Hrozba Shadow AI: Nové nebezpečenstvo pre firmy
V súčasnosti sa pojem Shadow AI mení z jednoduchého označenia zamestnancami používaných neautorizovaných AI aplikácií na oveľa vážnejší bezpečnostný problém. Zamestnanci totiž vytvárajú celé aplikácie a prepojujú ich s internými systémami spoločností, a to bez konzultácie s bezpečnostným alebo IT tímom. V takomto prostredí sa citlivé informácie dostávajú na otvorený internet, čím sa zvyšuje riziko ich zneužitia.
Štatistiky ukazujú, že zamestnanci využívajú vibe coding aplikácie, ktoré sú dostupné za minimálny poplatok alebo dokonca zdarma. To umožňuje marketingovým manažérom, prevádzkovým pracovníkom či členom finančného tímu vytvárať vlastné aplikácie na sledovanie kampaní, registráciu dodávateľov alebo spracovanie predložení bez dostatočnej záruky bezpečnosti. Tento trend vedie k vážnym problémom, keďže tisíce aplikácií obsahujú citlivé obchodné alebo osobné údaje.
Vystavené citlivé údaje na internete
Podľa správy od spoločnosti Red Access, ktorá sa zaoberala problematikou Shadow AI, bolo identifikovaných viac ako 380 000 verejne dostupných webových objektov, z ktorých mnohé boli vyvinuté pomocou týchto vibe coding platforiem. Z toho vyplýva, že mnohé z týchto aplikácií neboli chránené základnými bezpečnostnými mechanizmami, čo uľahčilo prístup k administrátorským údajom každému, kto mal znalosti o príslušných URL adresách.
Približne 5 000 preskúmaných aplikácií vykazovalo známky toho, že boli používané v firemnom prostredí, pričom viac ako polovica z nich obsahovala citlivé údaje vrátane finančných a prevádzkových informácií. Takáto prax zvýšila pravdepodobnosť zneužitia týchto údajov, pričom k tomu nebol potrebný sofistikovaný hacking, len základné znalosti o vyhľadávaní na internete.
Audit a bezpečnostné opatrenia
Alarmujúce je, že aktívne expozície boli prítomné v organizáciách, ktoré prechádzali bezpečnostnými auditmi. Mnoho auditovaných platforiem nesledovalo aplikácie vytvorené zamestnancami, čím sa len prehlboval problém zabezpečenia. Tieto aplikácie, aj keď boli vytvorené na renomovaných platformách, neprešli žiadnym ďalším auditom z pohľadu bezpečnosti, a ich používanie zamestnancami tak predstavuje obrovské riziko.
V mnohých prípadoch zamestnanci a dodávatelia nemajú zlomyseľné úmysly; títo používatelia sa snažia iba efektívne využiť dostupné technológie, ktoré im platformy ponúkajú. Neschopnosť ovládať správne bezpečnostné nastavenia zo strany používateľov však otvorila dvere k potenciálnym bezpečnostným hrozbám.
Odporúčania pre organizácie
Na zníženie rizika spojeného so Shadow AI odborníci odporúčajú organizáciám implementovať základné bezpečnostné opatrenia. Prvým krokom by mala byť inventúra aplikácií vytvorených zamestnancami, pričom je dôležité priamo sa opýtať zamestnancov na to, aké aplikácie a nástroje vytvorili a použili. Následne je dôležité vytvoriť mapu prepojenia týchto aplikácií s firemnými systémami a zaviesť schválený postup pre budúce vývojové aktivity.
Opakovanie týchto krokov pomôže zabezpečiť, aby firmy chránili svoje citlivé údaje a zmenšili tak bezpečnostné riziká spojené s nelegitímne vytvorenými aplikáciami.