Düşünce Liderleri
GenAI’nin Geniş, Bulanık Gölgesi Kuruluş Verilerinizi Riske Atıyor

GenAI çözümleri artık yalnızca kuruluş çalışanlarının “denediği” şeyler değil. Her geçen gün artan bir hızda günlük işlerde benimseniyor ve entegre ediliyor. Bir rapora göre, son bir yıl içinde %40’lık bir kuruluş, günlük iş akışlarında GenAI’yi kullanmıştı ve %80’den fazlası, kullanıcıların bu araçlarla haftalık olarak etkileşime girdiğini bildirdi.
Ancak AI benimsenmesi artarken, görünürlük ve kontrol aynı hızda ilerlemiyor. GenAI, e-posta kutularına, kod düzenleyicilere, işbirliği paketlerine, sanal asistanlara ve daha fazlasına entegre olarak, geleneksel kontrolleri atlayabilecek şekilde, prompler, yüklemeler ve kopyala-yapıştır eylemleri yoluyla giderek daha büyük miktarda hassas veriye erişim sağlıyor. Sonuç, geleneksel kontroller için görünürlük, yönetim veya saklama için sınırlı garantilerin olduğu SaaS, bulut ve şirket içi hizmetler boyunca akan iş kritik bilgilerin büyüyen bir havuzu: gölge veri.
GenAI’nin geniş, bulanık gölgesinin temel zorluğu, bağlam eksikliğinden kaynaklanıyor. Gölge BT, dosya dinlenmesiyle, onaylanmış uygulamalarla ve bilinen çıkış noktalarıyla sınırlı iken, AI tarafından oluşturulan gölge verilerin sınırları çok daha esnek olarak tanımlanıyor. Ekipler yalnızca bilinmeyen araçları keşfetmek ve güvence altına almakla kalmaz, aynı zamanda e-posta platformları, bulut depolama çözümleri ve CRM’ler gibi onaylı uygulamalara entegre edilmiş AI modellerini de izlemelidir. Bu, güvenli çözümler olarak kabul ettikleri şeyleri altüst ediyor ve tehdit manzaralarını genişletiyor.
GenAI ayrıca, hassas verilerin kuruluş altyapısı boyunca nasıl hareket ettiğini değiştiriyor. Geleneksel SaaS çözümlerinin uygulama tabanlı ve dosya tabanlı iş akışlarının aksine, sürekli, konuşma tabanlı bir katmanda çalışıyor ve kullanıcıların daha iyi sonuçlar elde etmek için bağlam paylaşmasını teşvik ediyor. Bu, kullanıcıların düzenli kopyala-yapıştır eylemleri ve yüklemeleri gerçekleştirmesine yol açar; bu eylemler, kaynak kodu parçaları, müşteri kayıtları, iç belgeler ve daha fazlasını içerebilir ve bu veriler için uygun veri paylaşım gouvernansı yoktur.
Dahası, GenAI benimsenmesi genellikle temiz, merkezi bir modele uymaz. Hiçbir iki kuruluş veri kullanıcısı tam olarak aynı değildir ve optimize edilmiş iş akışları ve zaman tasarrufu sağlayan otomasyon için AI çözümlerini kullanma arayışları, daha da parçalı veri yolları oluşturabilir. Bunu tüm kuruluş iş gücünüz boyunca çarpın ve gölge inanılmaz derecede geniş hale gelir.
GenAI’yi Engellemek İşe Yaramaz
Bu tehditlerle karşı karşıya kalan birçok kuruluş, GenAI araçlarına erişimini tamamen engellemek veya kısıtlamak gibi bir refleks hareketi gösterir. Anlaşılabilir bir yaklaşım olmasına rağmen, genellikle umdukları kadar etkili olmaz. GenAI cininin şişeden çıkması gibi, bir kez serbest kaldığında onu geri almak çok zordur. Çoğu çalışan, günlük iş akışlarını basitleştirmek için bu araçları kullanır ve GenAI, görev planlamaları ve yürütülmesinde kökleşir.
Erişim kısıtlandığında, kullanım durmaz; sadece gözden uzaklaşır. Çalışanlar kişisel veya yönetilmeyen hesaplara geçerse, kuruluşlar hangi verilerin paylaşıldığını ve uygulamalar tarafından saklandığını takip edemez. Aslında, bir rapora göre, %44’ü çalışan already AI’yi politikalarla ve kılavuzlarla çelişen şekillerde kullandı, bir başka çalışma ise %75’inin onaylanmamış AI araçlarını kullandığını ve bunlarınla potansiyel olarak hassas bilgi paylaştığını bildirdi. İyi niyetli personelin bilinçsizce güvenceleri atlatması ve hassas verilerin yönetilen ortamlardan çıkıp belirsiz kontrollere sahip sistemlere girmesi için fırsatlar yaratması, önemli bir dahili risk oluşturur ve bir kuruluşa ortalama yıllık 19,5 milyon dolar mal olabilir. Kullanıcı faaliyetini daha da yönetilmeyen tarayıcılar, kişisel bulut hesapları veya niş AI araçlarına itmek, güvenlik ekiplerinin asla göremeyeceği daha fazla tehdit vektörü oluşturur.
Bu şekilde, gölge veri yalnızca dikkatsiz çalışanların AI araçlarına erişiminden kaynaklanmıyor. GenAI’nin erişilebilir tasarımının, bağlam talebinin ve genel yaygınlığının yapısal bir sonucudur. Kuruluşlar, AI riskini yönetme yeteneklerini aşan bir hızda GenAI benimsediğini anlamadan ve gölge verilerini kontrol etmeyi öğrenmeden önce, AI benimsenmesi gölge verilerin yayılmasını önlemek için güvenli bir şekilde devam edemez.
Görünürlük ve Koruma ile Gölge Verilerini Ortadan Kaldırmak
GenAI çözümlerini tamamen engellemek mümkün olmasa da, kuruluşlar AI yeniliğini desteklerken aynı zamanda gölge verilerini önlemek için üç temel eylem gerçekleştirebilir:
1. Uçtan Uca Görünürlüğü Oluşturun
Kuruluşlar, verilerini etkili bir şekilde korumadan önce tam olarak nelerle karşı karşıya olduklarını bilmelidir. Bu, çalışanların kullandığı GenAI uygulamalarının tam bir resmini çizerek, onaylı araçlara entegre edilenleri de dahil olmak üzere başlar. Ayrıca, finansal, IP, PII, PHI veya diğer düzenlenmiş bilgiler gibi paylaşılan veri türlerini ve veri akışının şirket içi, SaaS ve bulut ağlarındaki yolunu içerir. Bu kritik bilgiler olmadan, güvenlik ve uyum ekipleri, gerçekçi, gerçek dünya çalışan davranışları yerine varsayımları yönetmek zorunda kalır.
2. Bağlam Farkında Veri Koruma Politikaları Uygulayın
Görünürlük alone yeterli değildir; kontroller GenAI’nin kullanımına adapte olmalıdır. Klasik “izin ver” veya “engelle” politikaları, sürekli, konuşma tabanlı veri değişimini gerektiren AI iş akışları için çok katıdır. Bu çözümleri etkili bir şekilde korumak için, ekiplerin kullanıcıları, verileri ve destinasyonları gerçek zamanlı olarak değerlendiren bağlam farkında politikalar oluşturması gerekir. Bu, kullanıcı davranışına gerçekçi ve orantılı bir şekilde müdahale etmeyi, riskli yüklemeleri engellemeyi, hassas bilgileri ortamdan ayrılmadan önce silmeyi veya çalışanlara daha güvenli alternatifler denemesini sağlar. Bu otomatik güvenlik önlemleri, tam kesinti veya manuel müdahale yerine günlük görevlerde daha etkili bir şekilde yerleştirilebilir, böylece GenAI kullanımı daha güvenli hale gelirken verimliliği engellemez.
3. Konsistent Politika Uygulamasını Sağlayın
Kuruluşlar, çalışmanın nerede gerçekleşirse gerçekleşsin, tek bir tutarlı veri koruma politikası setini uygulamalıdır. Bu, çalışanların güvendikleri araçlardan vazgeçmelerini gerektirecek şekilde, mevcut araçları “çıkarmak ve değiştirmek” anlamına gelmez. Bunun yerine, bulut depolama, işbirliği platformları, SaaS uygulamaları ve GenAI asistanları boyunca veri ve kullanıcıları izleyen tutarlı politikalar oluşturmalıdır. Bu tutarlılık, hem riski hem de sürtüşmeyi azaltacaktır; güvenlik ekipleri, parçalı kontrolleri yönetmekten kaçınabilecek ve çalışanlar, beklenmedik yasaklarla karşılaşmak yerine öngörülebilir güvenlik önlemleri içinde çalışabilecektir. Son olarak, proaktif ve tutarlı bir yanıt, reaktif ve parçalı bir yanıttan çok daha etkili olacaktır.
Güvenli ve Sürdürülebilir Benimsenmeyi Destekleme
GenAI araçları, kuruluşların onları bir niş veya deneysel risk olarak görmelerine izin vermeyecek kadar hızlı bir şekilde günlük iş akışlarının bir parçası haline geldi. Onlar ihmal edilemez, tamamen yok edilemez. Bunun yerine, kuruluşlar, yenilikçi AI kullanımını mümkün kılarken, aynı zamanda hassas verilerin yönetilmeyen veri ekosistemleri boyunca korumasız bir şekilde hareket etmesini önlemek için bir yol bulmalıdır. Başarı, benimsenmeyi baskılamaktan gelmeyecek, sondern güvenli bir şekilde, sürekli, bağlamsal ve tutarlı veri koruması sağlayarak gelecektir; nerede akarsa aksın.












