Trecerea la lucrul hibrid și explozia instrumentelor de inteligență artificială generativă au creat una dintre cele mai mari amenințări la adresa securității cibernetice din prezent: Shadow AI.
Shadow AI reprezintă utilizarea neautorizată de către angajați a instrumentelor de Inteligență Artificială (cum ar fi versiunile gratuite de ChatGPT, Claude, generatoare de cod sau extensii AI din browser) pe echipamentele de serviciu, fără aprobarea, vizibilitatea sau securizarea departamentului de IT.
Curiozitatea din spatele numerelor: câți angajați oferă date secrete AI-ului?
Majoritatea managerilor consideră că datele companiei sunt securizate în spatele firewall-ului. Totuși, realitatea din mediul de lucru modern arată o deconectare majoră între politicile companiei și acțiunile angajaților.
Fapt extras din studii: conform raportului global IBM Cost of a Data Breach Report, 20% dintre companiile care au suferit breșe de securitate au avut drept cauză primară utilizarea instrumentelor de Shadow AI. Mai mult, prezența Shadow AI adaugă o medie de $670.000 la costul total al unei breșe de date.
Conform unui studiu realizat de Microsoft & LinkedIn (Work Trend Index), peste 78% dintre angajați își aduc propriile instrumente de AI la muncă (fenomenul BYOAI - Bring Your Own AI), iar peste 38% dintre aceștia introduc în chat-uri date confidențiale (rapoarte financiare, cod sursă, date PII ale clienților sau contracte) fără să știe că modelele publice folosesc aceste introduceri pentru re-antrenare.
Cum se produce o breșă de date prin Shadow AI?
Procesul prin care datele de firmă ajung publice este adesea invizibil:
[Angajatul copiază un raport financiar/cod sursă]
│
▼
[Paste în modelul AI gratuit (ex: ChatGPT gratuit/extensie)]
│
▼
[Modelul stochează și antrenează algoritmul pe aceste date]
│
▼
[Datele confidențiale pot fi generate ca răspuns pentru alți utilizatori terți]
Shadow IT vs. Shadow AI: care este diferența?
Deși par similare, riscurile aduse de AI sunt exponențial mai mari:
|
Caracteristică |
Shadow IT (tradițional) |
Shadow AI (modern) |
|
Exemplu |
Utilizarea Dropbox personal, WhatsApp. |
Utilizarea ChatGPT gratuit, Anyword, Otter.ai. |
|
Tipul de risc |
Stocare neautorizată a fișierelor. |
Expunere, procesare și re-antrenare de date. |
|
Vizibilitate IT |
Moderată (se pot bloca domeniile IP). |
Scăzută (extensii de browser, API-uri). |
|
Impact finanțare breșă |
Standard. |
+$670.000 peste costul mediu (IBM report). |
Plan de acțiune: cum previi Shadow AI fără să oprești inovația?
Soluția nu este interzicerea completă a AI-ului (ceea ce va duce doar la o utilizare mai ascunsă de către angajați), ci controlul și securizarea acestuia.