Útočníci sa nie vždy prebíjajú cez spevnené zabezpečenie. Zamestnanci otvárajú bočné dvere - jeden „užitočný“ AI nástroj po druhom.
Shadow AI je akýkoľvek AI nástroj alebo služba používaná v práci bez schválenia IT. Podvodníci ju milujú - nie preto, že ju postavili, ale preto, že vaši zamestnanci im dáta odovzdávajú zadarmo.
Ako sa neviditeľné AI riziko prejavuje v práci:
✍️ Písanie a tvorba návrhov - Zamestnanci píšu e-maily, správy a ponuky pomocou verejnej AI. Interná stratégia, mená klientov, finančné projekcie a právne pozície pristanú v prompte - potenciálne v tréningových dátach modelu - bez akejkoľvek zmluvy o dátach.
🗂️ Nástroje na spracovanie dokumentov - OCR, vylepšovače skenov, spracovatelia faktúr a AI kontrola zmlúv dostávajú skutočné obchodné dokumenty - zmluvy, skeny dokladov, finančné záznamy - nahraté na servery tretích strán, ktoré nikto v IT nepreveril.
💻 Generovanie a ladenie kódu - Vývojári vkladajú vlastnícky zdrojový kód, interné API a databázové schémy do AI asistentov na programovanie. Detaily architektúry a občas aj prihlasovacie údaje putujú s nimi.
🎙️ Prepis stretnutí - AI zapisovatelia sa pripájajú na hovory a zaznamenávajú všetko - stratégiu, fúzie a akvizície, personálne záležitosti - všetko uložené na externých serveroch mimo akýchkoľvek firemných pravidiel.
📊 Analýza dát a reporting - Finančné tabuľky, personálne záznamy a zoznamy zákazníkov nahraté do AI na analýzu alebo vizualizáciu. Dáta opustia organizáciu v momente, keď stlačíte odoslať.
📎 AI rozšírenia prehliadača - Asistenti písania žiadajú povolenie „čítať a meniť všetky údaje na stránkach, ktoré navštívite“ - čo znamená, že každý e-mail, intranetová stránka a interakcia s klientskym portálom sa zaznamenáva na server, ktorý IT nikdy neaudítovalo.
Gartner odhadol, že až 40 % výdavkov na IT prebieha mimo centrálneho dohľadu IT.[ref] Microsoft zistil, že vyše 60 % zamestnancov používa v práci neschválené AI nástroje.[ref] Štúdia Cyberhaven zistila, že pracovníci vkladajú firemné dáta do ChatGPT tempom predstavujúcim milióny dokumentov ročne.[ref]
Shadow AI je problém pohodlia. Útočníci sú v tomto veľmi trpezliví.
Čo môžeme urobiť:
Pre organizácie:
- Vytvorte zrýchlený proces žiadosti o nástroje - jednoduchý formulár, rýchle posúdenie, jasný časový plán. Urobte schválenú cestu rýchlejšou než tú tieňovú.
- Vytvorte zoznam schválených AI nástrojov, ktoré spĺňajú vaše štandardy bezpečnosti dát.
- Zaveďte DLP kontroly na odhalenie citlivých dát odoslaných do neautorizovanej AI a CASB nástroje, aby ste videli, ktoré AI aplikácie zamestnanci naozaj používajú.
- Aktualizujte svoju politiku prijateľného používania tak, aby pokrývala používanie AI nástrojov.
Pre zamestnancov:
- Pred použitím akéhokoľvek AI nástroja na prácu sa spýtajte: kto vlastní tieto dáta po odoslaní? Schválilo to IT? Ak nájdete užitočný nástroj, nahláste ho na posúdenie namiesto toho, aby ste ho potichu prijali.
- K poľu na AI prompt sa správajte ako k verejnej nástenke. Ak by ste to tam nezverejnili, nevkladajte to do neschválenej AI.
Podvodníci nepotrebujú zero-day zraniteľnosti, keď pohodlie vytvára slepé miesta zadarmo.