사상 리더

은밀한 위험, 섀도우 AI

mm
Unite.AI를 Google의 선호 소스에 추가

대부분의 기업 팀은 워크플로우를 인공지능이接管할 계획을 세우지 않았다. 그것은 더 빠른 글쓰기, 더 매끄러운 회의, 더 나은 고객 통찰력을 약속하는 단순한 도구로 시작되었다. 직원들은 브라우저에 인공지능 어시스턴트를 설치하고, 이메일에 연결하고, 줌과 슬랙에 추가하고, 구글 워크스페이스에서 실험했다.

그러나 초기 시험은 기업의 통제를 빠르게 뛰어넘었고, 전체 회사에서 실행되는 SaaS 시스템을 가로질러 확장했으며, 인공지능은 일상적인 작업에 깊숙이 침투했다. 그리고 그것은 정확하게 어떻게 섀도우 AI, 현대 기업에서 가장 과소평가된 위험 중 하나, 등장하게 되었다. 그것은 대부분의 조직에서 리더들이 인식하기 전에 민감한 데이터와 깊숙이 연결된 상태에서 성장했다.

섀도우 AI는 승인 없이, 가시성 없이, 그리고 종종 가드레일 없이 조직 내에서 작동하는 인공지능 도구를 말한다. 이러한 도구가 Salesforce, Zoom 또는 Microsoft 365와 같은 플랫폼에 직접 통합되면, 리더들이 안전하다고 가정하는 정보에 접근할 수 있다. 위험은 이미 규정 준수 실패, 모니터링되지 않는 데이터 흐름, 그리고 예상치 못한 행동을 하는 인공지능 에이전트의 사건에서 나타나고 있다.

우리는 강력한 보안 프로그램을 가지고 있다고 믿는 회사와 함께 수년간 작업해왔다. 그러나 우리는 그들의 SaaS 환경을 조사했을 때, 그들은 승인하지 않은 수백개의 활성 인공지능 연결을 발견했다. 이러한 연결 중 일부는 이미 몇 개월 동안 활성화되어 있었고, 다른 일부는 이미 회사를 떠난 직원에게 속해 있었다. 섀도우 AI는 관리보다 빠르게 성장하고, 대부분의 조직이 감지하기에 설정되어 있지 않은 속도로 성장한다.

보이지 않는 데이터 파이프라인

스토리는 종종 고귀한 의도에서 시작된다: 더 나은 이메일을 작성하고 싶은 판매 대표, 중요한 회의의 기록을 원하는 고객 성공 관리자, 코드를 더 빠르게 검토하고 싶은 엔지니어. 인공지능 도구는 이러한 작업을 쉽게 만들어주므로 직원들은 빠르게 채택한다. 그러나 채택은 첫 번째 단계에 불과하다.

이들 중 많은 도구는 OAuth, 브라우저 확장 또는 API 키를 통해 광범위한 권한을 요청한다. 한 번 승인되면, CRM 레코드, 고객 노트, 내부 메시지 또는 기밀 소스 코드에 접근할 수 있다.

우리는 다음에 무슨 일이 발생하는지 보았다. 한 경우, 팀은 Salesforce에 연결된 인공지능 어시스턴트가 단일 주말에 400개 이상의 보고서를 생성했다는 것을 발견했다. 처음에 모든 사람이 시스템 결함이라고 가정했다. 그러나 인공지능은 광범위한 접근 권한을 얻었다. 그것은 인간 분석가가 कभ也不 시도할 규모로 작업을 자동화하기 시작했다. 민감한 판매 예측과 고객 정보는 그것이 있어야 할 곳에 나타났지만, 인공지능 도구가 행동하기로 결정했기 때문이다.

또 다른 조직은 고객 맞춤형 팀을 지원하기 위해 인공지능 자막 서비스를 배포했다. 그것은 모든 회의를 녹음하고 가격, 고객 문제, 향후 계획 및 경쟁 정보에 대한 세부 정보를 수집했다. 모든 정보는 협약이 없고 데이터가 어떻게 저장되거나 사용되는지에 대한 가시성이 없는 제3자 시스템으로 직접 전송되었다. 이러한 상황은 인공지능 도구가 전통적인 소프트웨어와 매우 다르게 행동하기 때문에 더 흔해지고 있다. 그것은 더 많은 데이터를 읽고 더 빠르게 이동하며, 종종 명확한 경계 없이 행동한다.

인공지능 채택이 가속화됨에 따라 공격 표면은 계속 확대될 것이다. 특히 모델 컨텍스트 프로토콜의 부상은 인공지능을 더 강력하게 만들어 기업 데이터와 직접 상호 작용할 수 있게 한다. 그러나 이러한 편의성은 또한 공급망 공격과 특권 상승을 위한 새로운 문을 열어준다.

경영진은 현대 인공지능이 여전히 의존하는 이전 보안 모델에 맞지 않는다는 것을 이해해야 한다. 이러한 인공지능 도구는 기업 네트워크 내에 있지 않으며, 사용자가 예측 가능한 패턴으로 연결하는 것이 아니다. 그들은 SaaS 플랫폼 내에 살고 있으며, API를 통해 통신하며, 데이터를 지속적으로 읽고 쓰며, 레거시 모니터링 시스템이 해석할 수 없는 방식으로 행동한다.

전통적인 보안 도구의 한계

대부분의 보안 프로그램은 응용 프로그램이 기업 네트워크 내에 존재하고 사용자가 예측 가능한 패턴으로 연결하는 세계를 위해 구축되었다. 그러나 인공지능은 이 모델을 깼다. 현대 도구는 기업 서버가 아닌 SaaS 플랫폼 내에 존재한다. 그들은 네트워크가 아닌 API를 통해 통신하며, 데이터를 지속적으로 읽고 쓰며, 레거시 모니터링 시스템이 해석할 수 없는 방식으로 행동한다.

우리의 경험에 따르면, 조직은 종종 자신의 환경에 있는 인공지능 도구의 수를 과소평가한다. 많은 경우에 활성화된 통합과 그 권한이 존재하는 기간을 알지 못한다. 다른 경우에는 싱글 사인온 또는 방화벽 규칙이 충분하다고 가정한다. 그러나 그렇지 않다. 섀도우 AI는 보안 팀이 드물게 검토하는 身分 시스템, 권한 계층, 제3자 통합에서 번성한다. 그것은 회사에서 보지 않는 곳에 숨고, 직원이 더 빠르게 이동하려고 설치하는 도구에 숨는다.

인공지능을 내장하는 플랫폼으로의 전환은 이 작업을 더 어렵게 만든다. Microsoft 365, Google Workspace, Slack, Salesforce와 같은 플랫폼은 이제 내장된 인공지능 기능을 제공한다. 일부는 기본적으로 활성화되어 있다. 다른 경우에는 단일 클릭으로 활성화할 수 있다. 조직은 이미 인공지능 기능을 사용하고 있지만, 그 기능이 어떤 데이터를 소비하는지 또는 시스템이 출력을 어떻게 저장하는지 모를 수 있다. 위험은 직원이 추가하는 것뿐만 아니라 벤더가 도입하는 것에서 cũng 발생한다.

통제력을 되찾기

섀도우 AI는 직원의 실패로 간주되어서는 안 된다. 그것은 빠른 기술 진행의 자연스러운 결과이며, 가시성이 필요하다, 비난은 아니다. 첫 번째 단계는 섀도우 AI가 이미 존재한다는 것을 가정하고, 중요 시스템과 상호 작용하는 인공지능의 위치를 매핑하기 시작하는 것이다. 두 번째 단계는 팀이 안전하게 혁신할 수 있도록 승인된 인공지능 도구 세트를 생성하는 것이다. 인공지능을 차단하는 것은 비현실적이며, 안전한 옵션을 제공하는 것이 唯一의 지속 가능한 경로이다.

실시간 감시도 필수적이다. 분기별 검토는 데이터를 수시간 내에 유출할 수 있는 도구를 따라잡을 수 없다. 조직은 인공지능 에이전트가 활성화되어 있는지, 어떤 권한을 가지고 있는지, 그리고 그 권한이 최소 특권 접근과 일치하는지에 대한 지속적인 통찰력이 필요하다. 우리는 경영진과 함께 작업할 때, 다음 질문을 직접 묻도록 khuyến장한다: 고객 시스템에 접근하는 도구는 무엇인가? 생산 환경에 연결된 도구는 무엇인가? 사용자가 떠난 후에도 활성화된 도구는 무엇인가?

우리는 조직이 이 혼란을 명확성으로 바꾸는 것을 보았다. 한 번 리더들이 시스템 내에서 인공지능이 작동하는 위치를 보게 되면, 그들은 올바른 제한을 두고 팀이 안전하게 사용할 수 있도록 할 수 있다. 그때 인공지능은 위험이 아닌 실제优势이 된다.

섀도우 AI는 미래에 오지 않는다. 이미 여기 있다. 그러나 섀도우 AI를 위기로 성장하기 전에 다루는 조직은 인공지능 시대를 이끌 것이다.

오φερ 클라인은 Reco의 공동 창립자이자 CEO입니다. 오퍼는 전 이스라엘 파일럿이며, 미국의 SaaS 회사에서 GTM 팀을 구축하고 성장시키는 경험을 갖춘 시리즈 기업가입니다. 그는 분산된 노동력을 위한 솔루션을 이끄는 것에 대해 열정적으로 생각합니다.