即時快訊
地緣經濟風險衝擊美股 供應鏈成投資人新考驗 從哈佛輟學到 210 億美元身價 AI 晶片新創 Etched 估值狂飆 市值是投資判斷關鍵指標:從輝達到美光 一次看懂公司規模與潛力 Starlink Mobile預估營收上看250億美元 對美國電信商構成嚴峻挑戰 創投大老維諾德·柯斯拉公開抨擊旗下新創 引發業界對VC角色爭議 從臺韓交流到釜山快閃 屏東以山海魅力拓展韓國旅遊市場 美股領跑歐股十餘年 專家:歐洲企業缺乏規模經濟為關鍵 第六屆臺灣氣候行動博覽會 高雄國立科學工藝博物館盛大開幕 日本數據中心儲存市場蓬勃發展 AI與DX推動年增10.8% 亞洲經濟表現強勁 機構投資者配置卻仍偏低
「影子AI」威脅企業資安 高階主管憂難以管控
科技生活

·2 months ago·何映辰
#影子AI#網路安全#資安威脅#人工智慧#企業資安
「影子AI」威脅企業資安 高階主管憂難以管控
商傳媒|何映辰/台北報導
摘要

一份最新報告顯示,企業內部有高達74%的AI工具未經資訊科技部門審批,形成「影子AI」現象,成為最主要的網路安全威脅。這些未受監管的AI工具,特別是代理式人工智慧,可能被駭客劫持,導致資料外洩或系統入侵,凸顯企業在享受AI便利性之際,面臨嚴峻的資安治理挑戰。

根據《Manufacturing Business Technology》報導,隨著人工智慧(AI)工具在企業內的普及,一種被稱為「影子AI」(Shadow AI)的現象正迅速崛起,成為各組織面臨的頭號網路安全威脅。此類未經官方批准或資訊科技部門監管的AI工具,不僅滲透辦公環境,也讓企業高階主管擔憂其帶來的資安風險。

報導指出,近四分之三(74%)的組織發現,其運作中的AI工具數量超出預期。其中,30%的組織已啟用16種或更多的AI工具,比預期高出四倍。員工在工作中使用AI工具的比例高達58%,也比資訊科技與資安團隊預估的33%高出75%。《Noma Security》的資安長 Diana Kelley 表示,實際應用與預期之間的巨大落差,凸顯了許多組織和資安長正面臨的影子AI現實。

「影子AI」指的是員工在未告知資訊科技部門或未經批准的情況下,擅自使用的AI系統或工具。這些工具經常是「代理式人工智慧」(agentic AI),它們會以預設的帳戶權限持續運作,讀取文件、編寫程式碼,並透過Model Context Protocol(MCP)等協定連接其他系統。每一次連接都構成企業軟體供應鏈中一個新的、未經審查的環節。

資安專家警告,一旦攻擊者劫持了這些影子代理,就能繼承其所有存取權限,包含文件、憑證以及連接企業內其他系統的開放連接埠,形成巨大風險。例如,《The Hacker News》便揭露了一種名為GhostJacking的新型攻擊,透過植入惡意日誌或警報,誘使AI代理在開發者機器上執行任意程式碼,進而提升權限、滲透企業雲端基礎設施,甚至透過沙箱逃逸(sandbox escape)竊取資料,並植入後門以持續存取。

《Pathlock》的GRC專家Chris Radkowski指出,51%的組織不確定是否清楚企業系統中所有運作的AI代理。這意味著AI的採用速度已超越了資安治理的進度。他強調,資安團隊需要將AI代理視為獨立的身份(identities)而非僅僅是工具,並對其進行持續盤點、權限控管與活動監控,確保每個動作都可追溯至真實身份。另一間資安公司《Tenet Security》也表示,許多企業將程式碼、監控系統和基礎設施的存取權限交給AI代理,若缺乏防護措施,將面臨極大威脅。

專家建議,企業不應阻止員工採用有用的AI工具,但應確保這些工具在安全與治理框架內被妥善使用。關鍵在於提升可視性,了解有哪些AI代理正在運作、它們被允許做什麼,以及它們實際執行了什麼動作。唯有透過嚴格的監管,企業才能在享受AI效益的同時,有效管控潛在的資安風險。


在 Google 搜尋的熱門報導中優先看到商傳媒
加入為 Google 偏好來源