Tankeledare

GenAI:s breda, otydliga skugga sätter din företagsdata i fara

mm
Lägg till Unite.AI bland dina föredragna källor på Google
A conceptual widescreen visualization of Generative AI (GenAI) shadow data, showing a glowing stream of digital particles emanating from a laptop. The stream splits, with some data flowing toward a sanctioned enterprise server and other disjointed streams drifting toward an unmonitored personal mobile device, illustrating a data visibility and governance gap in a modern office.

Generativ artificiell intelligens (GenAI) lösningar är inte längre något som företagsanställda bara “testar”. De används och integreras i det dagliga arbetet i en allt snabbare takt. Enligt en rapport har 40% av organisationerna använd GenAI i dagliga arbetsflöden under det senaste året, och mer än 80% har rapporterat att användarna har interagerat med dessa verktyg veckovis.

Men medan AI-användningen ökar, håller inte synligheten och kontrollen jämna steg. När GenAI integreras i e-postinkorgar, kodredigerare, samarbetsverktyg, virtuella assistenter och mer, ges det tillgång till allt större mängder känslig data genom prompter, uppladdningar och kopierings- och klistringsåtgärder – allt detta bypassar sannolikt traditionella kontroller.

Resultatet är en växande pool av skuggdata: företagskritisk information som flödar över SaaS-, moln- och lokala tjänster med begränsade skydd för synlighet, styrning eller kvarhållning. För att innovativt och säkert använda AI-lösningar är det avgörande att moderna företag förstår denna adoption-kontrollgap och lär sig att hantera skuggdata innan den flyr deras kontroll.

GenAI:s breda, otydliga skugga

Den grundläggande utmaningen med skuggdata härrör från bristen på sammanhang. Där skugg-IT-utmaningar är begränsade till filer i vila, godkända applikationer och kända utgångspunkter, är gränserna för AI-drivna skuggdata mycket mindre rigidt definierade. Team kan inte bara upptäcka och skydda okända verktyg; de måste också övervaka AI-modeller som integreras i godkända applikationer som e-postplattformar, molnlagringssystem och CRM-system. Detta vänder de “säkra” lösningarna de har arbetat med och övervakat, och utvidgar deras hotlandskap.

GenAI förändrar också hur känslig data rör sig genom företagsarkitekturen. Till skillnad från de applikations- och filbaserade arbetsflödena i traditionella SaaS-lösningar, fungerar det på ett kontinuerligt, konversationsbaserat lager som uppmuntrar användare att dela sammanhang för att uppnå bättre resultat. Detta leder till att användare utför rutinmässiga kopierings- och klistringsåtgärder och uppladdningar som kan innehålla delar av källkod, kundregister, interna dokument och mer, allt detta saknar lämplig data-delningstyrning för deras respektive känslighetsnivåer.

Vad mer är, följer GenAI-användning ofta inte en ren, centraliserad mönster. Inga två företagsdataanvändare är exakt lika, och deras strävan efter optimerade arbetsflöden och tidsbesparande automatisering kan leda dem att utnyttja många AI-lösningar, som i sin tur skapar ännu fler fragmenterade datapath. Föröka detta över hela företagets arbetsstyrka, och skuggan blir otroligt bred.

Varför blockering av GenAI inte fungerar

När de står inför dessa hot, är många organisationers reflexmässiga reaktion att helt enkelt blockera – eller på annat sätt strängt begränsa – tillgång till GenAI-verktyg. Medan detta är en förståelig strategi, är det ofta inte så effektivt som företaget kan hoppas. När GenAI-genen är ute ur flaskan, så att säga, är det otroligt svårt att få tillbaka den. Många anställda använder dessa verktyg för att effektivisera sina dagliga arbetsflöden, och GenAI har blivit en integrerad del av deras uppgiftsplanering och utförande.

När tillgång begränsas från ovan, är det inte troligt att användningen kommer att sluta; den kommer bara att flytta utom synhåll. Om anställda växlar till personliga eller ohanterade konton, förlorar företagen all synlighet i vilken data som delas och behålls av applikationerna. I själva verket fann en rapport att 44% av anställda redan har använt AI på sätt som strider mot policys och riktlinjer, medan en annan studie fann att 75% av anställda som använder ogodkända AI-verktyg medgav att de delade potentiellt känslig information med dem. När välmenande personal omedvetet kringgår säkerhetsåtgärder och skapar möjligheter för känslig data att lämna styrda miljöer och komma in i system med oklara kontroller, skapas betydande insider-risk, som kan kosta en organisation i genomsnitt 19,5 miljoner dollar per år. Genom att driva användaraktivitet längre in i ohanterade webbläsare, personliga molnkonton eller nischade AI-verktyg, skapar företagen fler hotvektorer som säkerhetsteam kanske aldrig ser.

På detta sätt är skuggdata inte enbart resultatet av vårdslösa anställda med tillgång till AI-verktyg. Det är en strukturell utgång av GenAI:s tillgängliga design, krav på sammanhang och övergripande allmänhet. Och tills företagen kan återfå synlighet i hur och var deras skuggdata flödar, kommer GenAI-användningen att fortsätta att överträffa deras förmåga att hantera dess risk.

Eliminera skuggdata med synlighet och skydd

Medan det inte är troligt att helt blockera GenAI-lösningar kommer att fungera, kan företagen stödja AI-innovation samtidigt som de avskräcker skuggdata-spridning genom att vidta tre kärnåtgärder:

1. Etablera slut-till-slut-synlighet

Företagen behöver veta exakt vad de har att göra med innan de kan effektivt skydda sina dataekosystem. Det börjar med att måla en komplett bild av vilka GenAI-applikationer som används av deras anställda, inklusive de som är inbäddade i godkända verktyg. Det sträcker sig också till de typer av data – finansiell, IP, PII, PHI eller annan reglerad information – som delas med dessa applikationer, samt var dataresan sker över lokala, SaaS- och molnnätverk. Utan denna avgörande information är säkerhets- och regelefterlevnadsteam kvar med att styra antaganden istället för exakt, verklig anställd beteende.

2. Tillämpa sammanhangsmedveten dataskyddspolicy

Synlighet ensam är inte tillräckligt om kontroller inte kan anpassa sig till hur GenAI används. Klassiska “tillåt eller blockera” -policys är för rigida för AI-arbetsflöden som kräver kontinuerlig, konversationsbaserad datautbyte. För att effektivt skydda dessa lösningar måste teamen skapa sammanhangsmedvetna policys som utvärderar användare, data och destinationer i realtid. Detta möjliggör att vidta realistiska och proportionerliga åtgärder mot användarbeteende, blockera riskfyllda uppladdningar, radera känslig information innan den lämnar miljön eller instruera anställda att försöka säkrare alternativ. Dessa automatiserade skyddsräcken kan införlivas i dagliga uppgifter mer effektivt än fullständig avbrott eller manuell ingripande, vilket gör GenAI-användningen säkrare utan att hämma produktiviteten.

3. Säkerställ konsekvent policytillämpning

Företagen måste tillämpa en enda konsekvent uppsättning dataskyddspolicys varhelst arbetet sker, allt utan att tvinga teamen att överge verktyg som de har kommit att lita på. De bör inte “rip and replace” etablerade verktyg, eftersom detta skulle störa produktiviteten avsevärt. Istället bör de etablera enhetliga policys som följer data och användare över molnlagring, samarbetsplattformar, SaaS-appar och GenAI-assistenter. Denna konsekvens kommer att minska både risk och friktion, vilket gör det möjligt för säkerhetsteam att undvika att hantera fragmenterade kontroller och möjliggöra för anställda att arbeta inom förutsägbara skyddsräcken snarare än att möta oväntade förbud. I slutändan kommer en proaktiv och konsekvent respons att vara mycket mer effektiv än en reaktiv och fragmenterad.

Stödja säker och hållbar adoption

GenAI-verktyg har blivit alltför snabbt integrerade i dagliga arbetsflöden för att organisationer ska kunna behandla dem som en nisch eller experimentell risk. De kan inte ignoreras, och de kan inte helt utrotas. Istället måste företagen navigera en väg framåt som möjliggör innovativ AI-användning samtidigt som de undviker den skuggiga, oskyddade rörelsen av känslig data över dataekosystem. Framgång kommer inte att komma från att undertrycka adoption, utan från att möjliggöra den på ett säkert sätt genom kontinuerligt, sammanhangsmedvetet och konsekvent dataskydd varhelst deras data flödar.

Jesse Grindeland erbjuder över två decenniers innovativt ledarskap inom global försäljning, kanaler och marknadsstrategier, vilket gör honom till en erfaren branschledare i dagens föränderliga landskap. För närvarande tjänstgör han som VP för Globala Kanaler och Allianser på Skyhigh Security, där Jesse driver utvecklingen av företagets partner ekosystem för att påskynda marknadsutförande och kundframgång globalt. Jesse har tidigare haft roller på Microsoft, VMware och Zscaler, där han ledde globala team inom marknadsföring, försäljning, teknik och allianser.