Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
09 січня, 2026

Криза невідомого: тіньовий ШІ та ризики для корпоративних даних

Подробиці

Те, чого ви не знаєте, може (і безумовно) нашкодити вам

  • Тіньовий ШІ – це не просто несанкціонований інструмент, а неконтрольоване переміщення даних у великих обсягах.

  • Блокування генеративного ШІ гальмує інновації, але ігнорування цієї проблеми може призвести до витоку конфіденційних даних.

  • Службам безпеки потрібні прозорість, класифікація та контроль для управління ризиками, пов’язаними з генеративним ШІ.

Shadow AI – несанкціоноване використання інструментів генеративного ШІ (Gen AI) – створює тиху, але значну загрозу для підприємств, оскільки децентралізоване впровадження продовжує поширюватись. Кожен співробітник, який безсистемно вводить пропрієтарний код, списки клієнтів або фінансові дані до загальнодоступного Gen AI, стає невидимим джерелом загрози. Те, що починається як безневинний спосіб підвищення продуктивності, стає новим шляхом для витоку даних, з яким традиційні моделі безпеки не справляються.

Хоча повне блокування Gen AI може перешкодити продуктивності та інноваціям (і, чесно кажучи, це просто нерозумно), дозвіл необмеженого використання практично гарантує витік конфіденційних даних з вашої організації. Для ефективного управління Shadow AI організаціям необхідний більш інтуїтивний та збалансований підхід. Такий підхід має враховувати, як Gen AI фактично використовується, дозволяти контекстуально оцінювати ризики та швидко застосовувати заходи контролю без порушення робочих процесів.

Провідні в галузі рішення щодо запобігання втраті даних (DLP) розроблені з урахуванням цього. Динамічний інструмент DLP забезпечує триетапну стратегію безпеки даних, яка вирішує проблеми як видимості, так і контролю, дозволяючи організаціям вийти за межі повної заборони та впровадити тонкий, точно налаштований підхід.

Давайте докладніше розглянемо кожен етап та його ідеальні результати.

Триетапна стратегія забезпечення безпеки даних

Етап 1: Управління

Пошук практичної інформації та аналітики

Проблема: Неможливо контролювати те, чого не видно. Однією з найбільших проблем, з якою стикаються служби безпеки, є виявлення того, хто використовує Gen AI, які сайти вони відвідують і скільки корпоративних даних потенційно наражається на ризик. Обсяг та швидкість впровадження нових інструментів Gen AI роблять це завдання нескінченною грою в кішки-мишки

Рішення: Висококласний інструмент DLP забезпечує необхідну видимість діяльності тіньового ШІ за допомогою:

  • Аудит виявлення. Аудит функціонує як потужний інструмент виявлення тіньового ІТ, забезпечуючи критично важливу видимість діяльності користувачів у програмах SaaS та на веб-сайтах у режимі реального часу. Він відстежує дані про користувачів, загальне використання та ключові дії, такі як завантаження або скачування. Це забезпечує деталізовані дані, необхідні для визначення, які користувачі та команди отримують доступ до регульованих інструментів Gen AI.
  • Моніторинг ресурсів у реальному часі. Можливості оперативного контролю дають змогу бачити весь трафік, що вирішує проблему швидкої появи нових ШІ-сервісів. Службам безпеки достатньо вибрати фільтр «Генеративний ШІ», щоб побачити повний перелік активних ресурсів та статистику їх використання у всій організації.
  • Ефективна звітність. Функції планової звітності дозволяють періодично отримувати повну картину використання та ризиків. Ці звіти перетворюють необроблені дані про діяльність у безперервний, керований процес забезпечення безпеки, надаючи послідовну інформацію про тенденції впровадження та потенційні загрози.

Етап 2: Категоризація

Прийняття рішень на основі оцінки ризиків

Завдання: Не всі інструменти штучного інтелекту першого покоління мають однаковий рівень ризику, і служби безпеки повинні враховувати такі фактори, як практика зберігання даних, дотримання нормативних вимог та потенційне неправомірне використання. Без правильного контексту організації ризикують запровадити надмірні обмеження або дозволити інструментам із високим рівнем ризику працювати без контролю.

Рішення: Опція DLP, яка пропонує категоризацію на основі ризиків за допомогою:

  • Аналіз ризиків та оцінки загроз. Як тільки використання генеративного ШІ виявлено за допомогою інструментів аудиту та моніторингу, адміністратори можуть використовувати зібрані дані та результати аналізу безпеки для класифікації програм. Це найважливіший етап, у якому до отриманих даних застосовуються політики організації.
  • Санкціонована та несанкціонована класифікація. На основі цієї оцінки інструменти Gen AI можуть бути класифіковані як санкціоновані чи несанкціоновані. Санкціоновані інструменти дозволені для використання (зазвичай із певними засобами контролю), а несанкціоновані інструменти обмежені.
  • Погодження політик. На цьому етапі дані про використання перетворюються на політику безпеки, що безпосередньо впливає на налаштування засобів контролю доступу та політик DLP для забезпечення належного управління організацією.

Етап 3: Поступове впровадження та контроль

Де відбуваються чари (політика)

Завдання: Службам безпеки необхідно знайти спосіб забезпечити дотримання політики з урахуванням нюансів: блокувати доступ до найбільш ризикованих додатків та одночасно дозволяти контрольоване та безпечне використання схвалених додатків.

Рішення: Детальні налаштування в рамках правильного рішення DLP дозволяють організаціям безпечно впроваджувати Gen AI без шкоди для безпеки даних шляхом:

  • Блокування несанкціонованих програм. Додатки Gen AI з високим рівнем ризику та невідповідні вимогам, позначені як «Несанкціоновані», можуть бути повністю заблоковані, щоб запобігти доступу до послуг, що становлять неприпустимий ризик.
  • Гранульований умовний доступ: Замість підходу «все або нічого» доступ можна обмежити залежно від користувача/групи, стану пристрою (наприклад, BYOD) або певних функцій, таких як завантаження файлів або передача великих обсягів даних.
  • Запобігання втраті даних у режимі реального часу: DLP-контроль перевіряє запити та корисні дані в режимі реального часу, коли користувачі взаємодіють із інструментами Gen AI. Якщо виявляється конфіденційна інформація (наприклад, пропрієтарний вихідний код, PII, фінансові дані), передача може бути заблокована, що запобігає попаданню інформації вашої організації на сервери постачальника Gen AI або її використання для навчання їх моделей.

Не шукайте далі – Symantec DLP Cloud

Що відповідає всім цим вимогам і навіть більше? Symantec Data Loss Prevention Cloud забезпечує повний захист протягом усього життєвого циклу, необхідний для виявлення тіньового ШІ та надійного захисту ваших найбільш конфіденційних даних. Завдяки цьому надійному, отримав визнання в галузі рішенню DLP, команди можуть перейти від реактивних заходів захисту до продуманого, постійного управління шляхом:

  • Безперервний моніторинг використання Shadow AI

  • Блокування несанкціонованих додатків Gen AI, які мають високий ризик

  • Застосування точних заходів контролю до санкціонованих інструментів, зокрема:

– Блокування завантаження файлів за допомогою DLP Cloud Protect

– Перевірка підказок та корисних даних для виявлення та блокування конфіденційних даних у режимі реального часу

– Обмеження доступу до затверджених інструментів Gen AI за користувачами/групами

Ось як це виглядає на практиці:

Бажаєте подивитися використання сайту Gen AI з трафіку? Ви можете скласти список, що охоплює всю організацію.


Symantec DLP купити Україна

На цьому вичерпні та зрозумілі дані не закінчуються. Зробіть враження на керівництво та тримайте команди в курсі подій за допомогою звіту 360°, в якому висвітлюється поточна ситуація з Shadow AI. Звіт буде надсилатися на електронну пошту в будь-який зручний для вас час.

захист даних у хмарі

Джерело: The Crisis of the Unknown: Shadow AI and Corporate Data Risk 

Зв'яжіться з нами
Зворотний зв'язок зі спікером