Liderzy opinii
Ukryte ryzyko sztucznej inteligencji

WiÄkszoÅÄ zespoÅÃģw przedsiÄbiorstw nie planowaÅa, Åže sztuczna inteligencja przejmie kontrolÄ nad ich procesami pracy. ZaczÄÅo siÄ od prostych narzÄdzi, ktÃģre obiecywaÅy szybsze pisanie, gÅadkie spotkania i lepsze spostrzeÅženia klientÃģw. Pracownicy zainstalowali asystentÃģw sztucznej inteligencji w swoich przeglÄ darkach, poÅÄ czyli je z pocztÄ e-mail, dodali do Zoom i eksperymentowali ze Slack i Google Workspace.
Ale te pierwsze prÃģby posunÄÅy siÄ szybciej niÅž kontrola korporacyjna i rozprzestrzeniÅy siÄ na systemy SaaS zarzÄ dzajÄ ce caÅÄ firmÄ , aÅž sztuczna inteligencja staÅa siÄ czÄÅciÄ codziennej pracy. I to wÅaÅnie w ten sposÃģb sztuczna inteligencja cieni, jeden z najmniej docenianych ryzyk we wspÃģÅczesnych przedsiÄbiorstwach, powstaÅa. RozwinÄÅa siÄ wewnÄ trz wiÄkszoÅci organizacji, zanim przywÃģdcy zrozumieli, jak gÅÄboko byÅa zwiÄ zana z wraÅžliwymi danymi.
Sztuczna inteligencja cieni odnosi siÄ do narzÄdzi sztucznej inteligencji, ktÃģre dziaÅajÄ wewnÄ trz organizacji bez zatwierdzenia, bez widocznoÅci i czÄsto bez zabezpieczeÅ. Gdy te narzÄdzia ÅÄ czÄ siÄ bezpoÅrednio z platformami takimi jak Salesforce, Zoom lub Microsoft 365, uzyskujÄ dostÄp do informacji, ktÃģre przywÃģdcy uwaÅžajÄ za bezpieczne. NiebezpieczeÅstwo juÅž objawia siÄ w przypadkach niezgodnoÅci, niekontrolowanych przepÅywach danych i incydentach, w ktÃģrych agenci sztucznej inteligencji podejmujÄ dziaÅania, ktÃģrych nikt nie oczekiwaÅ.
SpÄdziliÅmy lata pracujÄ c z firmami, ktÃģre wierzyÅy, Åže majÄ silne programy bezpieczeÅstwa. Jednak gdy pomogliÅmy im zbadaÄ ich Årodowiska SaaS, odkryli setki aktywnych poÅÄ czeÅ sztucznej inteligencji, ktÃģrych nie autoryzowali. NiektÃģre z tych poÅÄ czeÅ byÅy aktywne przez miesiÄ ce, podczas gdy inne naleÅžaÅy do pracownikÃģw, ktÃģrzy juÅž opuÅcili firmÄ. Sztuczna inteligencja cieni rozwija siÄ cicho, poniewaÅž porusza siÄ szybciej niÅž zarzÄ dzanie i szybciej niÅž wiÄkszoÅÄ organizacji jest w stanie wykryÄ.
Niewidzialne potoki danych
Historia zaczyna siÄ czÄsto od szlachetnych intencji: przedstawiciela handlowego, ktÃģry chce pisaÄ lepsze e-maile, lub menedÅžera sukcesu klienta, ktÃģry chce transkrypcji waÅžnych spotkaÅ, lub inÅžyniera, ktÃģry chce szybszego sposobu przeglÄ dania kodu. NarzÄdzia sztucznej inteligencji sprawiajÄ , Åže te zadania sÄ bez wysiÅku, wiÄc pracownicy je szybko przyjmujÄ . Ale przyjÄcie jest tylko pierwszym krokiem.
Wiele z tych narzÄdzi wymaga szerokich uprawnieÅ za poÅrednictwem OAuth, rozszerzeÅ przeglÄ darki lub kluczy API. Gdy zostanÄ one udzielone, uzyskujÄ dostÄp do rekordÃģw CRM, notatek klientÃģw, wewnÄtrznych wiadomoÅci lub poufnego kodu ÅšrÃģdÅowego.
WidzieliÅmy, co siÄ dzieje dalej. W jednym przypadku zespÃģÅ odkryÅ, Åže asystent sztucznej inteligencji poÅÄ czony z Salesforce wygenerowaÅ ponad czterysta raportÃģw w ciÄ gu jednego weekendu. Na poczÄ tku wszyscy zakÅadali, Åže to jest bÅÄ d systemu. Jednak sztuczna inteligencja uzyskaÅa rozlegÅy dostÄp. ZaczÄÅa automatyzowaÄ zadania w skali, ktÃģrej Åžaden analityk ludzki by nie podjÄ Å. WraÅžliwe prognozy sprzedaÅžy i informacje o klientach pojawiÅy siÄ w miejscach, w ktÃģrych nie powinny siÄ znajdowaÄ, po prostu dlatego, Åže narzÄdzie sztucznej inteligencji zdecydowaÅo siÄ dziaÅaÄ.
Inna organizacja wdroÅžyÅa usÅugÄ transkrypcji sztucznej inteligencji, aby pomÃģc ich zespoÅom skierowanym do klientÃģw. NagrywaÅa kaÅžde spotkanie i gromadziÅa szczegÃģÅy dotyczÄ ce cen, problemÃģw klientÃģw, planÃģw na najbliÅžszÄ przyszÅoÅÄ i informacji o konkurencji. Wszystkie te informacje trafiaÅy bezpoÅrednio do systemu trzeciej strony bez umowy i bez widocznoÅci, jak dane sÄ przechowywane lub wykorzystywane. Sytuacje takie stajÄ siÄ coraz czÄstsze, poniewaÅž narzÄdzia sztucznej inteligencji dziaÅajÄ bardzo inaczej niÅž tradycyjne oprogramowanie. CzytajÄ wiÄcej danych i poruszajÄ siÄ szybciej, i czÄsto dziaÅajÄ bez wyraÅšnych granic.
W miarÄ jak przyjÄcie sztucznej inteligencji przyspiesza, powierzchnia ataku bÄdzie siÄ powiÄkszaÄ. Wzrost protokoÅu Model Context w szczegÃģlnoÅci sprawia, Åže sztuczna inteligencja staje siÄ bardziej potÄÅžna, umoÅžliwiajÄ c agentom bezpoÅredniÄ interakcjÄ z danymi przedsiÄbiorstwa. Niestety, ta wygoda otwiera rÃģwnieÅž nowe drzwi dla atakÃģw ÅaÅcucha dostaw i eskalacji uprawnieÅ.
MenadÅžerowie muszÄ zrozumieÄ, Åže nowoczesna sztuczna inteligencja nie pasuje do starszych modeli bezpieczeÅstwa, na ktÃģre firmy nadal polegajÄ , poniewaÅž te narzÄdzia sztucznej inteligencji ÅžyjÄ wewnÄ trz systemÃģw, a nie na brzegu, co sprawia, Åže sÄ o wiele trudniejsze do zauwaÅženia i jeszcze trudniejsze do zarzÄ dzania.
Ograniczenia tradycyjnych narzÄdzi bezpieczeÅstwa
WiÄkszoÅÄ programÃģw bezpieczeÅstwa zostaÅa stworzona dla Åwiata, w ktÃģrym aplikacje ÅžyÅy wewnÄ trz sieci korporacyjnej, a uÅžytkownicy ÅÄ czyli siÄ przez przewidywalne wzorce. Jednak sztuczna inteligencja zÅamaÅa ten model. WspÃģÅczesne narzÄdzia ÅžyjÄ wewnÄ trz platform SaaS, a nie na serwerach korporacyjnych. KomunikujÄ siÄ za poÅrednictwem interfejsÃģw API, a nie sieci. CzytajÄ i zapisujÄ dane w sposÃģb ciÄ gÅy, i zachowujÄ siÄ w sposÃģb, ktÃģry systemy monitorowania dziedzictwa nie mogÄ interpretowaÄ.
Nasze doÅwiadczenie pokazuje, Åže organizacje czÄsto zaniÅžajÄ liczbÄ narzÄdzi sztucznej inteligencji w swoim Årodowisku. Wiele z nich nie wie, ktÃģre integracje sÄ aktywne, ani jak dÅugo te uprawnienia istniejÄ . Inne zakÅadajÄ , Åže logowanie jednokrotne lub reguÅy zapory sieciowej sÄ wystarczajÄ ce, aby je chroniÄ. Nie sÄ . Sztuczna inteligencja cieni rozwija siÄ w systemach toÅžsamoÅci, warstwach uprawnieÅ i integracjach zewnÄtrznych, ktÃģre zespoÅy bezpieczeÅstwa rzadko przeglÄ dajÄ . Ukrywa siÄ w miejscach, w ktÃģrych firmy nie szukajÄ , i w narzÄdziach, ktÃģre pracownicy instalujÄ , poniewaÅž chcÄ poruszaÄ siÄ szybciej.
PrzesuniÄcie w kierunku osadzonej sztucznej inteligencji sprawia, Åže ta praca staje siÄ jeszcze trudniejsza. Platformy takie jak Microsoft 365, Google Workspace, Slack i Salesforce sÄ teraz wyposaÅžone w wbudowane moÅžliwoÅci sztucznej inteligencji. NiektÃģre sÄ wÅÄ czone domyÅlnie. Inne mogÄ byÄ aktywowane jednym klikniÄciem. Organizacje mogÄ juÅž korzystaÄ z funkcji sztucznej inteligencji, nie zdajÄ c sobie sprawy, jakie dane te funkcje konsumujÄ , ani jak systemy przechowujÄ dane wyjÅciowe. Ryzyko pochodzi nie tylko z tego, co dodajÄ pracownicy, ale takÅže z tego, co wprowadzajÄ dostawcy.
Odzyskiwanie kontroli
Sztuczna inteligencja cieni powinna byÄ traktowana jako niepowodzenie pracownikÃģw. Raczej jest to naturalny wynik szybkiego postÄpu technologicznego, a przywÃģdcy potrzebujÄ widocznoÅci, a nie winy. Pierwszym krokiem jest zaÅoÅženie, Åže sztuczna inteligencja cieni istnieje, i rozpoczÄcie mapowania, gdzie sztuczna inteligencja juÅž oddziaÅuje z krytycznymi systemami. Drugim krokiem jest utworzenie zatwierdzonego zestawu narzÄdzi sztucznej inteligencji, aby zespoÅy mogÅy innowowaÄ bezpiecznie. Blokowanie sztucznej inteligencji jest niewykonalne, a zapewnienie bezpiecznych opcji jest jedynÄ trwaÅÄ ÅcieÅžkÄ .
NadzÃģr w czasie rzeczywistym jest rÃģwnieÅž niezbÄdny. PrzeglÄ dy kwartalne nie mogÄ nadÄ ÅžyÄ za narzÄdziami, ktÃģre mogÄ wykradaÄ dane w ciÄ gu godzin. Organizacje potrzebujÄ ciÄ gÅego wglÄ du w to, ktÃģre agenci sztucznej inteligencji sÄ aktywni, jakie uprawnienia posiadajÄ i czy te uprawnienia sÄ zgodne z zasadÄ najmniejszych uprawnieÅ. Gdy pracujemy z zespoÅami kierowniczymi, zachÄcamy ich do zadawania bezpoÅrednich pytaÅ: ktÃģre narzÄdzia dostÄp do systemÃģw klientÃģw, ktÃģre narzÄdzia ÅÄ czÄ siÄ z Årodowiskami produkcyjnymi i ktÃģre narzÄdzia pozostajÄ aktywne po odejÅciu uÅžytkownikÃģw?
WidzieliÅmy, jak organizacje zmieniÅy tÄ niepewnoÅÄ w klarownoÅÄ. Gdy przywÃģdcy zobaczÄ , gdzie sztuczna inteligencja dziaÅa wewnÄ trz ich systemÃģw, mogÄ wprowadziÄ odpowiednie ograniczenia i pozwoliÄ zespoÅom uÅžywaÄ jej bezpiecznie. To jest moment, w ktÃģrym sztuczna inteligencja przestaje byÄ ryzykiem i zaczyna stawaÄ siÄ prawdziwÄ zaletÄ .
Sztuczna inteligencja cieni nie jest czymÅ, co nadchodzi w przyszÅoÅci. Jest juÅž tutaj. Ale organizacje, ktÃģre zajmÄ siÄ tym, zanim rozwinie siÄ w kryzys, bÄdÄ prowadziÄ erÄ sztucznej inteligencji.












