人工智慧(AI)風行全球,不僅協助人們處理愈來愈多日常事務,也明顯增進工作效率。只不過,過多的AI工具,不僅讓企業愈來愈難管理,也可能引起資安新問題,這也讓「影子AI」議題廣受科技圈關注。
科技圈最近流行一個名詞叫做「影子AI」。所謂的「影子AI」,指員工未經企業資訊部門批准,就在公司內部自行使用市面上各式各樣的AI工具,例如ChatGPT、Gemini、Claude等,雖然增進了工作效率,但可能在無意間將公司內部數據、資訊輸入到這些AI模型之中,造成企業資料外洩。
多數企業都明文規範員工不可在公司內部網路使用未經允許的AI工具。但事實上,當員工工作量大時,AI的確是個重要的小幫手,不僅可以自動生成完整的文字報告,還能快速製作上台報告用的簡報檔,因此,很多員工、甚至企業高階主管都會使用外部AI工具。
除市面上大家熟知的AI工具,對於會寫程式的人來說,有些人甚至會自行開發AI小工具,用來協助自己工作。立意雖好,但這些AI小工具如果沒有長期維護,程式內的漏洞就很容易遭駭客攻擊。
資安專家也分享,過去一、兩年來,全球不少企業都鼓勵員工用AI來開發新的程式工具,藉由AI,有些專案管理系統僅需三天或一周就開發出來,而且完全符合企業內部使用;但是,這些工具不僅沒人在維護,要添加新功能時,還不見得可以在原本的程式裡直接加入,反而要讓AI重新再寫一套新程式,耗費的成本甚至比過去更高。
除了「影子AI」之外,AI代理人帶來的新問題,也不容小覷。
國外就有AI代理人誤判任務,主動刪除使用者電子信箱中的重要郵件,甚至有愈來愈多AI代理人出現不可控的行為,包含不服從指令、欺騙、偷偷刪檔、存取或分享不當資料等;有些AI代理人也曾在未被察覺下,被外部人員下惡意指令,洩漏企業內部敏感資訊。
因此,資安專家認為,企業在整體資安思維上,要從過去單純的「工具管理」提升為「AI治理」。
資安專家建議,要治理AI,得從最原始的「身分識別」做起,要明確知道哪一個帳號、哪一個身分曾在哪個設備上執行過哪些任務、被授權哪些資源,唯有如此,才能夠清楚掌握AI帶來哪些新問題,出錯時,也才能迅速進行補救。