即時快訊
Saber遊戲AI寫作引爭議 執行長澄清僅輔助創作 Twitch預設開放內容供亞馬遜AI訓練 產品長「沒人會選加入」惹議 AI平台廣告戰升溫 OpenAI擴大ChatGPT廣告、Anthropic推內容浮水印 RTX 5060 Ti 電競主機促銷 Skytech Shadow 5 專攻 1080p 美國公債殖利率逼近 5.24% 三銀行業績兩極股民關注 WRITER 推新方案 助企業大降 AI 運算成本五成 AI模型具駭客能力恐失控 OpenAI暫停開發Astra示警 高股息ETF遇修正受傷?劉姿麟剖析00945B選債優勢:打造更穩固的月配息陣容 美債跌 1% 它逆勢漲!00945B 憑「短天期高票息」抗波動 劉姿麟揭密強勢關鍵 不用怕追高殺低!少女投資學點 00981T資產配置心法:一邊穩領高現金流 一邊參與台股成長
影子AI
a few seconds ago

#影子AI
#網路安全
#資安威脅
#人工智慧
#企業資安
商傳媒|何映辰/台北報導
摘要

一份最新報告顯示,企業內部有高達74%的AI工具未經資訊科技部門審批,形成「影子AI」現象,成為最主要的網路安全威脅。這些未受監管的AI工具,特別是代理式人工智慧,可能被駭客劫持,導致資料外洩或系統入侵,凸顯企業在享受AI便利性之際,面臨嚴峻的資安治理挑戰。

根據《Manufacturing Business Technology》報導,隨著人工智慧(AI)工具在企業內的普及,一種被稱為「影子AI」(Shadow AI)的現象正迅速崛起,成為各組織面臨的頭號網路安全威脅。此類未經官方批准或資訊科技部門監管的AI工具,不僅滲透辦公環境,也讓企業高階主管擔憂其帶來的資安風險。

報導指出,近四分之三(74%)的組織發現,其運作中的AI工具數量超出預期。其中,30%的組織已啟用16種或更多的AI工具,比預期高出四倍。員工在工作中使用AI工具的比例高達58%,也比資訊科技與資安團隊預估的33%高出75%。《Noma Security》的資安長 Diana Kelley 表示,實際應用與預期之間的巨大落差,凸顯了許多組織和資安長正面臨的影子AI現實。

「影子AI」指的是員工在未告知資訊科技部門或未經批准的情況下,擅自使用的AI系統或工具。這些工具經常是「代理式人工智慧」(agentic AI),它們會以預設的帳戶權限持續運作,讀取文件、編寫程式碼,並透過Model Context Protocol(MCP)等協定連接其他系統。每一次連接都構成企業軟體供應鏈中一個新的、未經審查的環節。

資安專家警告,一旦攻擊者劫持了這些影子代理,就能繼承其所有存取權限,包含文件、憑證以及連接企業內其他系統的開放連接埠,形成巨大風險。例如,《The Hacker News》便揭露了一種名為GhostJacking的新型攻擊,透過植入惡意日誌或警報,誘使AI代理在開發者機器上執行任意程式碼,進而提升權限、滲透企業雲端基礎設施,甚至透過沙箱逃逸(sandbox escape)竊取資料,並植入後門以持續存取。

《Pathlock》的GRC專家Chris Radkowski指出,51%的組織不確定是否清楚企業系統中所有運作的AI代理。這意味著AI的採用速度已超越了資安治理的進度。他強調,資安團隊需要將AI代理視為獨立的身份(identities)而非僅僅是工具,並對其進行持續盤點、權限控管與活動監控,確保每個動作都可追溯至真實身份。另一間資安公司《Tenet Security》也表示,許多企業將程式碼、監控系統和基礎設施的存取權限交給AI代理,若缺乏防護措施,將面臨極大威脅。

專家建議,企業不應阻止員工採用有用的AI工具,但應確保這些工具在安全與治理框架內被妥善使用。關鍵在於提升可視性,了解有哪些AI代理正在運作、它們被允許做什麼,以及它們實際執行了什麼動作。唯有透過嚴格的監管,企業才能在享受AI效益的同時,有效管控潛在的資安風險。