行業新聞與部落格

NCSC 警告:影子人工智慧帶來新的安全風險

英國國家網路安全中心 (NCSC) 警告稱,員工使用未經批准的人工智慧工具可能會洩露公司資料,並造成組織可能難以檢測和管理的安全風險。

NCSC 於 9 月 7 日釋出的部落格文章稱,隨著員工採用新服務的速度超過組織評估新服務並提供經批准的替代方案的速度,影子人工智慧可能會持續存在。

該機構援引微軟的研究指出,71%的英國員工曾使用過未經僱主批准的人工智慧工具。 NCSC 表示,這項研究表明,非正式人工智慧的使用十分普遍。

未經批准的人工智慧工具會造成資訊盲區

影子人工智慧是指超出組織批准的系統和流程範圍的人工智慧技術,它是一種影子 IT 。

“許多人正在工作場所享受人工智慧帶來的好處,他們的僱主也理所當然地支援他們這樣做,但 IT 安全團隊不應認為他們已經看到了全貌,”NCSC 架構首席技術官 David Chismon 說道。

NCSC 表示,允許影子人工智慧訪問公司或客戶資料的員工可能會增加資料洩露、智慧財產權損失和無法滿足監管要求的風險。

該部落格文章指出,當現有的網路安全策略無法滿足業務需求時,就會出現問題,這鼓勵員工在僱主評估新服務之前就採用這些服務。

閱讀更多關於影子人工智慧的內容:研究發現,四分之一的員工使用未經批准的人工智慧工具

NCSC 還警告說,人工智慧代理可能存在嚴重漏洞,攻擊者利用這些漏洞可以獲得代理合法擁有的相同資料、服務和許可權。

它解釋說,攻擊者極有可能使用防護措施較為寬鬆的代理來利用企業 IT 系統中其他地方的漏洞或配置錯誤。

各組織被敦促降低影子人工智慧風險

NCSC 表示,員工將敏感資訊轉移給消費者人工智慧服務可能會降低其組織對這些資訊的可見性和控制力,因為這些資訊可能會被儲存、保留或用於改進服務。

該機構警告稱,各組織應著重減少而非消除影子人工智慧,就像更廣泛的影子 IT 一樣。它建議建立積極的網路安全文化,使員工能夠公開討論安全問題。

“組織不能指望阻止與所有可能的 AI 工具的連線,因此他們需要建立積極的網路安全文化,就員工可能希望使用的工具進行公開對話,並圍繞安全使用 AI 制定明確的指導方針,”奇斯蒙說。

NCSC 還提到了與國際合作夥伴共同釋出的關於謹慎採用智慧體人工智慧服務的指導意見。

需要幫助嗎?聯絡我們的支援團隊 線上客服