对话式BI中的数据安全:CISO需要了解的内容

会话式 BI 将企业数据引入企业微信、钉钉和飞书等聊天工具中——员工每天都在这些工具上花费数小时。对于商业用户来说,这是一个突破。对于 CISO 来说,它提出了传统 BI 安全框架无法回答的问题。谁能问什么?数据存放在哪里?我们如何审核对话?

新的安全边界

传统的 BI 工具在受控范围内运行。数据仓库位于 VPN 后面。仪表板位于登录后面。该报告支持基于角色的访问控制(RBAC)系统。当用户提出问题时,BI 工具会在执行查询之前检查他们的角色、部门和数据权限。安全模型很好理解。

对话式 BI 打破了这一界限。用户不在仪表板内。他们在一个由 50 名同事组成的聊天组中,其中一些人拥有不同的数据权限。 AI 未执行预定义的报告。它根据自然语言问题实时生成 SQL 查询。安全模型必须在查询生成时处理动态的、上下文感知的访问控制。

这并不是避免对话式 BI 的理由。这是从一开始就正确设计的一个原因。

安全原则 1:查询时执行

对话式 BI 中最危险的错误是在 AI 查询数据后过滤数据。如果人工智能请求完整的销售表,并且应用程序在将结果显示给用户之前过滤结果,则人工智能已经看到了数据。即时注入攻击可以绕过过滤器。模型幻觉可能会在与错误用户的对话中泄露数据。

正确的方法是查询时强制执行。 AI不直接查询数据。它查询语义层,语义层在生成查询时强制执行访问控制。语义层知道用户的身份、角色、部门以及数据权限。它重写查询以仅包含用户有权查看的数据。人工智能永远不会看到未经授权的数据,因为查询永远不会返回它。

在 蜂启咨询,我们架构中的每个 MCP 服务器都实施查询时强制。 MCP 服务器接收用户的请求及其身份令牌。服务器验证令牌,检查用户的权利,并生成自动限定其授权数据范围的查询。 AI仅收到授权结果。

安全原则 2:完整的审计跟踪

监管机构和审计人员要求提供数据访问受到控制的证据。在传统 BI 中,这很简单:每个仪表板视图都会被记录。在对话式 BI 中,挑战在于每次交互都是独一无二的。没有要记录的预定义报告。用户提出一次性问题,人工智能生成一次性查询。

MCP 通过设计解决了这个问题。 AI 向数据源发出的每个请求都是结构化的 JSON-RPC 消息,其中包含唯一的请求 ID、时间戳、用户身份、查询的数据源、传递的参数以及收到的响应。这些消息记录在不可变的审计跟踪中。监管者可以查询:“用户 X 在日期 Y 访问了哪些数据?”并获得每次互动的完整、不可伪造的记录。

对于受 PIPL(中国个人信息保护法)或 GDPR 约束的企业来说,这种审计跟踪至关重要。这两项法规都要求组织证明个人数据仅出于授权目的进行处理,并具有适当的访问控制和处理活动记录。 MCP 审计跟踪本身就提供了此证据。

安全原则 3:AI 模型中不保留数据

关于 BI 中的人工智能最常见的误解是人工智能“学习”企业数据。事实并非如此。现代会话式 BI 系统使用检索增强生成 (RAG):人工智能在推理时查询语义层,检索相关数据,并根据该数据生成响应。数据不进入模型的训练权重。它不会在会话之间保留在模型的内存中。它不存储在人工智能提供商的服务器上。

这对于合规性很重要。 PIPL 和 GDPR 都限制将个人数据传输给第三方。如果人工智能模型保留了企业数据,则每次推理都将构成向人工智能提供商的数据传输。通过 RAG,数据保留在企业自己的 MCP 服务器中。人工智能只能看到语义层在该特定时刻、该特定用户针对该特定查询返回的数据。

安全原则 4:IM-Native 身份验证

当会话式BI部署在企业微信、钉钉、飞书内部时,IM平台自身的认证系统就成为身份提供者。用户已经通过平台认证。 AI 继承用户的身份及其 IM 组成员身份。如果用户在上海销售团队的聊天组中,人工智能就会知道这一点并相应地限制数据。如果用户在 CFO 办公室的聊天组中,人工智能也会知道这一点。

这比单独的 BI 登录更安全,因为它消除了企业安全中最薄弱的环节:凭证共享。用户无需记住另一个密码。他们不与同事共享凭据。他们使用与其他所有企业工具相同的身份验证,并由相同的多因素身份验证和 SSO 基础设施支持。

CISO 应向其对话式 BI 供应商询问哪些问题

在评估会话式 BI 平台时,CISO 应问四个问题:

1. 如何实施访问控制? 答案一定是“通过带有 RBAC 的语义层执行查询时”。任何涉及查询后过滤或人工智能端访问控制的答案都是不够的。

2. 审计追踪的格式是什么? 答案必须是“每次人工智能与数据交互与用户身份、时间戳和数据源的结构化、不可变的日志”。任何涉及手动记录或部分记录的答案都是不够的。

3. AI是否保留企业数据? 答案一定是“不”。 AI 必须使用 RAG 或等效的实时检索,并且模型权重或提供商系统中不保留数据。

4. 认证如何处理? 答案一定是“与企业身份提供商集成的 IM 原生 SSO”。任何涉及单独的凭证系统或基本身份验证的答案都是不够的。

蜂启咨询,我们由 MCP 驱动的对话式 BI 平台从第一天起就按照这些原则进行设计。我们不会改造安全性。我们将其构建到架构中。 与我们交谈 关于当前 BI 设置的安全审查或企业中对话式 BI 的安全部署。

相关文章