- Zen IT Technologies
- ניהול ובקרה של פלטפורמות AI
ה-AI נכנס לחברה דרך הרשמות, לא דרך רכש.
כשחברות מתחילות לחשוב ברצינות על ניהול ה-AI, הן בדרך כלל כבר משלמות עליו, תלויות בו ומעבירות דרכו מידע ארגוני. הכלים נכנסו דרך חשבונות אישיים, החזרי הוצאות וגרסאות חינמיות, ואז בשקט הפכו לחלק מהסביבה התפעולית.
אנחנו מכניסים את פלטפורמות ה-AI לאותה רמת ניהול ובקרה שחלה על שאר סביבת ה-IT: זהויות והקצאת משתמשים, מדיניות שימוש, עלות שמתאימה לשימוש בפועל, וגבולות מתועדים למה שהכלים האלה יכולים להגיע אליו.
הבעיה
אף אחד לא החליט על כל זה, וזו בדיוק הבעיה.
כל פלטפורמה אחרת בסביבה עברה תהליך מסודר. מישהו בחר אותה, מישהו הגדיר אותה, ומישהו יכול לומר למי יש גישה ומה היא רואה. כלי ה-AI דילגו על כל זה, ועשו את זה בזמן שהם באמת הפכו לשימושיים, ולכן אף אחד לא רצה לעצור אותם.
הפערים חוזרים על עצמם, והם צפים בדיוק בשלושה רגעים: ביקורת, שאלון אבטחה של לקוח, או דיון תקציבי.
-
חשבונות שאין להם בעלים.
הרשמות עם כתובות אישיות שתהליך העזיבה לא נוגע בהן, כי הן מעולם לא היו במערכת הזהויות מלכתחילה.
-
גישה שנשארת פעילה גם אחרי שהעובד עוזב.
אין SSO ואין הקצאת משתמשים, ולכן עזיבת החברה ואיבוד הגישה הם שני אירועים נפרדים שיכולים להיות במרחק חודשים זה מזה.
-
גבולות גישה למידע שלא הוגדרו.
לא נקבע לאילו מקורות הכלים יכולים להגיע, מה נשמר אצל הספק, ולאן הפלט מגיע.
-
רישיונות שנקנים לפי חבילה ולא לפי שימוש.
ההוצאה גדלה לפי חבילות התמחור של הספק ולא לפי מה שאנשים באמת עושים.
-
חיבורים עם יותר הרשאות ממה שהם צריכים.
אינטגרציות ו-API scopes שאושרו פעם אחת, בהיקף רחב, ומאז לא נבדקו.
מה אנחנו עושים
- זהויות
- פלטפורמות AI
- מדיניות שימוש
- גבולות גישה למידע
- דיווח
-
הטמעה תחת שליטה ארגונית
SSO והקצאת משתמשים דרך מערכת הזהויות שכבר קיימת אצלכם, כך שחשבון AI נפתח ונסגר באותו תהליך כמו כל חשבון אחר. תכנון סביבות עבודה והרשאות, הגדרות ברירת מחדל למודלים ולשמירת מידע שנאכפות מרכזית ולא נקבעות בנפרד על ידי כל משתמש, ומדיניות שימוש קצרה מספיק כדי שאנשים באמת יעמדו בה.
-
בקרת שימוש ועלויות בפלטפורמות AI
אנחנו בוחנים את השימוש בפלטפורמות ה-AI לפי נתוני הפלטפורמה ונתוני החיוב, ולא לפי מספר העובדים, כדי שהחלטות על חבילות ורישיונות יתבססו על מי שבאמת משתמש. דיווח שוטף נותן להנהלה ולכספים תמונה ברורה בלי צורך לפרש נתונים טכניים.
-
בדיקת אינטגרציות ותנועת מידע
אנחנו בודקים לאילו מקורות כל חיבור וכל scope יכולים להגיע, ולאן הפלט נשלח. הרשאות רחבות מדי מצומצמות, שגיאות הגדרה מתוקנות, והגבולות שנקבעו מתועדים, כך שהתשובה קיימת עוד לפני שמישהו שואל.
-
מוכנות למדיניות ולשאלוני אבטחה
סעיף ה-AI בשאלון אבטחה של לקוח הפך לסטנדרט, והוא כבר לא שואל אם יש לכם בקרות אלא מה הן. אנחנו מייצרים את הראיות שמאחורי התשובות: למי יש גישה, דרך מה, עם אילו הגדרות שמירה, ובאיזו תדירות זה נבדק.
-
ניהול רישיונות והוצאות SaaS
אותה משמעת חלה גם על שאר מערכות ה-SaaS, ולא רק על כלי ה-AI: מיפוי רישיונות, ניתוח שימוש ואיחוד כלים חופפים. מנויים שנתיים נבדקים מול השימוש בפועל ומספר העובדים הנוכחי, ולא מול הנתון של השנה שעברה, כך שחידוש הופך להחלטה מתוכננת ולא לחשבונית שמגיעה.
מסמכים טכניים באנגלית
שש שאלות שכדאי לשאול על פלטפורמת AI
אותן בקרות כמו בכל פלטפורמה אחרת, בסדר הנכון.
עוד בנושא
איך זה עובד
-
מיפוי.
במה משתמשים, מי משלם, למי יש גישה, ולאילו מקורות הכלים יכולים להגיע. בדרך כלל זו הרשימה המלאה הראשונה שיש לחברה.
-
הטמעה.
החשבונות עוברים תחת מערכת הזהויות, ברירות המחדל נקבעות מרכזית, והמדיניות נכתבת ומועברת לעובדים.
-
בקרה שוטפת.
סקירות של הרשאות המשתמשים ושל הרשאות החיבורים, לצד הגדרות שמירת מידע שמתעדכנות ככל שהפלטפורמות משתנות. בפלטפורמות AI זה קורה מהר יותר כמעט מכל דבר אחר בסביבה.
-
דיווח.
דיווח תקופתי על שימוש ועלויות, כך שההחלטה הבאה על חבילה מתקבלת מול נתונים.
דוגמאות מהשטח
-
הוצאות על פלטפורמות AI עברו לניהול ודיווח שוטף.
חברת טכנולוגיה
השימוש נותח מתוך ייצוא הנתונים של הפלטפורמה עבור כלל הרישיונות, רמות החבילה הותאמו לשימוש בפועל ולא לברירות המחדל, ונקבע דוח ייעול תקופתי שההנהלה וצוות הכספים עובדים לפיו היום.
-
פלטפורמת AI הוטמעה תחת מערך הזהויות של החברה.
חברת SaaS עסקית
כלי AI לפיתוח חוברו ל-SSO ולהקצאת משתמשים דרך מערכת הזהויות, ברירות המחדל של המודלים נאכפו מרכזית, והגדרות הניהול והבקרה תועדו עבור הצוות שמחזיק בהן.
-
הגישה למידע של אינטגרציית AI אובחנה ותוקנה.
חברת טכנולוגיה
חיבור AI שנכשל מול פלטפורמת נתונים אותר כבעיה של הרשאות שהוגדרו לא נכון; ההרשאה תוקנה, הגישה צומצמה למה שהאינטגרציה באמת צריכה, והגבול תועד.
דוגמאות הלקוחות כאן אנונימיות במכוון. לקוחות וממליצים ישמחו לשוחח באופן פרטי, לפי בקשה ובתיאום מראש.
למי זה מתאים
חברות שבהן ההנהלה נדרשת עכשיו לתת תשובות על כלי AI שנכנסו לארגון בלי שנבחרו באופן מסודר. מה שחסר הוא לא הכלים עצמם, אלא הניהול שמסביבם.
וכדי שיהיה ברור מה זה לא: אנחנו מנהלים את הפלטפורמות. אנחנו לא חברת ייעוץ אסטרטגי ל-AI, ואם מה שאתם מחפשים הוא בחירת מודלים או השוואת יכולות, זו התקשרות אחרת ונאמר לכם את זה.
שאלות נפוצות
-
האם באמת צריך חבילת Enterprise, או שגם חבילת Team יכולה לענות על הצורך?
לא תמיד צריך חבילת Enterprise כדי לייצר סביבת עבודה מאובטחת. החבילה הנכונה תלויה בדרישות האבטחה, התאימות, ניהול הזהויות ורמת הבקרה שהארגון צריך.
עבור חברות רבות, חבילת Team או Business נותנת איזון טוב יותר. החבילות האלה בדרך כלל מבוססות על מכסות שימוש ולא על חיוב ישיר לפי צריכת API, ולכן הן יכולות להיות חסכוניות משמעותית בשימוש היומיומי. רבות מהן גם תומכות ב-SSO ובחיבור למערכת ניהול הזהויות של הארגון, כך שהגישה נשארת בשליטה מרכזית.
Enterprise הופך לרלוונטי יותר כאשר קיימות דרישות ספציפיות לסביבה מפוקחת או רגולטורית, כמו HIPAA, בקרות תאימות מתקדמות, יכולות Audit מפורטות, דרישות Retention או צורך ביכולות מתקדמות יותר של Provisioning וניהול מחזור חיי משתמשים.
-
אפשר לאבטח ולנהל גם את החבילות הנמוכות יותר?
המגבלה העיקרית בחבילות הנמוכות יותר היא בדרך כלל סביב Provisioning ובקרות ניהול מתקדמות, ולא סביב רמת האבטחה הבסיסית. לדוגמה, ייתכן שלא תהיה בהן אותה רמה של SCIM Provisioning או בקרות ניהול מפורטות.
בנוסף, לא כל שכבת האבטחה חייבת להגיע מתוך האפליקציה עצמה. אפשר להשתמש במערכת ניהול הזהויות יחד עם פתרון MDM או Endpoint Management כדי לאכוף מדיניות, להגביל אפליקציות, להגדיר את ה-Agent על תחנות הקצה ולהוסיף Guardrails לגבי האופן שבו ניתן להשתמש בכלי AI.
עבור ארגונים רבים, השילוב הזה מאפשר לקבל סביבה מאובטחת, מנוהלת וחסכונית, בלי לשלם על יכולות Enterprise שאין בהן צורך אמיתי.
-
מה כלי ה-AI באמת שולחים לספק?
זה תלוי בחבילה ובהגדרות, ובדיוק בגלל זה צריך לבדוק ולא להניח. בכלי AI שפועלים בענן, הפרומפטים וכל קובץ שמצרפים נשלחים לספק לצורך העיבוד. האם המידע נשמר, האם משתמשים בו לאימון, ולאילו מקורות נוספים חיבור יכול להגיע תלוי במוצר, בחוזה ובהגדרות ה-tenant, ולכן צריך לאמת את זה ולא להסיק משם החבילה.
-
איך שולטים באילו מודלים אנשים משתמשים?
במקומות שבהם הפלטפורמה תומכת בכך, מרכזית, דרך ממשק הניהול שלה, ברגע שהחשבונות נמצאים תחת מערך הזהויות הארגוני ולא תחת הרשמות אישיות. זמינות המודלים, שמירת המידע וברירות המחדל של סביבת העבודה הופכות להגדרות נאכפות ולא להנחיות, וזה חשוב כי הנחיה עובדת רק על מי שקרא אותה.
-
איך יודעים אם רמת החבילה מתאימה לשימוש בפועל?
נתוני הפלטפורמה ופרטי החיוב מראים מי באמת פעיל ועד כמה הוא משתמש בפלטפורמה, ולעיתים קרובות מתקבלת תמונה שונה מזו שמספר הרישיונות לבדו מציג.
-
אפשר לנהל כלי AI לפיתוח בלי להאט את המפתחים?
כן, וזה המקרה שהכי חשוב לנו לעשות נכון. בקרה שמפריעה היא בקרה שעוקפים, ולכן הבקרות יושבות ברמת החשבון, ברירת המחדל של המודל והרשאות החיבור, ולא בין המפתח לעורך שלו.
-
האם אתם גם מנהלים כלי AI?
אנחנו מטמיעים ומנהלים כלי AI למפתחים ולפרודוקטיביות, כולל הגדרות ארגוניות, הרשאות, הקצאת משתמשים ובקרות שימוש.
בואו נבדוק לאן כלי ה-AI שלכם יכולים להגיע היום.
שיחה של 30 דקות עם ג׳וני. נחזור אליכם תוך יום עסקים אחד.