ソートリーダー

GenAIの広い影はあなたの企業データを危険にさらしている

mm
Unite.AI を Google の優先ソースに追加
A conceptual widescreen visualization of Generative AI (GenAI) shadow data, showing a glowing stream of digital particles emanating from a laptop. The stream splits, with some data flowing toward a sanctioned enterprise server and other disjointed streams drifting toward an unmonitored personal mobile device, illustrating a data visibility and governance gap in a modern office.

生成的な人工知能(GenAI)ソリューションは、企業の従業員が「テストしている」ものではなくなりました。彼らは日常の仕事に採用され、統合されることが増えています。ある報告によると、40%の組織は過去1年間で日常のワークフローでGenAIを使用しており、80%以上の組織はユーザーがこれらのツールと週に一度以上やり取りしていることを報告しています。

しかし、AIの採用は増加していますが、可視性とコントロールはそれに追いついていないようです。GenAIは、メールボックス、コードエディター、コラボレーションスイート、バーチャルアシスタントなどに埋め込まれるにつれて、プロンプト、アップロード、コピー&ペーストアクションを介して、伝統的なコントロールをバイパスする可能性のある、増加する量の機密データにアクセスするようになりました。結果として、影のデータのプールが増加しています。ビジネスクリティカルな情報が、SaaS、クラウド、およびオンプレミスサービスを経由して流れていますが、可視性、ガバナンス、またはリテンションのための十分なセーフガードがありません。AIソリューションを持続可能かつ安全に革新するには、現代の企業がこの採用-コントロールギャップを理解し、影のデータを管理する前にそれを解決することが重要です。

GenAIの広い影

影のデータの核心的な課題は、コンテキストの欠如に起因します。影のITの課題は、ファイルの保存、承認されたアプリケーション、および既知のエグレスポイントに限定されているのに対し、AI駆動の影のデータの境界は、はるかに柔軟に定義されています。チームは、未知のツールを発見して保護するだけでなく、電子メールプラットフォーム、クラウドストレージソリューション、およびCRMなどの承認されたアプリケーションに統合されたAIモデルを監視する必要があります。これにより、彼らが以前から作業してきた「安全な」ソリューションが覆され、脅威のランドスケープが拡大します。

GenAIはまた、企業アーキテクチャーを介して機密データが移動する方法を変更します。従来のSaaSソリューションのアプリケーションおよびファイルベースのワークフローとは異なり、GenAIは、より良い結果を達成するためにコンテキストを共有することを促す、継続的な会話レイヤーで動作します。これにより、ユーザーは、ルーティンワークを実行するために、ソースコードのスニペット、顧客レコード、内部文書などを含む、アップロードやコピー&ペーストアクションを実行するようになりますが、これらのアクションは、適切なデータ共有ガバナンスを欠いています。

さらに、GenAIの採用は、クリーンで中央集権的なパターンに従わないことがよくあります。企業のデータユーザーは誰も同じではありません、彼らの最適化されたワークフローと時間節約の自動化への追求は、さらに断片化されたデータパスを作成する複数のAIソリューションを利用するにつれて、企業全体のワークフォースにわたってこのプロセスを増幅すると、影は非常に広くなります。

GenAIをブロックすることは機能しない

これらの脅威に直面して、多くの組織は、GenAIツールへのアクセスを完全にブロックするか、または制限するという、直感的な反応を示します。ただし、このアプローチは、企業が期待するほど効果的ではないことがよくあります。GenAIの「魔女の瓶」を開けた後、もう一度それを封じ込めることは非常に困難です。多くの従業員は、日常のワークフローを合理化するためにこれらのツールを使用しています。GenAIは、彼らのタスク計画と実行に深く根付いています。

アクセスが制限されると、使用は停止しません。代わりに、使用は見えなくなります。従業員が個人または管理されていないアカウントに切り替えると、企業は、どのデータがアプリケーションによって共有および保持されているかを把握できなくなります。実際、ある報告によると、44%の従業員は、ポリシーおよびガイドラインに違反してAIを使用しており、別の研究によると、75%の従業員は、承認されていないAIツールを使用し、潜在的に機密情報を共有していることを認めています。従業員が無意識のうちにセキュリティ対策を迂回し、管理された環境から出て、不明なコントロールを持つシステムに入る機密データの機会を作成すると、企業は、平均で年間19.5百万ドルの損失を被る可能性のある、重大な内部リスクを生み出します。ユーザーの活動を、管理されていないブラウザ、個人用クラウドアカウント、またはニッチなAIツールに押し出すと、セキュリティチームが見ることができない、さらに多くの脅威ベクターを作成します。

このように、影のデータは、無謀な従業員がAIツールにアクセスできることの単なる結果ではありません。GenAIのアクセス可能な設計、コンテキストの需要、および全体的な普遍性の構造的な結果です。企業が、影のデータがどのように、どこで流れているかを把握するまで、GenAIの採用はリスクを管理する能力を上回り続けるでしょう。

可視性と保護を通じて影のデータを排除する

GenAIソリューションを完全にブロックすることは機能しないと考えられる場合でも、企業は、3つの重要なアクションを取ることで、AIの革新をサポートしながら影のデータの増加を抑制できます。

1. エンドツーエンドの可視性を確立する

企業は、データエコシステムを効果的に保護する前に、自分が何に対処しているかを正確に把握する必要があります。これには、従業員が使用しているGenAIアプリケーション、承認されたツールに組み込まれたものを含む、を把握することが含まれます。また、財務、知的財産、個人情報、保護された健康情報などの機密情報が共有されているかどうか、およびデータがオンプレミス、SaaS、およびクラウドネットワークを経由して移動しているかどうかを把握することも含まれます。この重要な情報がなければ、セキュリティおよびコンプライアンスチームは、現実の従業員の行動ではなく、仮定を管理することになります。

2. コンテキストを認識したデータ保護ポリシーを適用する

可視性だけでは、GenAIが使用されている方法に適応できないコントロールでは不十分です。従来の「許可またはブロック」ポリシーは、継続的な会話型データ交換を必要とするAIワークフローにはあまりに厳格です。GenAIソリューションを効果的に保護するには、チームは、ユーザー、データ、および宛先をリアルタイムで評価するコンテキストを認識したポリシーを作成する必要があります。これにより、リスクのあるアップロードをブロックしたり、環境を離れる前に機密情報を赤字化したり、従業員により安全な代替手段を試すように指示したりするなどの、現実的で適切な行動を取ることができます。これらの自動化されたガイドレールは、完全な中断や手動介入よりも、日常のタスクに効果的に組み込むことができ、生産性を阻害せずにGenAIの使用をより安全にします。

3. 一貫したポリシーの適用を確実にする

企業は、データとユーザーがクラウドストレージ、コラボレーションプラットフォーム、SaaSアプリ、およびGenAIアシスタントを渡るどこにでも、データ保護ポリシーを一貫して適用する必要があります。チームは、確立されたツールを「引き裂き」、「置き換え」するのではなく、データとユーザーに従う一貫したポリシーを確立する必要があります。これにより、リスクと摩擦が軽減され、セキュリティチームは断片化されたコントロールの管理を避け、従業員は予期せぬ禁止ではなく、予測可能なガイドレールの中で効果的に作業できるようになります。最終的に、プロアクティブで一貫した対応は、反応的で断片的な対応よりもはるかに効果的です。

安全で持続可能な採用を支援する

GenAIツールは、企業がそれらをニッチまたは実験的なリスクとして扱うことができるほど、日常のワークフローにすでに深く根付いています。完全に根絶することはできませんが、無視することもできません。代わりに、企業は、革新的なAIの使用を可能にする一方で、データエコシステムを介して機密データの影の移動を避けるための前進する道筋を切り開く必要があります。成功は、採用を抑制することではなく、データが流れるどこにでも、継続的、コンテキストを認識した、そして一貫したデータ保護を通じて安全に採用することから来るでしょう。企業は、革新的なAIの使用を可能にする一方で、データエコシステムを介して機密データの影の移動を避けるための前進する道筋を切り開く必要があります。成功は、採用を抑制することではなく、データが流れるどこにでも、継続的、コンテキストを認識した、一貫したデータ保護を通じて安全に採用することから来るでしょう。

ジェシー・グリンデランドは、グローバルセールス、チャネル、市場戦略における2 десяти余りの革新的なリーダーシップを提供しており、今日の進化する風景の中で、業界を牽引するリーダーとしての地位を確立しています。現在、Skyhigh SecurityのグローバルチャネルアライアンスのVPを務めており、ジェシーは会社のパートナーエコシステムの進化を牽引し、グローバルでの市場実行と顧客の成功を加速させています。ジェシーは、以前、マイクロソフト、VMware、Zscalerで役割を果たし、そこではマーケティング、セールス、エンジニアリング、アライアンスを跨ぐグローバルチームを率いていました。