行业新闻与博客

NCSC 警告:影子人工智能带来新的安全风险

英国国家网络安全中心 (NCSC) 警告称,员工使用未经批准的人工智能工具可能会泄露公司数据,并造成组织可能难以检测和管理的安全风险。

NCSC 于 9 月 7 日发布的博客文章称,随着员工采用新服务的速度超过组织评估新服务并提供经批准的替代方案的速度,影子人工智能可能会持续存在。

该机构援引微软的研究指出,71%的英国员工曾使用过未经雇主批准的人工智能工具。 NCSC 表示,这项研究表明,非正式人工智能的使用十分普遍。

未经批准的人工智能工具会造成信息盲区

影子人工智能是指超出组织批准的系统和流程范围的人工智能技术,它是一种影子 IT 。

“许多人正在工作场所享受人工智能带来的好处,他们的雇主也理所当然地支持他们这样做,但 IT 安全团队不应认为他们已经看到了全貌,”NCSC 架构首席技术官 David Chismon 说道。

NCSC 表示,允许影子人工智能访问公司或客户数据的员工可能会增加数据泄露、知识产权损失和无法满足监管要求的风险。

该博客文章指出,当现有的网络安全策略无法满足业务需求时,就会出现问题,这鼓励员工在雇主评估新服务之前就采用这些服务。

阅读更多关于影子人工智能的内容:研究发现,四分之一的员工使用未经批准的人工智能工具

NCSC 还警告说,人工智能代理可能存在严重漏洞,攻击者利用这些漏洞可以获得代理合法拥有的相同数据、服务和权限。

它解释说,攻击者极有可能使用防护措施较为宽松的代理来利用企业 IT 系统中其他地方的漏洞或配置错误。

各组织被敦促降低影子人工智能风险

NCSC 表示,员工将敏感信息转移给消费者人工智能服务可能会降低其组织对这些信息的可见性和控制力,因为这些信息可能会被存储、保留或用于改进服务。

该机构警告称,各组织应着重减少而非消除影子人工智能,就像更广泛的影子 IT 一样。它建议建立积极的网络安全文化,使员工能够公开讨论安全问题。

“组织不能指望阻止与所有可能的 AI 工具的连接,因此他们需要建立积极的网络安全文化,就员工可能希望使用的工具进行公开对话,并围绕安全使用 AI 制定明确的指导方针,”奇斯蒙说。

NCSC 还提到了与国际合作伙伴共同发布的关于谨慎采用智能体人工智能服务的指导意见。

需要帮助吗?联系我们的支持团队 在线客服