镜获取面试问题的辅助信息,从而营造出自己具备深厚技术背景的假象,这给企业招聘环节带来新的诚信隐患。
