የXygeni የደህንነት መዝገበ ቃላት
የሶፍትዌር ልማት እና የማድረስ ደህንነት መዝገበ ቃላት

ሻዶው ኤአይ ምንድን ነው?

Shadow AI ማለት ያለ መደበኛ ፈቃድ፣ ታይነት ወይም አስተዳደር በአንድ ድርጅት ውስጥ ተቀባይነት ያገኘ እና ጥቅም ላይ የሚውል ማንኛውም የAI ስርዓት ነው፡ ባለፈው ሳምንት በIDE ውስጥ የነቃ ገንቢ ተባባሪ አብራሪ፣ ሞዴሉ ከሕዝብ ማዕከል ወደ ጎን ፕሮጀክት አመጣ፣ በደህንነት ቡድኑ ውስጥ ማንም ስለማያውቀው ላፕቶፕ ላይ የሚሰራ የMCP አገልጋይ። ይህ የጠርዝ ጉዳይ አይደለም። እ.ኤ.አ. በ2026 በተደረገ የደህንነት መሪዎች ላይ በተደረገ ጥናት፣ 19% የሚሆኑ ድርጅቶች ብቻ AI በአካባቢያቸው የት እና እንዴት ጥቅም ላይ እንደሚውል ሙሉ ታይነትን ሪፖርት አድርገዋል።

የጥላ AI ምን እንደሆነ (እና በተግባር የጥላ AI ምን ማለት እንደሆነ) መረዳት አስፈላጊ ነው ምክንያቱም የውሂብ አስተዳደር ችግር ብቻ አይደለም። የጥላ AI የጥላ ITን ጥላ ለማድረግ የAI ዘመን ተተኪ ነው፣ አንድ ወሳኝ ልዩነት አለው፡ የተንኮል SaaS መሣሪያ የተገዢነት ራስ ምታት ይፈጥራል፣ ነገር ግን ወደ እርስዎ መዳረሻ ያለው ተንኮለኛ የ AI ወኪል pipelineዎች፣ ማከማቻዎች እና ሚስጥሮች የጥቃት ገጽታ ይፈጥራሉ። ይህ መመሪያ የጥላ አርቲፊሻል ኢንተለጀንስ (AI) ምን እንደሆነ፣ ከአስተዳደር በላይ በፍጥነት ለምን እንደሚሰራጭ፣ ምን አይነት አደጋዎችን እንደሚፈጥር እና ድርጅቶች አደጋ ከመሆኑ በፊት እንዴት ማግኘት እና ማስተዳደር እንደሚችሉ ያብራራል። 

የጥላ አርቲፊሻል ኢንተለጀንስ ትርጉም፡ ጥልቅ ትርጉም #

ጥላ አይአይ የሚያመለክተው በአንድ ድርጅት የስራ ፍሰቶች ወይም መሠረተ ልማት ውስጥ ያለ የአይቲ ወይም የደህንነት ቡድኖች እውቀት፣ ፈቃድ ወይም ቁጥጥር ማንኛውንም አርቲፊሻል ኢንተለጀንስ መሳሪያ፣ ሞዴል፣ ወኪል ወይም ውህደት ያለፍቃድ መጠቀምን ነው።

ቃሉ የshadow IT (ያልተፈቀደ ሶፍትዌር እና አገልግሎቶች) ጽንሰ-ሀሳብን ወደ ልዩ የAI ስርዓቶች ባህሪያት ያራዝማል። shadow IT በተለምዶ አንድ ሰው ያለፍቃድ የተጫነ የምርታማነት መሳሪያን የሚገልጽበት ቦታ፣ shadow AI በጣም ሰፊ እና የበለጠ አደገኛ ገጽታን ይሸፍናል፡ ትላልቅ የቋንቋ ሞዴሎች ያለ የውሂብ አስተዳደር መቆጣጠሪያዎች ሚስጥራዊ መረጃዎችን ያካሂዳሉ፣ የAI ኮድ ረዳቶች ያመነጫሉ እና commitየደህንነት ግምገማ የሌለበት የቲንግ ኮድ፣ በራስ ገዝ የሚንቀሳቀሱ ወኪሎች pipelineዎች እና ማንም በይፋ ያልፈቀደላቸው ፈቃዶች ያላቸው ማከማቻዎች፣ እና የኤምሲፒ አገልጋዮች የAI ረዳቶችን ከውስጣዊ መሳሪያዎች ጋር ያለ ፈቃድ ዝርዝር ወይም የክትትል ንብርብር ያገናኛሉ።

የShadow AI ትርጉም፣ በተግባራዊ አነጋገር፣ ይህ ነው፡ ድርጅትዎ በአሠራር ላይ ጥገኛ የሆነ ነገር ግን ማየት የማይችል፣ ኦዲት ማድረግ የማይችል እና ማስተዳደር የማይችልበት የAI። በአብዛኛዎቹ ሁኔታዎች ሆን ተብሎ የሚደረግ ማምለጫ አይደለም። የAI መሳሪያዎች በጣም ተደራሽ እና ውጤታማ ከመሆናቸው የተነሳ ጉዲፈቻ በተለምዶ አብሮት ከሚሄዱት የአስተዳደር ሂደቶች በላይ ነው።

Shadow AI vs Shadow IT: ልዩነቱ ምንድን ነው? #

የአይቲ ጥላ እና የጥላድ ኤአይ ተመሳሳይ ዋና መንስኤ ይጋራሉ (ሠራተኞች እና ቡድኖች መደበኛ ፈቃድ ሳይጠብቁ ምርታማነታቸውን የሚያሻሽሉ መሳሪያዎችን የሚጠቀሙ)፣ ነገር ግን የአደጋ መገለጫዎቻቸው በፍፁም የተለያዩ ናቸው።

Shadow IT በተለምዶ የውሂብ አስተዳደር እና የተገዢነት አደጋዎችን ያስተዋውቃል፡ ያልተፈቀደ የደመና ማከማቻ አገልግሎት ፋይሎችን ሊያጋልጥ ይችላል፣ እና ያልጸደቀ የፕሮጀክት አስተዳደር መሳሪያ የግል መረጃዎችን ያለ GDPR መቆጣጠሪያዎች ሊያስተናግድ ይችላል። አደጋዎቹ እውነተኛ ናቸው፣ ነገር ግን በአጠቃላይ በደህንነት ቡድኖች የተገደቡ እና በሚገባ የተረዱ ናቸው።

Shadow AI እነዚህን ሁሉ አደጋዎች ያስተዋውቃል እና የShadow IT የማይሸከመውን በርካታ ይጨምራል። ያልተፈቀደ የAI ሞዴል የባለቤትነት ኮድ ቤዞችን ወይም የደንበኛ መረጃዎችን የሚያስተናግድ ያንን መረጃ ወደ ውጫዊ መሠረተ ልማት ሊልክ ይችላል፣ ያለምንም የውሂብ ማቀነባበሪያ ስምምነት። የደህንነት መቆጣጠሪያዎችን ሳይጠቀም ኮድ የሚያመነጭ የAI ኮድ ረዳት የሰው ገምጋሚ ​​ሊዛመድ በማይችለው ፍጥነት እና መጠን ተጋላጭነቶችን ሊያመጣ ይችላል። በውስጡ የሚሰራ ራሱን የቻለ ወኪል CI/CD pipelineመደበኛ ፈቃድ የሌላቸው ሰዎች እርምጃዎችን ሊወስዱ ይችላሉ (ጥገኛዎችን መጫን፣ መክፈት pull requests, የውቅር ፋይሎችን ማሻሻል) ለደህንነት ቡድኑም ሆነ ላነቃው ገንቢ የማይታዩ።

ትልቁ ልዩነት ኤጀንሲ ነው። Shadow IT ተገብሮ ነው፡ ውሂብን ያከማቻል፣ ያስተላልፋል እና ያሂዳል። Shadow AI ሊሰራ ይችላል፣ እና በተወካይ የስራ ፍሰቶች ውስጥ፣ በማሽን ፍጥነት፣ በገንቢው ሙሉ አካባቢ ውስጥ ራሱን ችሎ ይሰራል። ከፓሲቭ ቱሊንግ ወደ ንቁ ኤጀንሲ የሚደረግ ሽግግር የshadow AIን የአቅርቦት ሰንሰለት ደህንነት ችግር የሚያደርገው ነው፣ የውሂብ አስተዳደር ችግር ብቻ አይደለም።

ለምን ይስፋፋል? #

ጥላ አይአይ ሁልጊዜም ጥላ አይቲ ስላለው በተመሳሳይ ምክንያት ይበቅላል፡ መሣሪያውን ከመጠቀም የሚገኘው የምርታማነት ትርፍ ፈጣን እና ግላዊ ሲሆን፣ ይፋዊ የሚያደርገው የአስተዳደር ሂደት ደግሞ ቀርፋፋ እና ድርጅታዊ ነው።

የAI መሳሪያ ተደራሽነት ይህንን ተለዋዋጭነት በከፍተኛ ሁኔታ አፋጥኖታል። የAI ኮድ ረዳቶች ማንኛውም ገንቢ በሰከንዶች ውስጥ ሊያነቃው በሚችለው ነፃ ወይም ዝቅተኛ ዋጋ ባላቸው የIDE ቅጥያዎች ይገኛሉ። ሞዴሎች ከሕዝብ ማዕከላት በቀጥታ ወደ ፕሮጀክት የጥገኝነት ዛፍ ሊጎተቱ ይችላሉ። MCP አገልጋዮች በጥቂት የJSON መስመሮች በአካባቢው ሊዋቀሩ ይችላሉ። ከእነዚህ እርምጃዎች ውስጥ አንዳቸውም የአይቲ ማጽደቅ፣ የግዥ ውል ማቋረጥ ወይም የደህንነት ግምገማ አያስፈልጋቸውም፣ እና አንዳቸውም በደመና ኮንሶል ውስጥ አይታዩም።

ሶስት ልዩ ኃይሎች የጥላ AI ጉዲፈቻን ያነሳሳሉ፡ #

  • ምርታማነት. የAI መሳሪያዎች ገንቢዎችን፣ ተንታኞችን እና የደህንነት መሐንዲሶችን ስራ በሚያፋጥኑበት ሁኔታ በግልጽ ያፋጥኑታል። ለተጋላጭነት መፍትሄ የሚጠቁም፣ የሙከራ ስብስብ የሚፈጥር ወይም ተደጋጋሚ ሙከራን በራስ-ሰር የሚያደርግ የAI ኮድ ረዳት pipeline ተግባር ወዲያውኑ ዋጋ ይሰጣል። የማረጋገጫ ሂደትን መጠበቅ ብዙ ሰዎች በፈቃደኝነት የማይቀበሉት ግጭት ነው።
  • ተደራሽነት. በ2026 በንቃት ጥቅም ላይ የዋሉ አብዛኛዎቹ የAI መሳሪያዎች ምንም አይነት መሠረተ ልማት፣ የግዥ ዑደት እና ለመቀበል ምንም አይነት የአይቲ ተሳትፎ አያስፈልጋቸውም። እነዚህ የSaaS ምርቶች፣ የIDE ተሰኪዎች፣ የnpm ፓኬጆች እና የCLI መሳሪያዎች ናቸው። ተቀባይነት ለማግኘት ያለው እንቅፋት የአሳሽ ትር ወይም የተርሚናል ትዕዛዝ ነው።
  • ከማይደግፍየShadow AI በከፊል ለማስተዳደር አስቸጋሪ ነው ምክንያቱም ለማየት አስቸጋሪ ነው። በአካባቢው የሚሰራ ሞዴል፣ በዶትፋይል ውስጥ የተዋቀረ የMCP አገልጋይ፣ በCI የስራ ፍሰት ውስጥ የተካተተ ወኪል፡ ከእነዚህ ውስጥ አንዳቸውም በደመና ሀብት ክምችት ውስጥ አይታዩም። በደመና ብቻ ግኝት ላይ የተመሰረቱ የደህንነት ቡድኖች በድርጅቱ ውስጥ በንቃት ጥቅም ላይ ሲውሉ አብዛኛውን የAI ቴክኖሎጂን ያለማቋረጥ ያጣሉ።

የShadow AI አደጋዎች #

Shadow AI በአራት ገጽታዎች ላይ አደጋ ይፈጥራል፣ እያንዳንዳቸው ሌሎቹን ያጣምራሉ።

  • የውሂብ ተጋላጭነት፦ የAI መሳሪያዎች የሚሰጡትን ማንኛውንም መረጃ ያካሂዳሉ። የባለቤትነት መብት ያለው የኮድቤዝ ወደ ያልተፈቀደ LLM የሚለጥፍ ገንቢ ወይም አንድን ተግባር ለማጠናቀቅ የሚስጥር ፋይል የሚያነብ ወኪል፣ ምንም አይነት የውሂብ ማቀነባበሪያ ስምምነት፣ የውሂብ ነዋሪነት ቁጥጥር ወይም የኦዲት ዱካ ሳይኖር ሚስጥራዊ መረጃዎችን ወደ ውጫዊ መሠረተ ልማት ማስተላለፍ ይችላል። በIBM ጥናት መሠረት፣ ከአንድ ሶስተኛ በላይ የሚሆኑ ሰራተኞች ያለአሠሪያቸው ፈቃድ ሚስጥራዊ የስራ መረጃን ከAI መሳሪያዎች ጋር እንደሚጋሩ አምነዋል - እና በብዙ አጋጣሚዎች፣ ሁለቱም ወገኖች ስለታችኛው የውሂብ አያያዝ አንድምታዎች አያውቁም።
  • የአቅርቦት ሰንሰለት ጥቃት ወለል፡ የShadow AI ቬክተር ነው፣ የአስተዳደር ክፍተት ብቻ አይደለም። የAI መሳሪያዎችን ኢላማ የሚያደርጉ ተንኮል አዘል ፓኬጆች (የኦላማ-helpers እና የኦፔንታይ-ኤጀንቶች-helpers ክላስተሮች፣ SkillLeak ንድፍ፣ ጎስትትራክተር ዘመቻ) በተለይ የAI መሳሪያዎችን ያለ መደበኛ ቁጥጥር የሚያሄዱ ገንቢዎችን ለመድረስ የተነደፉ ናቸው። ጥገኝነትን በራስ-ሰር የሚጭን ያልተፈቀደ የAI ኮድ ረዳት በተንኮል አዘል ፓኬጁ እና በአፈፃፀሙ መካከል ምንም የደህንነት ግምገማ የለውም። የመጫኛ መንጠቆው ስካነሮች የሚታዩበት ቦታ ነው፤ የክህሎት ማውጫ፣ የሽግግር ጥገኝነት፣ የMCP አገልጋይ - እነዚህ ስጋቶች የሚመጡባቸው ቦታዎች ናቸው።
  • የተገዢነት ተጋላጭነት፡ የአውሮፓ ህብረት የAI ህግ፣ GDPR፣ NIST AI RMF እና ISO/IEC 42001 ሁሉም ድርጅቶች ምን አይነት AI እንደሚሰሩ ሳያውቁ ማሟላት የማይችሉትን ግዴታዎች ይፈጥራሉ። ሻዶው AI፣ በተገለጸው መሰረት፣ በተፈቀደ የመሳሪያ ክምችት ላይ የተመሰረተ ከማንኛውም የተገዢነት ፕሮግራም ወሰን ውጭ ነው። ለGDPR ተገዢ አለመሆን ብቻ የሚጣሉ ቅጣቶች 20 ሚሊዮን ዩሮ ወይም 4% የዓለም አቀፍ ዓመታዊ ገቢ ላይ ሊደርሱ ይችላሉ፣ እና የግል መረጃን ለማስኬድ ያልተፈቀደ ሞዴል መጠቀም ምንም ይሁን ምን ግልጽ የሆነ የተገዢነት ጥሰት ነው።
  • የአስተዳደር እና የጥራት አደጋ፡ የAI ሞዴሎች የሥልጠና ውሂባቸውን፣ ውቅር እና የሚቀበሏቸውን ግብዓቶች የሚያንፀባርቁ ውጤቶችን ያመነጫሉ። የጥራት ቁጥጥር፣ የአድልዎ ግምገማ ወይም የውጤት ማረጋገጫ ሳይኖር የተተገበረ ያልተፈቀደ ሞዴል ዴ ያስተዋውቃል።cisድርጅቱ ታይነት የሌለውን የአዮን መፍጠር አደጋ። በጥቁር የአይአይ ስርዓት ውስጥ የሞዴል መንሸራተት፣ ቅዠት እና አድልዎ ውጤቶች እንደ ደንበኛ ቅሬታ፣ የቁጥጥር ጥያቄ ወይም የደህንነት ክስተት እስኪታዩ ድረስ የማይታዩ ናቸው።

የት እንደሚደበቅ #

ለማግኘት በጣም አስቸጋሪው የጥላ AI በሶፍትዌር ልማት የህይወት ዑደት ውስጥ ያለው AI ነው፣ ቅድመcisምክንያቱም የደህንነት ቡድኖች በሚታዩባቸው ቦታዎች ላይ እንዲታይ ተደርጎ ስላልተሰራ።

ጥላ AI በ ውስጥ SDLC በተለምዶ በአራት ቦታዎች ይኖራል፡-

  • የአካባቢ MCP አገልጋዮች። በአካባቢያዊ IDE ቅንብሮች ውስጥ የተዋቀሩ የMCP አገልጋዮች (በዶትፎልደር ውስጥ ያለ የJSON ፋይል) ከሁሉም በጣም የማይታዩ ናቸው። የAI ረዳቶችን በቀጥታ ከፋይሎች፣ ኤፒአይዎች፣ ማከማቻዎች እና ምስጢሮች ጋር ያገናኛሉ፣ እነሱን ለመለየት የሚያስችል የአውታረ መረብ ፔሪሜትር እና እነሱን ለማስተዋወቅ የሚያስችል የማጽደቂያ ሂደት የላቸውም።
  • የገንቢ የመጨረሻ ነጥቦች። በገንቢ፣ በIDE (Copilot፣ Cursor፣ Windsurf ወይም በማንኛውም MCP-የነቃ ደንበኛ) የተዋቀሩ የAI ኮድ ረዳቶች በገንቢው ማሽን ላይ ይሰራሉ ​​​​እና ለደመና ንብረት ክምችት የማይታዩ ናቸው። የሚያገናኙዋቸው ሞዴሎች፣ የሚያገናኙዋቸው የMCP አገልጋዮች እና የሚያስኬዷቸው መረጃዎች ድርጅቱ የመጨረሻ ነጥብ ደረጃ ታይነት ከሌለው በስተቀር በማዕከላዊ ምዝግብ ማስታወሻ ውስጥ በጭራሽ አይታዩም።
  • የኮድ ማከማቻዎች። እንደ npm፣ PyPI ወይም ሌሎች የስነ-ምህዳር ጥገኝነት የተጎተቱ የAI ሞዴሎች እና ቤተ-መጻሕፍት እንደሌላ ማንኛውም ጥቅል የኮድ ቤዝ ውስጥ ይገባሉ። SCA የAI-ተኮር የንብረት ዓይነቶችን (የCVE ውጤቶችን ብቻ ሳይሆን) የሚረዳ መሳሪያ፣ የሆነ ነገር እስኪበላሽ ድረስ ከሌላ ጥገኝነት ፈጽሞ የማይለዩ ናቸው።
  • CI/CD pipelineዎች. የሚከፈቱ ወኪሎች የስራ ፍሰቶች pull requestsጥገኝነቶችን መጫን፣ ወይም የውቅር ፋይሎች በውስጡ የሚሰሩበትን ማስተካከል pipeline በሰው ልጅ የተዘጋጀ አውቶሜሽን የተነደፈ መሠረተ ልማት። በጂትሃብ እርምጃዎች የስራ ፍሰት ወይም በጄንኪንስ ስራ ውስጥ የተካተተ የAI ወኪል በጂትሃብ እርምጃዎች የስራ ፍሰት ውስጥ እንደሌሎች እርምጃዎች ተመሳሳይ ፈቃዶች አሉት። pipeline እና በነባሪነት ምንም የታይነት ንብርብር የለም።

የShadow AI እንዴት ማግኘት እና ማስተዳደር እንደሚቻል #

የጥላ AIን ማግኘት ከባህላዊ የንብረት ግኝት የተለየ አካሄድ ይጠይቃል ምክንያቱም የጥላ AI ባህላዊ ግኝት በሚታይባቸው ቦታዎች ላይ ስለማይታይ።

  1. ወደ ውስጥ ይድረሱ SDLCደመናውን ብቻ አይደለም። የደመና ብቻ ንብረት ግኝት አብዛኛዎቹን የጥላ አይአይ ያጣል። ውጤታማ ግኝት በኮድ ማከማቻዎች ውስጥ መሥራት አለበት፣ መገንባት አለበት pipelines፣ እና የገንቢ የመጨረሻ ነጥቦች፣ የAI ኮድ ማድረጊያ መሳሪያዎችን፣ የMCP አገልጋዮችን እና የሞዴል ጥገኝነቶችን ማግኘት ገንቢዎች በሚያስቀምጧቸው ተመሳሳይ ቦታዎች ላይ እንጂ በጭራሽ በማይታዩባቸው የደመና ኮንሶሎች ውስጥ አያስቀምጧቸውም።
  2. እንደሌሎች የአቅርቦት ሰንሰለት አደጋዎች ሁሉ የAI ጥገኝነትን ይቆጣጠሩ። የAI ቤተ-መጻሕፍት፣ ሞዴሎች እና ወደ ኮድቤዝ የተገቡ የMCP ፓኬጆች የአቅርቦት ሰንሰለት ሀብቶች ናቸው። ለማንኛውም ክፍት ምንጭ ጥገኝነት እንደሚያደርጉት ተመሳሳይ ምርመራ ያድርጉባቸው፡- አመጣጥ፣ የስሪት ታሪክ፣ የባህሪ ትንተና እና አዲስ ለታተሙ ተንኮል አዘል ስሪቶች በእውነተኛ ጊዜ ክትትል።
  3. የእቃ ዝርዝር MCP አገልጋዮች እንደ አንደኛ ደረጃ ንብረቶች። የኤምሲፒ አገልጋዮች የገንቢዎች ምቾት አይደሉም፤ ከፋይሎች፣ ኤፒአይዎች፣ እና ከፋይሎች ጋር የመዳረስ መብት ያላቸው ውህደቶች ናቸው። pipelines፣ እና ሚስጥሮች። እያንዳንዱ የMCP አገልጋይ በፖሊሲ ሰነዶች ላይ ከመመካት ይልቅ በገንቢው መጨረሻ ላይ ተፈጻሚ መሆን፣ መገምገም እና መጽደቅ ወይም መታገድ አለበት።
  4. AI-SPMን እንደ የአስተዳደር ንብርብር ይተግብሩ። የAI ደህንነት የአቋም አስተዳደር (AI-SPM) በተለይ የShadow AIን በስፋት ለመፍታት የተነደፈ አሠራር ሲሆን፣ በድርጅቱ ውስጥ ያለውን እያንዳንዱን የAI ሀብት ያለማቋረጥ በማግኘት፣ በAI-ተኮር የጥቃት ቬክተሮች ላይ ያለውን አደጋ በማስመዝገብ፣ ከቁጥጥር ግዴታዎች ጋር በማዛመድ እና ያልተቀናበረ AI ክስተት ከመሆኑ በፊት ፖሊሲን በማስፈጸም ላይ ነው። የAI ክምችት የመጀመሪያው ውጤት ነው፤ AI-BOM ተገዢነት የሚጠይቀው ለኦዲት ዝግጁ የሆነ ቅርስ ነው።

በXygeni አማካኝነት የShadow AI ደህንነትን መጠበቅ #

የShadow AI በፖሊሲ ብቻ ሊተዳደር አይችልም። “ገንቢዎች ያልተፈቀዱ የAI መሳሪያዎችን መጠቀም የለባቸውም” የሚል ፖሊሲ በገንቢው ላፕቶፕ ላይ የሚሰራውን የMCP አገልጋይ አያገኝም፣ ባለፈው ማክሰኞ የAI ሞዴልን ወደ ጥገኝነት ዛፍ አይጠቁምም፣ እና የAI ወኪል በራስ-ሰር የጫነውን ተንኮል አዘል ፓኬጅ አያግድም።

የዚጄኒ የAI ደህንነት መድረክ የShadow AIን እንደ ቀጣይነት ያለው ግኝት እና የማስፈጸሚያ ችግር ይመለከታል፡ AI-SPM በ ​​AI ላይ ያሉትን ሁሉንም ሞዴሎች፣ ወኪሎች፣ የMCP አገልጋይ እና የAI ኮድ ማድረጊያ መሳሪያዎችን ያገኛል SDLC (በገንቢ የመጨረሻ ነጥቦች፣ በኮድ ማከማቻዎች ውስጥ እና በ ውስጥ ጨምሮ) CI/CD pipelineሰ) አንድን ማምረት AI-BOM እያንዳንዱን ንብረት ከአደጋ ደረጃው እና ከቁጥጥር ምደባው ጋር ያዛምዳል። Shield መመሪያውን በገንቢው መጨረሻ ላይ ያስፈጽማል፣ ያልተፈቀዱ የMCP አገልጋዮችን እና ተንኮል አዘል ጥገኞችን ከመድረሳቸው በፊት ያግዳል pipeline. የማልዌር ቅድመ ማስጠንቀቂያ CVE ከመኖሩ በፊት፣ በሚታተሙበት ጊዜ፣ የAI መሳሪያዎችን ኢላማ ያደረጉ ተንኮል አዘል ፓኬጆችን ያገኛል።

ቡድኖችዎ የAI ኮድ አጋሮችን እያሄዱ ከሆነ፣ የShadow AI ችግር አስቀድሞ አለ። ጥያቄው ማየት ይችሉ እንደሆነ ነው።

በየጥ #

የሻዶው ኤአይ (Shadow AI) የአቅርቦት ሰንሰለት ደህንነት አደጋን የሚፈጥረው እንዴት ነው?

አጥቂዎች በተለይ ገንቢዎችን ያለ መደበኛ ቁጥጥር የAI መሳሪያዎችን በመጠቀም ኢላማ ያደርጋሉ። እንደ ህጋዊ የAI መሳሪያ (ኦላማን፣ ኦፔንታይ-ኤጀንቶችን፣ የMCP ደንበኞችን እና ተመሳሳይ ፓኬጆችን ኢላማ ማድረግ) እንዲመስሉ የተነደፉ ተንኮል አዘል ፓኬጆች በAI ወኪሎች በኩል ጥገኛዎችን በራስ-ሰር የሚጭኑ ገንቢዎችን ለመድረስ የተነደፉ ናቸው፣ በተንኮል አዘል ፓኬጁ እና በአፈፃፀም መካከል የሰው ገምጋሚ ​​ሳይኖር። Shadow AI ይህንን ገጽ የሚያሰፋው ያልተፈቀደ መሳሪያ ከመድረሱ በፊት የሚጠቁም ወይም የሚያግድ የአስተዳደር ንብርብር በማስወገድ ነው። pipeline.

በአንድ ድርጅት ውስጥ የShadow AI እንዴት ማግኘት ይቻላል?

ውጤታማ የጥላ AI ግኝት የጥላ AI በእርግጥ ወደሚኖሩባቸው ቦታዎች መድረስን ይጠይቃል፡ የገንቢ የመጨረሻ ነጥቦች፣ የኮድ ማከማቻዎች እና CI/CD pipelineዎች፣ የደመና ኮንሶሎች ብቻ አይደሉም፣ አብዛኛዎቹ የጥላ AI በጭራሽ የማይታዩባቸው። ይህ ማለት የAI-ተኮር የንብረት ዓይነቶችን (ሞዴሎችን፣ ወኪሎችን፣ የMCP አገልጋዮችን፣ የውሂብ ስብስቦችን፣ የAI ኮድ መሳሪያዎችን) የሚረዳ ቀጣይነት ያለው አውቶማቲክ ክምችት ማለት ነው፣ ፓኬጆችን እና ቤተ-መጻሕፍትን ብቻ ሳይሆን። የAI ደህንነት አቀማመጥ አስተዳደር (AI-SPM) ይህንን ግኝት በስፋት የሚያከናውን ሲሆን ቀጣይነት ያለው የAI ክምችት እና ለተገዢነት እና ለኦዲት ዓላማዎች ሊላክ የሚችል AI-BOM ያመርታል።

በነጻ ጀምር

በነፃ ይጀምሩ።
ምንም ዱቤ ካርድ አያስፈልግም።

በአንድ ጠቅታ ይጀምሩ፦

ይህ መረጃ በተጠቀሰው መሰረት ደህንነቱ በተጠበቀ ሁኔታ ይቀመጣል የአገልግሎት ውልየ ግል የሆነ

የመተግበሪያ ቅጽበታዊ ገጽ እይታ