ผู้นำทางความคิด
การเปิดเผยความเสี่ยงที่ซ่อนอยู่ของ Shadow AI

ไม่นานที่องค์กรต่างๆ จะได้สัมผัสกับการใช้งาน Generative AI (GenAI) อย่างกว้างขวางในหมู่พนักงานของตน อย่างไรก็ตาม เมื่อพูดถึงความเสี่ยงของ GenAI เครื่องมือที่คุณรู้จักภายในองค์กรของคุณไม่ใช่สิ่งที่คุณควรเป็นกังวลมากที่สุด แต่สิ่งที่คุณไม่รู้จักคือสิ่งที่ควรทำให้คุณไม่นอนหลับ
ด้วยการขยายตัวอย่างรวดเร็วของเครื่องมือ GenAI เช่น ChatGPT, Copilot, Gemini และ Perplexity รวมถึงแอปพลิเคชัน SaaS ที่มีให้เลือกมากมาย พนักงานกำลังใช้งานพวกมันเร็วเกินกว่าที่ทีมความปลอดภัยจะตามทัน และการใช้งานนี้ทำให้เกิดจุดบอดที่เรียกว่า Shadow AI
หาก Shadow AI ดูคุ้นเคย ก็เพราะว่ามันใช้คำว่า Shadow IT ซึ่งใช้เพื่ออธิบายการใช้เครื่องมือและบริการที่ไม่ได้รับอนุญาตในสถานที่ทำงาน แต่ด้วย Shadow AI อาจมีผลกระทบสูงกว่านั้น แทนที่จะเป็นแอปพลิเคชันการแชร์ไฟล์ที่ไม่ได้รับอนุญาต Shadow AI อาจทำให้เกิดการรั่วไหลของข้อมูลที่ละเอียดอ่อนเมื่อพนักงานป้อนข้อมูลเข้าไปในแชทบอท ซึ่งจะถูกดูดเข้าไปในโมเดลภายนอกและอาจถูกเปิดเผยต่อระบบของบุคคลที่สามโดยไม่รู้ตัว
Shadow AI เป็นหนึ่งในภัยคุกคามที่มองไม่เห็นแต่มีความสำคัญที่สุดในด้านความปลอดภัยของข้อมูลองค์กรในปัจจุบัน
Shadow AI คืออะไร?
Shadow AI หมายถึง การใช้เครื่องมือ AI โดยเฉพาะ GenAI โดยพนักงานโดยไม่ได้รับอนุญาตหรือความรู้จากทีม IT หรือความปลอดภัยขององค์กร ในองค์กร พนักงานอาจใช้เครื่องมือเหล่านี้เพื่อสร้างเนื้อหาบล็อกโพสต์ด้วยโมเดลภาษาขนาดใหญ่ (LLM) ทีมกฎหมายอาจใช้เครื่องมือ AI เพื่อสำรวจภาษาสัญญา หรือวิศวกรอาจใช้เครื่องมือ GPT ที่ไม่มีค่าใช้จ่ายเพื่อแก้ปัญหาโค้ด
และแม้ว่าการทดลองนี้อาจดูไม่เป็นอันตราย แต่สิ่งที่ถูกแชร์กับเครื่องมือเหล่านั้นอาจไม่ใช่เช่นนั้น อาจเป็นข้อมูลกลยุทธ์ที่เป็นความลับหรือข้อมูลลูกค้า ซึ่งจะส่งผลให้ข้อมูลนั้นอยู่ในข้อความที่ไม่ได้รับการเข้ารหัสและไม่มีการกำกับดูแลหรือติดตามผล
ทำไม Shadow AI จึงเป็นปัญหา?
ปัญหาของ Shadow AI เป็นปัญหาเพราะว่ามันไม่ต้องใช้เจตนาเลวร้ายเพียงแค่พนักงานที่มีเจตนา tốtและสามารถเข้าถึง ChatGPT เพื่อสร้างความเสี่ยงด้านความปลอดภัยของข้อมูล ไม่เหมือนกับแฮกเกอร์ Shadow AI ไม่ได้มีเจตนาเลวร้าย แต่นั่นไม่ได้หมายความว่ามันไม่เป็นอันตราย ทุกครั้งที่ข้อมูลที่ละเอียดอ่อนถูกป้อนเข้าไปในข้อความ มันอาจถูกเปิดเผยต่อโมเดล ผู้ให้บริการ และใครก็ตามที่สามารถเข้าถึงบันทึก และอาจปรากฏในคำตอบของข้อความอื่น และสิ่งที่เลวร้ายที่สุดคือ คุณอาจไม่เคยรู้ว่ามันเกิดขึ้น
นี่คือห้าความเสี่ยงหลักของ Shadow AI ที่คุณควรทราบ
1. การรั่วไหลของข้อมูลผ่านข้อความ – ข้อความเป็นหลุมดำของความปลอดภัยของข้อมูล เมื่อข้อมูลที่ละเอียดอ่อน เช่น โค้ดแหล่งที่มา เอกสาร M&A และรายละเอียดเงินเดือน ถูกแชร์กับเครื่องมือ GenAI มันจะอยู่นอกการควบคุมของคุณ แม้ว่าผู้ให้บริการ AI จะสัญญาว่าข้อมูลนั้นจะไม่ถูกเก็บไว้ แต่การบังคับใช้ก็ไม่ชัดเจน และไม่มีการรับประกันเกี่ยวกับการฝึกอบรมหรือการวัดผล
2. การขาดการควบคุมการเข้าถึงหรือบันทึกการเข้าถึง – ไม่เหมือนกับแอปพลิเคชันองค์กรที่ได้รับอนุญาต เครื่องมือ GenAI ส่วนใหญ่ไม่มีการควบคุมการเข้าถึงตามบทบาท การอนุญาตที่ละเอียด หรือบันทึกการเข้าถึง ซึ่งหมายความว่าทีมความปลอดภัยไม่มีการมองเห็นใครที่เข้าถึงข้อมูลใด เมื่อเกิดเหตุการณ์ ไม่มีสิ่งใดที่จะสืบสวน
3. การละเมิดกฎระเบียบ – กฎระเบียบการปฏิบัติตามข้อกำหนดจำนวนมากที่องค์กรต้องปฏิบัติตามกำหนดให้ข้อมูลที่ได้รับการควบคุมต้องถูกเก็บไว้ประมวลผลและเข้าถึงในลักษณะเฉพาะ การป้อนข้อมูลนี้เข้าไปในโมเดล AI ภายนอกอาจละเมิดกฎเหล่านี้ ทำให้องค์กรมีความเสี่ยงทางกฎหมาย ค่าปรับ และการเปิดเผยการละเมิดที่บังคับ
4. การเผยแพร่ข้อมูลที่ล้าสมัยหรือมีอคติ – เครื่องมือ GenAI มักจะให้คำตอบด้วยความมั่นใจและนำเสนอคำตอบเหล่านั้นเหมือนเป็นข้อเท็จจริง แม้ว่าจะผิดก็ตาม การพึ่งพาออกพุตเหล่านี้สำหรับการส่งข้อความลูกค้า สรุปการปฏิบัติตามข้อกำหนดหรือรายงานทางการเงินโดยไม่มีการตรวจสอบความถูกต้องอาจนำไปสู่การตัดสินใจทางธุรกิจโดยอาศัยข้อมูลที่ไม่ถูกต้อง การหลอกลวงเกิดขึ้นบ่อยๆ และดูเหมือนว่าจะไม่หายไปแม้ว่าโมเดลเหล่านี้จะฉลาดขึ้น
5. Shadow AI ที่กลายเป็น Shadow Data – อินพุตจากเครื่องมือ GenAI รวมถึงสรุปและโค้ดสแนปช็อต มักจะถูกบันทึก แชร์ และนำกลับมาใช้ใหม่ เนื่องจากพวกมันถูกสร้างขึ้นนอกกระบวนการทำงานอย่างเป็นทางการ ไฟล์เหล่านี้จึงกลายเป็น Shadow Data ที่ไม่ได้รับการติดตาม ไม่ได้รับการจำแนกประเภท และไม่ได้รับการป้องกัน
ในกรณีส่วนใหญ่ ไม่มีใครในทีมความปลอดภัยรู้ว่าเมื่อเกิดการละเมิดข้อมูล ตัวอย่างเช่นในโลกแห่งความเป็นจริงอาจเกิดขึ้นในองค์กรของคุณ:
- วิศวกรซอฟต์แวร์ระดับจูเนียร์ป้อนโค้ดที่เป็นเจ้าของเข้าไปในตัวแก้ปัญหา GPT ที่ไม่มีค่าใช้จ่าย
- ตัวแทนขายป้อนรายชื่อลูกค้าในไตรมาสที่แล้วเข้าไปในเครื่องเขียนอีเมล AI เพื่อสร้างข้อความขายเพิ่ม
- ผู้จัดการฝ่ายทรัพยากรบุคคลใช้เครื่องมือ AI ภายนอกเพื่อวิเคราะห์คำตอบการสำรวจความพึงพอใจของพนักงาน
- นักวิเคราะห์ทางการเงินขอให้ ChatGPT ทำให้ภาษาของการคาดการณ์รายได้ที่ละเอียดอ่อนง่ายขึ้นสำหรับผู้บริหาร
- ทนายความขอให้ GenAI เขียนสัญญาใหม่โดยใช้ข้อกำหนดที่เป็นความลับจากข้อตกลงลูกค้า
ทำไมเครื่องมือความปลอดภัยแบบดั้งเดิมจึงพลาด Shadow AI
สแต็กความปลอดภัยแบบดั้งเดิมไม่ได้ถูกสร้างขึ้นสำหรับการคุกคามที่เกิดจาก GenAI ที่ใช้ข้อความ ตัวอย่างเช่น ไฟร์วอลล์ไม่สามารถบล็อกเครื่องมือ AI ที่ใช้เว็บได้ CASB ไม่เห็นข้อความที่ถูกป้อนเข้าไปในหน้าต่างแชท และ SIEM ไม่ได้แจ้งเตือนเมื่อมีใครขอให้ LLM สรุปข้อมูลที่ละเอียดอ่อน
Shadow AI ทำงานที่ระดับแอปพลิเคชันและอาศัยอยู่ในเบราว์เซอร์ ซึ่งเป็นจุดที่มีการมองเห็นน้อยที่สุด พนักงานยังใช้อุปกรณ์ส่วนตัว ไม่มีปลั๊กอินเพื่อหยุดพวกเขา ไม่มีการทำเครื่องหมายเพื่อติดตามข้อมูลที่รั่วไหล และไม่มีการแจ้งเตือนเมื่อข้อมูลข้ามเส้น
วิธีการระบุและบรรเทาผลกระทบของ Shadow AI
คุณไม่สามารถควบคุมสิ่งที่คุณไม่เห็น และด้วย GenAI ส่วนใหญ่องค์กรมองไม่เห็น เครื่องมือแบบดั้งเดิมไม่ได้ถูกสร้างขึ้นเพื่อทำความเข้าใจการโต้ตอบที่ใช้ข้อความหรือติดตามสิ่งที่เกิดขึ้นหลังจากที่ผู้ใช้คลิก “Enter”
อย่างไรก็ตาม วิธีการรักษาความปลอดภัยที่ขับเคลื่อนด้วย AI ใหม่ๆ มีความพร้อมที่จะช่วยให้องค์กรนำ Shadow GenAI ออกมาจากความมืดมิด นี่คือบางส่วนของการป้องกันที่โซลูชันขั้นสูงเหล่านี้มีให้:
การค้นพบ Shadow AI – เครื่องมือเหล่านี้ระบุว่าผู้ใช้ของคุณกำลังใช้เครื่องมือ GenAI ใด โดยรวมถึงเครื่องมือที่ใช้เว็บที่หลบเลี่ยงการควบคุมแบบดั้งเดิม พวกมันจะวิเคราะห์การเคลื่อนไหวของข้อมูล รูปแบบการเข้าถึง และบริบทเพื่อตรวจจับการละเมิดโดยไม่ต้องใช้ตัวแทนจุดสิ้นสุดหรือการตรวจสอบที่รุกราน
การจำแนกประเภทของสิ่งที่ละเอียดอ่อน – โซลูชันสมัยใหม่ใช้ AI ที่ตระหนักถึงบริบทเพื่อทำความเข้าใจทั้งเนื้อหาและบริบทเบื้องหลังของข้อมูล ซึ่งหมายความว่าพวกมันสามารถระบุความเสี่ยง เช่น การคาดการณ์รายได้ที่ฝังอยู่ใน幻灯片 PowerPoint หรือข้อมูลลูกค้าที่ซ่อนอยู่ใน मसودเรียนอีเมล นี่คือประเภทของเนื้อหาที่พนักงานอาจป้อนเข้าไปใน GenAI โดยไม่คิดมาก
การป้องกันพฤติกรรมที่มีความเสี่ยง – เมื่อข้อมูลที่ละเอียดอ่อนถูกพบและตำแหน่งของมันถูกกำหนด โซลูชันความปลอดภัยของข้อมูล AI จะช่วยป้องกันไม่ให้มันถูกเปิดเผย เครื่องมือเหล่านี้จะระบุ ลบ หรือบล็อกการป้อนข้อความที่มีความเสี่ยงก่อนที่จะออกจากองค์กร
การทำความสะอาดของ Shadow Data – การ提示 GenAI มักจะสร้างคลื่นของไฟล์ใหม่ๆ เช่น สรุป สิ่งเขียน และคำตอบ ซึ่งถูกบันทึก แชร์ และนำกลับมาใช้ใหม่ แพลตฟอร์มความปลอดภัยข้อมูลขั้นสูงจะระบุอาร์ติแฟคต์เหล่านี้ ตรวจจับความเสี่ยงในการรั่วไหล (เช่น การเข้าถึงที่มีการอนุญาตมากเกินไปหรือการจัดเก็บที่ไม่เหมาะสม) และบรรเทาผลกระทบก่อนที่จะเกิดการสูญเสียข้อมูล
Shadow AI ไม่ใช่ความเสี่ยงที่เป็นทางทฤษฎี มันจริง มันกำลังเติบโต และมันเกิดขึ้นในสภาพแวดล้อมของคุณในขณะนี้ ไม่ว่าคุณจะเห็นมันหรือไม่ การห้ามเครื่องมือ GenAI ไม่ใช่เรื่องที่เป็นจริง แต่การปิดบังมันถือเป็นการเสี่ยงมาก องค์กรมีความต้องการการมองเห็น การควบคุม และความฉลาดรอบด้านการใช้ GenAI — ไม่ใช่แค่สิ่งที่ออกมา แต่สิ่งที่เข้ามาด้วย วิธีการใหม่ๆ มีให้ใช้เพื่อเปิดเผยพฤติกรรมที่มีความเสี่ยง ป้องกันการเปิดเผยที่ไม่ได้ตั้งใจ และทำความสะอาดความยุ่งเหยิงของข้อมูลที่ AI และ Shadow AI ทิ้งไว้
Shadow AI ไม่ใช่ความเสี่ยงที่เป็นทางทฤษฎี มันจริง มันกำลังเติบโต และมันเกิดขึ้นในสภาพแวดล้อมของคุณในขณะนี้ ไม่ว่าคุณจะเห็นมันหรือไม่ การห้ามเครื่องมือ GenAI ไม่ใช่เรื่องที่เป็นจริง แต่การปิดบังมันถือเป็นการเสี่ยงมาก องค์กรมีความต้องการการมองเห็น การควบคุม และความฉลาดรอบด้านการใช้ GenAI — ไม่ใช่แค่สิ่งที่ออกมา แต่สิ่งที่เข้ามาด้วย วิธีการใหม่ๆ มีให้ใช้เพื่อเปิดเผยพฤติกรรมที่มีความเสี่ยง ป้องกันการเปิดเผยที่ไม่ได้ตั้งใจ และทำความสะอาดความยุ่งเหยิงของข้อมูลที่ AI และ Shadow AI ทิ้งไว้












