即時快訊
加國軍事衛星網絡力求自主 美太空技術主導地位難撼動 香港市場動盪驅使投資者湧向美國公債 Runway發表開源Praxis-1模型 進軍機器人領域助 AI 擺脫實體數據限制 巴基斯坦證監會推不動產信託改革 助七兆盧比房市吸引散戶 【10/02專家週報】福特汽車「回聘350名工程師」的警示:AI轉型,企業看見「人才」了嗎? 日韓台產業合作模式轉變 規模經濟推動半導體與汽車跨國分工 韓國仁川「K-Bio Lab Hub」動土 劍指亞洲生技創新樞紐 Realty Income股息成長術:月投$100美元十年後能賺多少? 美國陸軍三層攔截系統決選 ASTRA 雀屏中選 強化飛彈防禦能力 2026卓越保險評比揭曉 產官學齊聚見證卓越標竿
「影子AI」威脅企業資安 高階主管憂難以管控
科技生活

·2 months ago·何映辰
#影子AI#網路安全#資安威脅#人工智慧#企業資安
「影子AI」威脅企業資安 高階主管憂難以管控
商傳媒|何映辰/台北報導
摘要

一份最新報告顯示,企業內部有高達74%的AI工具未經資訊科技部門審批,形成「影子AI」現象,成為最主要的網路安全威脅。這些未受監管的AI工具,特別是代理式人工智慧,可能被駭客劫持,導致資料外洩或系統入侵,凸顯企業在享受AI便利性之際,面臨嚴峻的資安治理挑戰。

根據《Manufacturing Business Technology》報導,隨著人工智慧(AI)工具在企業內的普及,一種被稱為「影子AI」(Shadow AI)的現象正迅速崛起,成為各組織面臨的頭號網路安全威脅。此類未經官方批准或資訊科技部門監管的AI工具,不僅滲透辦公環境,也讓企業高階主管擔憂其帶來的資安風險。

報導指出,近四分之三(74%)的組織發現,其運作中的AI工具數量超出預期。其中,30%的組織已啟用16種或更多的AI工具,比預期高出四倍。員工在工作中使用AI工具的比例高達58%,也比資訊科技與資安團隊預估的33%高出75%。《Noma Security》的資安長 Diana Kelley 表示,實際應用與預期之間的巨大落差,凸顯了許多組織和資安長正面臨的影子AI現實。

「影子AI」指的是員工在未告知資訊科技部門或未經批准的情況下,擅自使用的AI系統或工具。這些工具經常是「代理式人工智慧」(agentic AI),它們會以預設的帳戶權限持續運作,讀取文件、編寫程式碼,並透過Model Context Protocol(MCP)等協定連接其他系統。每一次連接都構成企業軟體供應鏈中一個新的、未經審查的環節。

資安專家警告,一旦攻擊者劫持了這些影子代理,就能繼承其所有存取權限,包含文件、憑證以及連接企業內其他系統的開放連接埠,形成巨大風險。例如,《The Hacker News》便揭露了一種名為GhostJacking的新型攻擊,透過植入惡意日誌或警報,誘使AI代理在開發者機器上執行任意程式碼,進而提升權限、滲透企業雲端基礎設施,甚至透過沙箱逃逸(sandbox escape)竊取資料,並植入後門以持續存取。

《Pathlock》的GRC專家Chris Radkowski指出,51%的組織不確定是否清楚企業系統中所有運作的AI代理。這意味著AI的採用速度已超越了資安治理的進度。他強調,資安團隊需要將AI代理視為獨立的身份(identities)而非僅僅是工具,並對其進行持續盤點、權限控管與活動監控,確保每個動作都可追溯至真實身份。另一間資安公司《Tenet Security》也表示,許多企業將程式碼、監控系統和基礎設施的存取權限交給AI代理,若缺乏防護措施,將面臨極大威脅。

專家建議,企業不應阻止員工採用有用的AI工具,但應確保這些工具在安全與治理框架內被妥善使用。關鍵在於提升可視性,了解有哪些AI代理正在運作、它們被允許做什麼,以及它們實際執行了什麼動作。唯有透過嚴格的監管,企業才能在享受AI效益的同時,有效管控潛在的資安風險。


在 Google 搜尋的熱門報導中優先看到商傳媒
加入為 Google 偏好來源