Myslitelé
Široký a neurčitý stín GenAI ohrožuje data vaší firmy

Generativní umělá inteligence (GenAI) již není pouze něco, co zaměstnanci firem pouze „testují“. Stává se součástí běžné práce a je integrována do denních pracovních procesů stále rychlejším tempem. Podle jedné zprávy uvedlo 40 % organizací, že používají GenAI v denních pracovních postupech za poslední rok, a více než 80 % uvedlo, že uživatelé pracují s těmito nástroji týdně.
Ale zatímco adopce AI roste, viditelnost a kontrola nejsou dostatečné. Když se GenAI začleňuje do schránek e-mailů, editorů kódu, spolupracovacích sad, virtuálních asistentů a dalších, získává přístup k stále větším množství citlivých dat prostřednictvím příkazů, nahrávání a kopírování – všechna tato data pravděpodobně obcházejí tradiční kontroly.
Výsledkem je rostoucí množství stínových dat: firemně kritické informace, které protékají SaaS, cloudovými a místními službami s omezenými zárukami pro viditelnost, správu nebo uchovávání. Aby firmy mohly inovovat udržitelně a bezpečně s AI řešeními, je důležité, aby moderní firmy rozuměly této propasti mezi adopcí a kontrolou a naučily se řešit stínová data, než uniknou jejich kontrole.
Široký a neurčitý stín GenAI
Jádrové výzvy stínových dat pramení z nedostatku kontextu. Zatímco výzvy stínového IT jsou omezeny na soubory v klidu, schválené aplikace a známé body výstupu, hranice stínových dat AI jsou mnohem méně rigidně definovány. Týmy nemohou pouze objevit a zabezpečit neznámé nástroje; musí také monitorovat AI modely integrované do schválených aplikací, jako jsou e-mailové platformy, cloudová úložiště a CRM. To obrací „bezpečné“ řešení, se kterými pracovaly, a rozšiřuje jejich ohroženou krajinu.
GenAI také mění, jak citlivá data procházejí firemní architekturou. Na rozdíl od aplikací a souborových pracovních postupů tradičních SaaS řešení funguje na kontinuální, konverzační vrstvě, která uživatelům umožňuje sdílet kontext, aby dosáhli lepších výsledků. To vede uživatele k provádění rutinních kopírovacích a nahrávacích akcí, které mohou zahrnovat kousky zdrojového kódu, záznamy zákazníků, interní dokumenty a další, všechny bez řádné správy sdílení dat pro jejich příslušné úrovně citlivosti.
Co více, adopce GenAI často neprobíhá podle čisté, centralizované struktury. Žádní dva uživatelé firemních dat nejsou přesně stejní, a jejich snaha o optimalizaci pracovních postupů a automatizaci času může vést k využití mnoha AI řešení, což vytváří ještě více fragmentovaných datových cest. Vynásobte to celým pracovním týmem vaší firmy, a stín se stává neuvěřitelně širokým.
Proč blokování GenAI nebude fungovat
Čelíce těmto hrozbám, mnohé organizace mají instinktivní reakci – zcela blokovat nebo jinak přísně omezit přístup k GenAI nástrojům. Ačkoli je to pochopitelný přístup, často není tak efektivní, jak by firma mohla doufat. Jakmile je GenAI „džin“ venku z lahve, je neuvěřitelně obtížné jej vrátit zpět. Mnozí zaměstnanci používají tyto nástroje ke streamlinování svých denních pracovních postupů, a GenAI se tak stává součástí jejich plánování a provádění úkolů.
Když je přístup omezen shora, použití se pravděpodobně nezastaví; pouze se přesune z dohledu. Pokud zaměstnanci přejdou na osobní nebo nespravované účty, firmy ztratí veškerou viditelnost do toho, která data jsou sdílena a uchovávána aplikacemi. Ve skutečnosti jedna zpráva zjistila, že 44 % zaměstnanců již použilo AI způsobem, který porušuje zásady a směrnice, zatímco další studie uvádí, že 75 % zaměstnanců, kteří používají neschválené AI nástroje, uvedlo, že sdílejí potenciálně citlivá informace s nimi. Když dobře mínění zaměstnanci nevědomky obcházejí bezpečnostní opatření a vytvářejí příležitosti pro citlivá data k opuštění spravovaných prostředí a vstupu do systémů s nejasnými kontrolami, vytváří se významné vnitřní riziko, které může firmě stát průměrně 19,5 milionu dolarů ročně. Tím, že se přesunou do nespravovaných prohlížečů, osobních cloudových účtů nebo specializovaných AI nástrojů, firmy vytvářejí více ohrožených vektorů, které bezpečnostní týmy možná nikdy neuvidí.
Tímto způsobem nejsou stínová data pouze výsledkem bezohledných zaměstnanců s přístupem k AI nástrojům. Je to strukturální výsledek přístupného designu GenAI, požadavku na kontext a celkové všudypřítomnosti. Až do doby, než firmy znovu získáají viditelnost do toho, jak a kde proudí jejich stínová data, adopce GenAI bude pokračovat v tempu, které překonává jejich schopnost řídit rizika.
Vymýcení stínových dat s viditelností a ochranou
Zatímco úplné blokování GenAI řešení není pravděpodobně efektivní, firmy mohou podporovat AI inovace a současně odrazovat šíření stínových dat tím, že podniknou tři základní kroky:
1. Zřízení komplexní viditelnosti
Firmy potřebují přesně vědět, s čím se mají vypořádat, než mohou efektivně chránit své datové ekosystémy. To začíná tím, že si vytvořily kompletní obraz toho, které GenAI aplikace jsou používány jejich zaměstnanci, včetně těch, které jsou integrovány do schválených nástrojů. To také zahrnuje typy dat – finanční, IP, PII, PHI nebo jiné regulované informace – které jsou sdíleny s těmito aplikacemi, jakož i místa, kam data putují napříč místními, SaaS a cloudovými sítěmi. Bez této důležité informace jsou bezpečnostní a compliance týmy nuceni spravovat domněnky místo přesného, reálného chování zaměstnanců.
2. Použití kontextově vědomých zásad ochrany dat
Viditelnost sama o sobě není dostatečná, pokud kontroly nemohou přizpůsobit, jak je GenAI používán. Klasické „povolit nebo blokovat“ zásady jsou příliš rigidní pro AI pracovní postupy, které vyžadují kontinuální, konverzační výměnu dat. Aby týmy mohly efektivně chránit tyto řešení, musí vytvořit kontextově vědomé zásady, které vyhodnocují uživatele, data a destinace v reálném čase. To umožňuje podniknout realistické a proporcionální kroky proti chování uživatelů, blokovat rizikové nahrávání, mazat citlivá informace, než opustí prostředí, nebo instruovat zaměstnance, aby vyzkoušeli bezpečnější alternativy. Tyto automatizované zábrany lze začlenit do denních úkolů účinněji než úplné přerušení nebo manuální zásah, což činí použití GenAI bezpečnějším bez omezení produktivity.
3. Zajištění konzistentního vynucení zásad
Firmy musí vynucovat jednotnou sadu zásad ochrany dat všude, kde práce probíhá, aniž by donutily týmy opustit nástroje, na které jsou zvyklé. Neměly by „odstranit a nahradit“ zavedené nástroje, protože by to významně narušilo produktivitu. Místo toho by měly zavednout uniformní zásady, které následují data a uživatele napříč cloudovým úložištěm, spolupracovacím platformami, SaaS aplikacemi a GenAI asistenty. Tato konzistence sníží riziko i tření, umožní bezpečnostním týmům vyhnout se správě fragmentovaných kontrol a umožní zaměstnancům pracovat v předvídatelných zábranách místo neočekávaných zákazů. V konečném důsledku bude proaktivní a konzistentní reakce mnohem účinnější než reaktivní a fragmentovaná.
Podpora bezpečné a udržitelné adopce
GenAI nástroje se staly příliš rychle součástí denních pracovních postupů, aby je organizace mohly považovat za niklové nebo experimentální riziko. Nemohou je ignorovat, ani je nelze úplně odstranit. Místo toho musí firmy najít cestu vpřed, která umožní inovativní použití AI, zatímco se vyhnou stínovému, nechráněnému pohybu citlivých dat napříč datovými ekosystémy. Úspěch nebude pocházet z potlačení adopce, ale zajištěním bezpečného použití prostřednictvím kontinuální, kontextové a konzistentní ochrany dat, kamkoli jejich data proudí.












