የደህንነት መሪን አሁን ስንት የ AI መሳሪያዎች የኩባንያ ውሂብን እየነኩ እንደሆነ ይጠይቁ፣ እና በራስ መተማመን ያለው ቁጥር ያገኛሉ። ስህተት ይሆናል፣ እና ማንም ሰው ምንም ነገር ስለደበቀ አይደለም። አብዛኛዎቹ የ Shadow AI ለማግኘት ምንም ነገር አይተዉም፡ ጭነት የለም፣ ፈቃድ የለም፣ የመስመር ንጥል የለም። የአሳሽ ትር እና የግል login በቂ ናቸው። የፖሊሲ ሽፋንዎ በሚሸፍነው የAI እና ድርጅትዎ በትክክል በሚያሄደው የAI መካከል ያለው ክፍተት የShadow AI አደጋን የሚያስከትል ሲሆን ከIT የግርጌ ማስታወሻ ወደ AppSec ውስጥ በፍጥነት ከሚንቀሳቀሱ ምድቦች አንዱ አድጓል። ይህ መመሪያ የShadow AIን በተግባር እንዴት መለየት እና ማስወገድ እንደሚቻል፣ ኦዲቱ ካለቀ በኋላ የሚቀጥሉ የመለየት ምልክቶችን እና የአስተዳደር እርምጃዎችን ይሸፍናል።
የጥላ AI አደጋ በአንድ አንቀጽ
Shadow AI ያለ ደህንነት ወይም የአይቲ ግምገማ በድርጅትዎ ውስጥ የሚሰራ ማንኛውም የAI መሳሪያ፣ ሞዴል፣ ወኪል ወይም የኤፒአይ ጥሪ ነው። የአይቲ ጥላን በቀጥታ የሚተካው እሱ ነው፣ ግን ለመያዝ አስቸጋሪ ነው፡ የአይቲ ጥላ ብዙውን ጊዜ አንድ CASB ሊያመሳስለው የሚችል የግዥ መዝገብ ወይም የአውታረ መረብ ፊርማ ይተዋል። የአይቲ ጥላ ብዙውን ጊዜ ሁለቱንም አይተውም። አንድ ሠራተኛ ውልን በግል መለያ ወደተገባ ቻትቦት ይለጥፋል፣ ወይም ገንቢው ከሞዴል አቅራቢ የኤፒአይ ቁልፍ በቀጥታ ወደ ስክሪፕት ያስተላልፋል፣ እና አንዳቸውም የሻጭ ክምችትን አይነኩም። ሁለት በተናጥል የተዘገቡ አሃዞች የአይቲ ጥላን አደጋ ምን ያህል እንዳከማቸ ያሳያሉ፡ 80% የሚሆኑት ሠራተኞች ድርጅታቸው ያላፀደቀውን የአይቲ መሳሪያዎችን ይጠቀማሉ፣ በUnseen Security የ2026 የአይቲ ሁኔታ ሪፖርት መሠረት፣ እና 86% የሚሆኑት ድርጅቶች መረጃ ቀድሞውኑ ጥቅም ላይ ወደዋሉ የአይቲ መሳሪያዎች እና እንዴት እንደሚፈስ ታይነት እንደሌላቸው ይናገራሉ።
የጥላ AI አደጋ ለምን ከጥላ IT በላይ ጨምሯል?
ሶስት ፈረቃዎች የጥላ አይአይ አደጋ ከጥላ አይቲ ለመያዝ ከተገነባው አስተዳደር በበለጠ ፍጥነት ለምን እንደተንቀሳቀሰ ያብራራሉ፣ እና አንዳቸውም ሊቀለበሱ የማይችሉ ናቸው።
- AI መጫን አያስፈልገውም። የጥላ IT (ያልተፈቀደ SaaS፣ የሮጌ አሳሽ ቅጥያዎች) የሚገልጹት መሳሪያዎች በንብረት ክምችት ውስጥ ማስረጃ ትተዋል። የAI ረዳት በአሳሽ ትር ውስጥ የተከፈተ ወይም በግል ካርድ የተጠራ የሞዴል ኤፒአይ፣ ለመጨረሻ ነጥብ ክትትል ወይም ግዥ ምንም አይተውም።
- AI አስቀድመው ያጸደቋቸው መሳሪያዎች ውስጥ ተንቀሳቅሷል። የኮፓይለት አይነት ባህሪያት አሁን በተፈቀደላቸው ዝርዝር ውስጥ ባሉ መድረኮች ውስጥ ተካትተዋል። መድረኩ ተገምግሟል። የAI ችሎታው በውስጡ በጸጥታ በርቷል፣ ግን ብዙውን ጊዜ አላበራም።
- የድምጽ መጠኑ ከሰው-ተነሳሽነት ወደ ማሽን-ሚዛን ተዛወረ። የዝስካለር የThreatLabz ቡድን 536.5 ቢሊዮን የAI እና የማሽን ለርኒንግ ግብይቶችን ተንትኗል በደመናው ውስጥ እና ከዓመት ወደ ዓመት 3,464.6% ጭማሪ አስመዝግቧል enterprise የAI/ML ትራፊክ። ይህ የለውጥ መጠን ከአንድ ዓመት በፊት የተደረገው የShadow AI ስጋት ግምገማ ጊዜው ያለፈበት እና የጊዜ-በጊዜ ኦዲቶች በየወሩ በሚባባስ ችግር የሚሸነፉበት ምክንያት ነው።
የጥላ AI በትክክል የሚደበቅበት ቦታ
የጥላ-IT መሳሪያዎችን በመጠቀም የጥላ-AI አደጋን የሚፈልጉ የደህንነት ቡድኖች ብዙውን ጊዜ ያልተሟላ ዝርዝር ይዘው ይመጣሉ፣ ምክንያቱም የመደበቂያ ቦታዎች የተለያዩ ናቸው፡
- ምንም የመጨረሻ ነጥብ አሻራ የሌላቸው በአሳሽ ላይ የተመሰረቱ መሳሪያዎች። ኤአይ ሙሉ በሙሉ በአንድ ትር ውስጥ ይሰራል። የሚፈለግ ወኪል የለም፣ የሚጫንም የለም።
- በተፈቀደላቸው መድረኮች ውስጥ የተካተቱ የ AI ባህሪያት። መድረኩ ተገምግሟል። በኋላ ላይ ወደ ውስጥ የተላከው የAI ባህሪ ብዙውን ጊዜ አልተገመገመም።
- የግል ወጪ የሚያስፈልገው የኤፒአይ አጠቃቀም። አንድ ገንቢ የሞዴል ኤፒአይ በግል ካርድ ላይ ያስቀምጣል እና በቀጥታ ከኮድ ይደውለዋል። ወደ ግዥ አይደርስም፣ ስለዚህ ወደ ክምችት አይደርስም።
- ያልተገመገሙ የወኪል መመሪያዎች እና የክህሎት ፋይሎች። የወኪል ኮድ ማድረጊያ መሳሪያዎች በቀጥታ ወደ ማከማቻ ውስጥ የተጻፉ መመሪያዎችን (የክህሎት ፋይሎች፣ የወኪል ደንቦች) እየጨመሩ ይሄዳሉ፣ እና እነዚያ ፋይሎች ወኪልን ወደ ሞዴል፣ የውሂብ ስብስብ ወይም ማንም ያልገባበት የMCP አገልጋይ መላክ ይችላሉ።
የShadow AI ን እንዴት ማግኘት እና ማስወገድ እንደሚቻል
የጥላ ምህዳርን እንዴት መለየት እና ማስወገድ እንደሚቻል ማወቅ ማለት አንድ ላይ መካሄድ ያለባቸው ሁለት የተለያዩ ችግሮች አድርጎ ማየት ማለት ነው፡ አስቀድሞ ያለውን ነገር ማግኘት እና ሳይተዳደር ተመልሶ እንዳይመጣ ማረጋገጥ።
አግኝ፡ አብረው የሚሰሩ ሶስት ምልክቶች
አንድም ቅኝት የጥላ AI አደጋን ሁሉ አያገኝም፣ ምክንያቱም ከላይ ያለው እያንዳንዱ የመደበቂያ ቦታ የተለየ ዱካ ስለሚተው።
- የአውታረ መረብ እና የተኪ ምዝግብ ማስታወሻዎች። የእርስዎ ፋየርዎል፣ ፕሮክሲ እና የዲኤንኤስ ምዝግብ ማስታወሻዎች መሳሪያው ቢጸድቅም ባይጸድቅም ወደ AI አቅራቢ የመጨረሻ ነጥቦች የሚደረጉ የወጪ ጥሪዎችን አስቀድመው ይመዘግባሉ። ከአንድ አስተናጋጅ የሚመጡ ከፍተኛ ድግግሞሽ የኤፒአይ ጥሪዎች፣ ትላልቅ የወጪ ክፍያዎች ወይም ከሰዓቱ ውጪ ወደ ሞዴል የመጨረሻ ነጥብ የሚደረጉ አውቶማቲክ ትራፊክ መወሰድ ያለባቸው ቅጦች ናቸው።
- የማንነት እና የመዳረሻ ምልክቶች። የአውታረ መረብ ምዝግብ ማስታወሻዎች አንድ መሳሪያ ጥቅም ላይ እየዋለ መሆኑን ይነግሩዎታል፤ የማንነት አቅራቢዎ ከኋላው ማን እንዳለ እና ምን ያህል መዳረሻ እንደሰጡ ይነግርዎታል። ላልተገመገሙ የAI መተግበሪያዎች የOAuth ስጦታዎችን፣ ከኮርፖሬት መለያዎች ይልቅ በግል ወደ AI መሳሪያዎች መግባትን እና ማንም ሊያብራራው የማይችለውን የአገልግሎት-መለያ ኤፒአይ እንቅስቃሴን ይጠብቁ።
- የንብረት እና የኮድ ደረጃ ግኝት። ይህ ንብርብር ነው standard የshadow-IT መሳሪያው ይጎድላል፣ እና AI በሶፍትዌር ውስጥ እንዴት እንደሚታይ በተለይ ነው፡ ሞዴሎች፣ የውሂብ ስብስቦች፣ የግምታዊ መጨረሻ ነጥቦች፣ ወኪሎች፣ የMCP አገልጋዮች እና በማከማቻ ማከማቻዎች ውስጥ በቀጥታ የተጠቀሱ የAI ኮድ ማድረጊያ መሳሪያዎች፣ pipelines፣ እና የክህሎት ፋይሎች፣ በአሳሽ ትራፊክ ውስጥ ብቻ አይደለም። ያለዚህ ንብርብር፣ ማየት ይችላሉ። ያ የሞዴል ኤፒአይ ተጠርቷል፤ ማየት አይችሉም ይህም ወኪል ጠራው፣ ከ ይህም pipelineወይም ከየትኛው ጋር የተገናኘ ነው፣ በትክክል የት ነው የጥላ AI አደጋ ወደ አቅርቦት ሰንሰለት ክስተት ይለወጣል የፖሊሲ ጥሰት ከማድረግ ይልቅ።
አስወግደው፡ እንዲጣበቅ የሚያደርጉ አራት ደረጃዎች
ማወቅ ምን እየሰራ እንዳለ ይነግርዎታል። ያንን ዘላቂ ነገር ወደሆነ ነገር መቀየር አራት ደረጃዎችን ይወስዳል፣ እንደ አንድ ጊዜ ኦዲት ሳይሆን እንደ ሉፕ ማስኬድ ነው፣ ምክንያቱም የጥላ AI አደጋ ከማንኛውም አመታዊ ግምገማ ሊከታተለው ከሚችለው በላይ በፍጥነት ስለሚለዋወጥ።
- አንድ ክምችት ይገንቡ፣ ሶስት አይደሉም። ባህላዊ ንብረቶች (ሪፖስ፣ pipelines፣ ኮንቴይነሮች) እና የAI ሀብቶች (ሞዴሎች፣ የውሂብ ስብስቦች፣ ወኪሎች፣ የMCP አገልጋዮች፣ የኮድ መሳሪያዎች) በተመሳሳይ እይታ ውስጥ መኖር አለባቸው፣ በመካከላቸው ያለው ግንኙነት በካርታ ላይ የተመሰረተ ነው። በራሱ ምንም ጉዳት የሌለው የሚመስል የAI መሳሪያ የውሂብ ስብስብ ምን እንደሚመግብ እና የትኛውን የመጨረሻ ነጥብ እንደሚያወራ ካዩ በኋላ እውነተኛ ተጋላጭነት ሊሆን ይችላል።
- ፖሊሲ ከመጻፍህ በፊት መድብ። "በAI መሳሪያዎች ውስጥ ሚስጥራዊ መረጃዎችን" የሚከለክል ደንብ ማንም ሰው የትኛውን ውሂብ እንደሚቆጥር ማወቅ ካልቻለ ምንም ማለት አይደለም። ቁጥጥር የሚደረግበት እና ሚስጥራዊ መረጃ የት እንደሚኖር ይወቁ፣ እና ያ ምደባ የትኞቹ AI እንደሚጠቀምባቸው ጉዳዮች ጥሩ እንደሆኑ እና ከህንፃው የማይወጡ መሆናቸውን እንዲወስን ይፍቀዱለት።
- ለቡድኖች የረዘመ የእገዳ ዝርዝር ሳይሆን ፈጣን የተፈቀደ መንገድ ይስጡ። ሰዎች የጥላ አርቲፊሻል ኢንተለጀንስ (Shadow AI) ለማግኘት የሚጥሩት ከፊታቸው ካለው ትር ይልቅ ቀርፋፋ ስለሆነ ነው። ከገንቢዎች የተወሰዱ ማረጋገጫዎች ያሉት የሚተዳደር ሞዴል እና ወኪሎች ካታሎግ ፖሊሲውን ለመሻር ምክንያትን ያስወግዳል።
- አደጋው በትክክል የሚሠራበትን ቦታ ያስፈጽሙ፡ መጫን እና ጥሪው። ሞዴልን በሰነድ ውስጥ ማገድ ወኪል እንዳይጭነው አያግደውም። ማስፈጸሚያ ፓኬጁ በሚጫንበት ወይም ኤፒአይ በሚጠራበት ቦታ ላይ መቀመጥ አለበት፣ ስለዚህ የታገደ እርምጃ በራስ-ሰር ይከሽፋል፣ ስለዚህ አንድ ሰው ደንቡን በሚያስታውስ ሰው ላይ ከመመካት ይልቅ።
ለ AppSec የጥላ AI አደጋ ምን ማለት ነው፣ ለ IT ብቻ ሳይሆን፣
አብዛኛዎቹ የጥላ AI መመሪያዎች ይህንን እንደ የውሂብ መጥፋት መከላከያ ችግር ብቻ አድርገው ይመለከቱታል፣ እና DLP ትክክለኛ አካል ነው። ነገር ግን እየጨመረ የመጣ የጥላ AI አደጋ በአሳሽ ውስጥ በጭራሽ አይታይም፡- አንድ ወኪል ለመጫን እንደሞከረው በቅዠት የተሞላ ፓኬጅ፣ ማንም ያልመረመረው የMCP አገልጋይ ወይም ለመንካት ያልተሞከረበትን ማከማቻ የቆመ መዳረሻ ያለው የኮድ ረዳት ሆኖ ይታያል። ያ በላዩ ላይ የአይአይ መለያ ያለው የአይቲ ጥላ አይደለም። አዲስ የሶፍትዌር አቅርቦት ሰንሰለት አደጋ ምድብ ነው፣ እና ተመሳሳይ ዲሲፕሊን ያስፈልገዋል AppSec አስቀድሞ ለሌላ ማንኛውም ጥገኝነት ይተገበራል፡ ምን እንዳለ ይወቁ፣ ያረጋግጡት እና እያንዳንዱ ገንቢ መፈተሽ እንደሚያስታውስ ተስፋ ከማድረግ ይልቅ ማረጋገጫውን በራስ-ሰር ያድርጉት።
ከስሌት ሉህ ሆነው የ AI አስተዳደርን ያቁሙ
ክፍተቱ ጥረት አይደለም፤ ታይነት ነው፡ አብዛኛዎቹ ቡድኖች የAI ሀብቶች፣ ኮድ እና pipelineዎች አንድ ላይ ይታያሉ፣ ይህም በ"ጥላ የሚደረግ የ AI ፖሊሲ አለን" እና "በእርግጥ ተግባራዊ ማድረግ እንችላለን" መካከል ያለው ርቀት ነው።
ችግሩ ያ ነው ዚጌኒ የAI ደህንነት የተገነባ ነው። የAI ክምችት ያለማቋረጥ እና በራስ-ሰር በማከማቻዎችዎ ውስጥ ያሉትን ሁሉንም የAI ሀብቶች ያገኛል፣ pipelines፣ እና የገንቢ አካባቢዎች፡ ሞዴሎች፣ ማዕቀፎች፣ የውሂብ ስብስቦች፣ የግምታዊ መጨረሻ ነጥቦች፣ ወኪሎች፣ የMCP አገልጋዮች እና እንደ Copilot፣ Cursor ወይም Claude Code ያሉ የAI ኮድ መሳሪያዎች፣ በእያንዳንዱ ቅኝት ላይ ከሚፈጠረው AI-BOM ጋር እንደ የግንኙነት ግራፍ የተነደፉ። ዴቭኤአይ በተመሳሳይ አካባቢ ውስጥ እንደ ንቁ ጠባቂ ሆኖ ይሰራል፣ የክህሎት ፋይሎችን እና የወኪል መመሪያዎችን ያረጋግጣል እና ወኪል እርምጃ ከመውሰዱ በፊት ተንኮል አዘል ጭነቶችን ያግዳል፣ ምንም አይነት ጥያቄ አያስፈልግም። እና ምክንያቱም ኮርአይአይ ልክ እንደ Xygeni በራሱ፣ ከነባር ስካነሮችዎ የተገኙ ግኝቶች ላይ ተመሳሳይ የሆነ በAI-ተኮር ትስስር እና አስተዳደርን ይተገብራል፣ የጥላ AI አደጋ ወደ ሌላ ያልተቋረጠ መሳሪያ አይጠፋም፡ ልክ እንደሌሎች ነገሮች ሁሉ በተመሳሳይ የአደጋ እይታ ውስጥ ይወርዳል። SDLC.
በነፃ ይጀምሩ። Sign up with GitHub, GitLab ወይም Google ላይ ታይነትን ያግኙ እና በወር እስከ 25 የሚደርሱ ማከማቻዎች እና 50 የAI ቅኝቶች ላይ ያለምንም ክፍያ ታይነትን ያግኙ፣ የክሬዲት ካርድ አያስፈልግም።
በየጥ
በቀላል አነጋገር የጥላ AI አደጋ ምንድን ነው?
የShadow AI ስጋት በድርጅት ውስጥ በሚሰሩ የAI መሳሪያዎች፣ ሞዴሎች፣ ወኪሎች ወይም የኤፒአይ ጥሪዎች የተፈጠረው ተጋላጭነት ሲሆን ይህም የደህንነት ግምገማ ሳይኖር ነው። አብዛኛው ጭነት እና የግዥ መዝገብ ስለማይተው፣ አደጋው አንድ ሰው ሆን ብሎ እስኪፈልገው ድረስ በጸጥታ ይዋሃዳል።
በተግባር የጥላ AIን እንዴት መለየት እና ማስወገድ ይቻላል?
ምርመራ በአንድ ላይ በሚሰሩ ሶስት ሲግናሎች ላይ ይሰራል (የአውታረ መረብ እና የተኪ ምዝግብ ማስታወሻዎች፣ የማንነት እና የመዳረሻ ምልክቶች፣ እና ኮድ/pipeline-ደረጃ የንብረት ግኝት) እና ማስወገድ የአራት-ደረጃ ዑደት ነው፡- አንድ የተዋሃደ ክምችት ይገንቡ፣ ፖሊሲ ከመጻፍዎ በፊት ውሂብን ይመድቡ፣ ለቡድኖች ፈጣን የተፈቀደ መንገድ ይስጡ፣ እና በሰነድ ውስጥ ሳይሆን በመጫኛ ወይም በኤፒአይ ጥሪ ቦታ ላይ ያስፈጽሙ።
ጥላ AI ከሻድ IT ጋር ተመሳሳይ ነው?
ተዛማጅ፣ ተመሳሳይ አይደለም። Shadow IT ብዙውን ጊዜ ዱካ ይተዋል (መጫን፣ ፈቃድ፣ የአውታረ መረብ ፊርማ)። Shadow AI ብዙውን ጊዜ ከዚህ ውስጥ ምንም አይተውም፦ የአሳሽ ትር እና የግል login በቂ ናቸው፣ እና የ AI ባህሪያት አሁን ቀድሞውኑ የተፈቀዱ ውስጣዊ መድረኮችን ይልካሉ።
የ CASB ወይም የDLP መሳሪያ የጥላ AIን በራሱ አደጋ ላይ ሊጥል ይችላል?
በከፊል ብቻ። እነዚያ መሳሪያዎች የተገነቡት አሻራ ያለው ያልተፈቀደ ሶፍትዌር ለመያዝ ነው። ከኮድ በቀጥታ የተጠራ ሞዴል ወይም በተፈቀደለት መድረክ ውስጥ የተከፈተ የAI ባህሪ፣ CASB ለጠቆመው ምልክት ከተስተካከለባቸው ምልክቶች ውስጥ አንዳቸውንም አያመጣም። የጥላ AI አደጋን ማስተዳደር ሙሉ በሙሉ ማንነት፣ አውታረ መረብ እና ኮድ/pipeline- ደረጃ ታይነት አንድ ላይ።
የጥላ ምህዋር (Shadow AI) በተለይ በሶፍትዌር ልማት ውስጥ በብዛት የሚታየው የት ነው?
ከአሳሽ ላይ ከተመሰረቱ ቻትቦቶች በተጨማሪ፣ በምንጭ ኮድ ውስጥ በጥብቅ የተመዘገቡ የኤፒአይ ቁልፎች፣ የደህንነት ቅኝት ሳይኖር ወደ ፕሮጀክት የተጎተቱ ክፍት ምንጭ ሞዴሎች፣ እና ያለ ግምገማ ወደ ማከማቻ ማከማቻ የተጨመሩ የወኪል ክህሎት ፋይሎች ወይም የኤምሲፒ አገልጋይ ግንኙነቶች፣ ልክ አጠቃላይ የጥላ-አይቲ መሳሪያዎች የማይመረምረው ንብርብር ነው።





