行業新聞與博客

NCSC 警告:影子人工智能帶來新的安全風險

英國國家網絡安全中心 (NCSC) 警告稱,員工使用未經批准的人工智能工具可能會泄露公司數據,並造成組織可能難以檢測和管理的安全風險。

NCSC 於 9 月 7 日發佈的博客文章稱,隨着員工採用新服務的速度超過組織評估新服務並提供經批准的替代方案的速度,影子人工智能可能會持續存在。

該機構援引微軟的研究指出,71%的英國員工曾使用過未經僱主批准的人工智能工具。 NCSC 表示,這項研究表明,非正式人工智能的使用十分普遍。

未經批准的人工智能工具會造成信息盲區

影子人工智能是指超出組織批准的系統和流程範圍的人工智能技術,它是一種影子 IT 。

“許多人正在工作場所享受人工智能帶來的好處,他們的僱主也理所當然地支持他們這樣做,但 IT 安全團隊不應認為他們已經看到了全貌,”NCSC 架構首席技術官 David Chismon 説道。

NCSC 表示,允許影子人工智能訪問公司或客户數據的員工可能會增加數據泄露、知識產權損失和無法滿足監管要求的風險。

該博客文章指出,當現有的網絡安全策略無法滿足業務需求時,就會出現問題,這鼓勵員工在僱主評估新服務之前就採用這些服務。

閲讀更多關於影子人工智能的內容:研究發現,四分之一的員工使用未經批准的人工智能工具

NCSC 還警告説,人工智能代理可能存在嚴重漏洞,攻擊者利用這些漏洞可以獲得代理合法擁有的相同數據、服務和權限。

它解釋説,攻擊者極有可能使用防護措施較為寬鬆的代理來利用企業 IT 系統中其他地方的漏洞或配置錯誤。

各組織被敦促降低影子人工智能風險

NCSC 表示,員工將敏感信息轉移給消費者人工智能服務可能會降低其組織對這些信息的可見性和控制力,因為這些信息可能會被存儲、保留或用於改進服務。

該機構警告稱,各組織應着重減少而非消除影子人工智能,就像更廣泛的影子 IT 一樣。它建議建立積極的網絡安全文化,使員工能夠公開討論安全問題。

“組織不能指望阻止與所有可能的 AI 工具的連接,因此他們需要建立積極的網絡安全文化,就員工可能希望使用的工具進行公開對話,並圍繞安全使用 AI 制定明確的指導方針,”奇斯蒙説。

NCSC 還提到了與國際合作夥伴共同發佈的關於謹慎採用智能體人工智能服務的指導意見。

需要幫助嗎?聯繫我們的支持團隊 在線客服