Национальный центр кибербезопасности Великобритании (NCSC) предупредил, что использование сотрудниками неутверждённых инструментов ИИ может привести к утечке корпоративных данных и созданию угроз безопасности, которые организациям будет сложно обнаружить и контролировать.
По мнению регулятора, практика теневого ИИ сохранится, поскольку персонал внедряет новые сервисы быстрее, чем руководство оказывается способным оценить их и предложить валидные альтернативы. В NCSC сослались на недавнее исследование Microsoft — согласно ему 71% специалистов в Великобритании применял нейросети, не одобренные топ-менеджерами компаний.
Теневой ИИ — это технология, которая выходит за рамки утверждённых систем и процессов организации. «Многие люди пользуются нейросетями на рабочем месте, и их работодатели справедливо это поддерживают. Но команды ИТ-безопасности не должны питать иллюзий, что они видят всю картину целиком», — заявил Дэвид Чисмон, технический директор NCSC по архитектуре.
Как считают в ведомстве, сотрудники, получающие доступ к корпоративным или клиентским данным с помощью теневого ИИ, повышают риск утечки, утраты интеллектуальной собственности и несоблюдения нормативных требований. Проблема может возникнуть, когда существующие ИБ-политики не соответствуют потребностям бизнеса, побуждая персонал устанавливать новые сервисы до того, как работодатель даст им оценку.
NCSC также предупредил, что чат-боты могут содержать критические уязвимости, а злоумышленник с помощью них способен получить те же данные и привилегии, которыми законно обладал агент. Для эксплуатации брешей атакующий с высокой степенью вероятности будет использовать сервисы с менее надёжными механизмами защиты.
Компаниям, уверены ИБ-эксперты, следует сосредоточиться на сокращении, а не на устранении теневого ИИ, как и в случае с ИТ в целом. Им рекомендуется внедрить такую ИБ-культуру, в которой специалисты чувствуют себя комфортно и открыто обсуждают вопросы безопасности.
«Организации не ставят цель заблокировать доступ ко всем возможным инструментам ИИ, поэтому им необходимо развивать позитивную культуру кибербезопасности с открытым диалогом об инструментах, которые сотрудники могут захотеть использовать, и установить чёткие правила в данной сфере», — заключил Чисмон.
Усам Оздемиров





