សួរអ្នកដឹកនាំសន្តិសុខថាតើមានឧបករណ៍ AI ប៉ុន្មានដែលកំពុងប៉ះទិន្នន័យក្រុមហ៊ុននៅពេលនេះ ហើយអ្នកនឹងទទួលបានលេខដែលមានទំនុកចិត្ត។ វានឹងខុស មិនមែនដោយសារតែនរណាម្នាក់កំពុងលាក់បាំងអ្វីទាំងអស់នោះទេ។ ស្រមោល AI ភាគច្រើនមិនទុកអ្វីឱ្យរកឃើញទេ៖ គ្មានការដំឡើង គ្មានអាជ្ញាប័ណ្ណ គ្មានធាតុបន្ទាត់។ ផ្ទាំងកម្មវិធីរុករក និងផ្ទាល់ខ្លួន login គ្រប់គ្រាន់ហើយ។ គម្លាតរវាង AI ដែលគោលនយោបាយរបស់អ្នកគ្របដណ្តប់ និង AI ដែលអង្គការរបស់អ្នកដំណើរការពិតជាអ្វីដែលជំរុញហានិភ័យ AI ស្រមោល ហើយវាបានរីកចម្រើនពីលេខយោងផ្នែក IT ទៅជាប្រភេទមួយដែលមានចលនាលឿនបំផុតនៅក្នុង AppSec។ ការណែនាំនេះគ្របដណ្តប់ពីរបៀបរកឃើញ និងលុបបំបាត់ AI ស្រមោលនៅក្នុងការអនុវត្ត ជាមួយនឹងសញ្ញារកឃើញ និងជំហានគ្រប់គ្រងដែលនៅតែមាននៅពេលដែលការធ្វើសវនកម្មចប់។
ហានិភ័យនៃ AI ស្រមោលក្នុងមួយកថាខណ្ឌ
Shadow AI គឺជាឧបករណ៍ AI ម៉ូដែល ភ្នាក់ងារ ឬការហៅ API ណាមួយដែលដំណើរការនៅក្នុងអង្គការរបស់អ្នកដោយគ្មានសុវត្ថិភាព ឬការពិនិត្យឡើងវិញផ្នែកព័ត៌មានវិទ្យា។ វាគឺជាអ្នកស្នងតំណែងដោយផ្ទាល់របស់ shadow IT ប៉ុន្តែពិបាកចាប់ណាស់៖ shadow IT ជាធម្មតាបានបន្សល់ទុកកំណត់ត្រាលទ្ធកម្ម ឬហត្ថលេខាបណ្តាញដែល CASB អាចផ្គូផ្គងបាន។ Shadow AI ជារឿយៗមិនទុកទាំងពីរទេ។ បុគ្គលិកម្នាក់បិទភ្ជាប់កិច្ចសន្យាទៅក្នុង chatbot ដែលបានចូលជាមួយគណនីផ្ទាល់ខ្លួន ឬអ្នកអភិវឌ្ឍន៍ភ្ជាប់កូនសោ API ពីអ្នកផ្តល់គំរូដោយផ្ទាល់ទៅក្នុងស្គ្រីប ហើយគ្មានអ្វីប៉ះពាល់ដល់សារពើភ័ណ្ឌរបស់អ្នកលក់ទេ។ តួលេខពីរដែលបានរាយការណ៍ដោយឯករាជ្យបង្ហាញពីចំនួនហានិភ័យ shadow AI ដែលបានប្រមូលផ្តុំរួចហើយ៖ 80% នៃកម្មករប្រើប្រាស់ឧបករណ៍ AI ដែលអង្គការរបស់ពួកគេមិនទាន់បានអនុម័ត នេះបើយោងតាមរបាយការណ៍ State of Shadow AI ឆ្នាំ 2026 របស់ Unseen Security ហើយ 86% នៃអង្គការនិយាយថាពួកគេខ្វះភាពមើលឃើញអំពីរបៀបដែលទិន្នន័យពិតជាហូរទៅ និងមកពីឧបករណ៍ AI ដែលកំពុងប្រើប្រាស់រួចហើយ។
ហេតុអ្វីបានជាហានិភ័យនៃ AI ស្រមោលលើសពី IT ស្រមោល?
ការផ្លាស់ប្តូរបីយ៉ាងពន្យល់ពីមូលហេតុដែលហានិភ័យនៃ AI ស្រមោលបានផ្លាស់ប្តូរលឿនជាងការគ្រប់គ្រងដែលបង្កើតឡើងដើម្បីចាប់យក IT ស្រមោល ហើយគ្មានការផ្លាស់ប្តូរណាមួយអាចត្រឡប់វិញបានទេ។
- AI លែងត្រូវការការដំឡើងទៀតហើយ។ ឧបករណ៍ដែលកំណត់ shadow IT (SaaS ដែលមិនត្រូវបានអនុញ្ញាត ផ្នែកបន្ថែមកម្មវិធីរុករកដ៏ទៃទៀត) បានបន្សល់ទុកភស្តុតាងនៅក្នុងសារពើភ័ណ្ឌទ្រព្យសកម្ម។ ជំនួយការ AI ដែលបើកនៅក្នុងផ្ទាំងកម្មវិធីរុករក ឬ API គំរូដែលត្រូវបានហៅជាមួយកាតផ្ទាល់ខ្លួន មិនទុកអ្វីទាំងអស់សម្រាប់ការត្រួតពិនិត្យចំណុចបញ្ចប់ ឬការផ្គត់ផ្គង់ដើម្បីសម្គាល់។
- បញ្ញាសិប្បនិម្មិត (AI) បានផ្លាស់ទីទៅខាងក្នុងឧបករណ៍ដែលអ្នកបានអនុម័តរួចហើយ។ មុខងារបែប Copilot ឥឡូវនេះត្រូវបានបង្កប់នៅក្នុងវេទិកាដែលមាននៅក្នុងបញ្ជីអនុញ្ញាតរួចហើយ។ វេទិកានេះត្រូវបានពិនិត្យមើល។ សមត្ថភាព AI បានបើកដោយស្ងាត់ៗនៅក្នុងវា ប៉ុន្តែជាធម្មតាវាមិនបានបើកទេ។
- បរិមាណបានផ្លាស់ប្តូរពីកម្រិតដែលបង្កឡើងដោយមនុស្សទៅជាកម្រិតដែលបង្កើតដោយម៉ាស៊ីន។ ក្រុម ThreatLabz របស់ Zscaler បានវិភាគប្រតិបត្តិការ AI និងការរៀនម៉ាស៊ីនចំនួន 536.5 ពាន់លាន នៅទូទាំងពពករបស់វា ហើយបានកត់ត្រាការកើនឡើង 3,464.6% ពីមួយឆ្នាំទៅមួយឆ្នាំ enterprise ចរាចរណ៍ AI/ML។ ទំហំនៃការផ្លាស់ប្តូរនោះគឺជាមូលហេតុដែលការវាយតម្លៃហានិភ័យ AI ស្រមោលដែលធ្វើឡើងកាលពីមួយឆ្នាំមុនហួសសម័យហើយ និងមូលហេតុដែលការធ្វើសវនកម្មទាន់ពេលវេលានៅតែចាញ់បញ្ហាដែលកាន់តែធ្ងន់ធ្ងរឡើងជារៀងរាល់ខែ។
កន្លែងដែលស្រមោល AI ពិតជាលាក់ខ្លួន
ក្រុមសន្តិសុខដែលស្វែងរកហានិភ័យនៃ AI ស្រមោលជាមួយឧបករណ៍ shadow-IT ជាធម្មតាត្រលប់មកវិញជាមួយនឹងបញ្ជីមិនពេញលេញ ពីព្រោះចំណុចលាក់ខ្លួនគឺខុសគ្នា៖
- ឧបករណ៍ដែលមានមូលដ្ឋានលើកម្មវិធីរុករកដែលគ្មានស្នាមមេដៃចំណុចបញ្ចប់។ បញ្ញាសិប្បនិម្មិត (AI) ដំណើរការទាំងស្រុងនៅក្នុងផ្ទាំងមួយ។ គ្មានភ្នាក់ងារដើម្បីរកឃើញ គ្មានអ្វីត្រូវដំឡើងទេ។
- លក្ខណៈពិសេស AI ដែលបានបង្កប់នៅក្នុងវេទិកាដែលត្រូវបានអនុញ្ញាត។ វេទិកានេះត្រូវបានពិនិត្យឡើងវិញ។ មុខងារ AI ដែលភ្ជាប់មកជាមួយវានៅពេលក្រោយជាធម្មតាមិនមែនទេ។
- ការប្រើប្រាស់ API ដែលចំណាយផ្ទាល់ខ្លួន។ អ្នកអភិវឌ្ឍន៍ដាក់ API គំរូនៅលើកាតផ្ទាល់ខ្លួន ហើយហៅវាដោយផ្ទាល់ពីកូដ។ វាមិនដែលទៅដល់ការផ្គត់ផ្គង់ទេ ដូច្នេះវាមិនដែលទៅដល់សារពើភ័ណ្ឌទេ។
- ការណែនាំ និងឯកសារជំនាញរបស់ភ្នាក់ងារដែលមិនទាន់បានពិនិត្យ។ ឧបករណ៍សរសេរកូដភ្នាក់ងារកាន់តែច្រើនឡើងៗ ធ្វើតាមការណែនាំដែលសរសេរដោយផ្ទាល់ទៅក្នុងឃ្លាំង (ឯកសារជំនាញ ច្បាប់ភ្នាក់ងារ) ហើយឯកសារទាំងនោះអាចភ្ជាប់ភ្នាក់ងារទៅកាន់ម៉ូដែល សំណុំទិន្នន័យ ឬម៉ាស៊ីនមេ MCP ដែលគ្មាននរណាម្នាក់ចុះហត្ថលេខាលើ។
របៀបរកឃើញ និងលុបបំបាត់ស្រមោល AI
ការដឹងពីរបៀបរកឃើញ និងលុបបំបាត់ស្រមោល AI មានន័យថា ចាត់ទុកវាជាបញ្ហាពីរដាច់ដោយឡែកពីគ្នា ដែលត្រូវដំណើរការជាមួយគ្នា៖ ការស្វែងរកអ្វីដែលមានរួចហើយ និងធ្វើឱ្យប្រាកដថាវាមិនត្រលប់មកវិញដោយមិនអាចគ្រប់គ្រងបាន។
រកឃើញវា៖ សញ្ញាបីដែលធ្វើការជាមួយគ្នា
គ្មានការស្កេនតែមួយអាចរកឃើញហានិភ័យស្រមោល AI ទាំងអស់នោះទេ ពីព្រោះចំណុចលាក់ខ្លួននីមួយៗខាងលើបន្សល់ទុកស្លាកស្នាមផ្សេងៗគ្នា។
- កំណត់ហេតុបណ្ដាញ និងប្រូកស៊ី។ កំណត់ហេតុជញ្ជាំងភ្លើង ប្រូកស៊ី និង DNS របស់អ្នកបានកត់ត្រាការហៅចេញទៅចំណុចបញ្ចប់របស់អ្នកផ្តល់សេវា AI រួចហើយ មិនថាឧបករណ៍នេះត្រូវបានអនុម័តឬអត់នោះទេ។ ការហៅ API ប្រេកង់ខ្ពស់ពីម៉ាស៊ីនតែមួយ បន្ទុកទិន្នន័យចេញច្រើន ឬចរាចរណ៍ស្វ័យប្រវត្តិក្រៅម៉ោងធ្វើការទៅកាន់ចំណុចបញ្ចប់គំរូ គឺជាគំរូដែលមានតម្លៃទាញយក។
- សញ្ញាសម្គាល់អត្តសញ្ញាណ និងសញ្ញាចូលប្រើ។ កំណត់ហេតុបណ្តាញប្រាប់អ្នកថាឧបករណ៍មួយកំពុងត្រូវបានប្រើប្រាស់។ អ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នកប្រាប់អ្នកថាអ្នកណានៅពីក្រោយវា និងចំនួនសិទ្ធិចូលប្រើដែលពួកគេបានប្រគល់។ សូមប្រយ័ត្នចំពោះការផ្តល់សិទ្ធិ OAuth ដល់កម្មវិធី AI ដែលមិនទាន់បានពិនិត្យ ការចូលទៅក្នុងឧបករណ៍ AI ជាមួយគណនីផ្ទាល់ខ្លួនជាជាងគណនីសាជីវកម្ម និងសកម្មភាព API គណនីសេវាកម្មដែលគ្មានអ្នកណាអាចពន្យល់បាន។
- ការរកឃើញទ្រព្យសកម្ម និងកម្រិតកូដ។ នេះជាស្រទាប់ standard ឧបករណ៍ shadow-IT ខកខាន ហើយវាជាក់លាក់ចំពោះរបៀបដែល AI បង្ហាញនៅក្នុងកម្មវិធី៖ គំរូ សំណុំទិន្នន័យ ចំណុចបញ្ចប់នៃការសន្និដ្ឋាន ភ្នាក់ងារ ម៉ាស៊ីនមេ MCP និងឧបករណ៍សរសេរកូដ AI ដែលបានយោងដោយផ្ទាល់នៅក្នុងឃ្លាំង។ pipelines និងឯកសារជំនាញ មិនមែនគ្រាន់តែនៅក្នុងចរាចរណ៍កម្មវិធីរុករកតាមអ៊ីនធឺណិតនោះទេ។ បើគ្មានស្រទាប់នេះទេ អ្នកអាចមើលឃើញ ថា API គំរូមួយត្រូវបានហៅ; អ្នកមិនអាចមើលឃើញទេ ដែល ភ្នាក់ងារបានហៅវាថា ពី ដែល pipelineឬអ្វីដែលវាត្រូវបានភ្ជាប់ទៅ ដែលជាកន្លែងពិតប្រាកដ ហានិភ័យនៃ AI ស្រមោលប្រែទៅជាឧប្បត្តិហេតុខ្សែសង្វាក់ផ្គត់ផ្គង់ ជាជាងការរំលោភលើគោលនយោបាយ។
លុបបំបាត់វា៖ ជំហានបួនដែលធ្វើឱ្យវាជាប់
ការរកឃើញប្រាប់អ្នកពីអ្វីដែលកំពុងដំណើរការរួចហើយ។ ការប្រែក្លាយវាទៅជាអ្វីដែលប្រើប្រាស់បានយូរត្រូវការជំហានចំនួនបួន ដោយដំណើរការជារង្វិលជុំជាជាងការធ្វើសវនកម្មម្តង ព្រោះហានិភ័យនៃ AI ស្រមោលផ្លាស់ប្តូរលឿនជាងការពិនិត្យឡើងវិញប្រចាំឆ្នាំណាមួយអាចតាមដានបាន។
- បង្កើតសារពើភ័ណ្ឌមួយ មិនមែនបីទេ។ ទ្រព្យសកម្មប្រពៃណី (ការទិញយកវិញ, pipelines) និងទ្រព្យសកម្ម AI (ម៉ូដែល សំណុំទិន្នន័យ ភ្នាក់ងារ ម៉ាស៊ីនមេ MCP ឧបករណ៍សរសេរកូដ) ត្រូវរស់នៅក្នុងទិដ្ឋភាពតែមួយ ជាមួយនឹងទំនាក់ទំនងរវាងពួកវាត្រូវបានគូសផែនទី។ ឧបករណ៍ AI ដែលមើលទៅគ្មានគ្រោះថ្នាក់ដោយខ្លួនវាអាចជាការប៉ះពាល់ពិតប្រាកដ នៅពេលដែលអ្នកឃើញសំណុំទិន្នន័យអ្វីដែលវាផ្តល់ចំណី និងចំណុចបញ្ចប់អ្វីដែលវានិយាយទៅកាន់។
- ចាត់ថ្នាក់មុនពេលអ្នកសរសេរគោលនយោបាយ។ ច្បាប់មួយដែលហាមឃាត់ “ទិន្នន័យរសើបនៅក្នុងឧបករណ៍ AI” មានន័យថាគ្មានអ្វីទាំងអស់ ប្រសិនបើគ្មាននរណាម្នាក់អាចប្រាប់បានថាទិន្នន័យមួយណាត្រូវបានរាប់បញ្ចូលនោះទេ។ ដឹងពីកន្លែងដែលទិន្នន័យដែលមានការគ្រប់គ្រង និងសម្ងាត់ស្ថិតនៅ ហើយអនុញ្ញាតឱ្យការចាត់ថ្នាក់នោះសម្រេចថាករណីប្រើប្រាស់ AI មួយណាល្អ និងមួយណាមិនដែលចាកចេញពីអគារនោះទេ។
- ផ្តល់ឱ្យក្រុមនូវផ្លូវដែលត្រូវបានអនុម័តលឿនជាងមុន មិនមែនបញ្ជីហាមឃាត់ទៀតទេ។ មនុស្សងាកទៅរកបញ្ញាសិប្បនិម្មិតស្រមោល ពីព្រោះជម្រើសដែលត្រូវបានអនុម័តមានល្បឿនយឺតជាងផ្ទាំងដែលបើករួចហើយនៅពីមុខពួកគេ។ កាតាឡុកដែលមានការគ្រប់គ្រងនៃម៉ូដែល និងភ្នាក់ងារដែលត្រូវបានអនុម័ត ជាមួយនឹងលិខិតសម្គាល់ដែលត្រូវបានដកស្រង់ចេញពីអ្នកអភិវឌ្ឍន៍ លុបបំបាត់ហេតុផលដើម្បីចៀសវាងគោលនយោបាយនេះ។
- អនុវត្តនៅកន្លែងដែលហានិភ័យពិតជាធ្វើសកម្មភាព៖ ការដំឡើង និងការហៅ។ ការរារាំងគំរូនៅក្នុងឯកសារមិនបញ្ឈប់ភ្នាក់ងារពីការដំឡើងវាទេ។ ការអនុវត្តត្រូវស្ថិតនៅចំណុចដែលកញ្ចប់ត្រូវបានដំឡើង ឬ API ត្រូវបានហៅ ដូច្នេះសកម្មភាពដែលត្រូវបានរារាំងនឹងបរាជ័យដោយស្វ័យប្រវត្តិជំនួសឱ្យការពឹងផ្អែកលើនរណាម្នាក់ដែលចងចាំច្បាប់។
តើហានិភ័យនៃ AI ស្រមោលមានន័យយ៉ាងណាចំពោះ AppSec មិនមែនសម្រាប់តែ IT ទេ
ការណែនាំអំពី AI ស្រមោលភាគច្រើនចាត់ទុកបញ្ហានេះថាជាបញ្ហាការពារការបាត់បង់ទិន្នន័យសុទ្ធសាធ ហើយ DLP គឺជាផ្នែកមួយស្របច្បាប់របស់វា។ ប៉ុន្តែចំណែកកាន់តែកើនឡើងនៃហានិភ័យ AI ស្រមោលមិនបង្ហាញនៅក្នុងកម្មវិធីរុករកទាល់តែសោះ៖ វាបង្ហាញជាកញ្ចប់ដែលមានលក្ខណៈវង្វេងស្មារតីដែលភ្នាក់ងារបានព្យាយាមដំឡើង ម៉ាស៊ីនមេ MCP ដែលគ្មាននរណាម្នាក់ត្រូវបានត្រួតពិនិត្យ ឬជំនួយការសរសេរកូដដែលមានសិទ្ធិចូលប្រើឃ្លាំងដែលវាមិនត្រូវបានកំណត់ឱ្យប៉ះ។ នោះមិនមែនជា shadow IT ដែលមានស្លាក AI នៅលើវាទេ។ វាជាប្រភេទថ្មីនៃហានិភ័យខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី ហើយវាត្រូវការវិន័យដូចគ្នាដែល AppSec អនុវត្តរួចហើយចំពោះការពឹងផ្អែកផ្សេងទៀត៖ ដឹងពីអ្វីដែលនៅទីនោះ ផ្ទៀងផ្ទាត់វា និងធ្វើស្វ័យប្រវត្តិកម្មការផ្ទៀងផ្ទាត់ជំនួសឱ្យការសង្ឃឹមថាអ្នកអភិវឌ្ឍន៍គ្រប់រូបចងចាំពិនិត្យ។
ឈប់គ្រប់គ្រង AI ពីសៀវភៅបញ្ជី
គម្លាតមិនមែនជាការខិតខំប្រឹងប្រែងទេ វាជាភាពមើលឃើញ៖ ក្រុមភាគច្រើនកំពុងខកខានកន្លែងតែមួយដែលទ្រព្យសកម្ម AI កូដ និង pipelineលេចឡើងជាមួយគ្នា ដែលជាចម្ងាយពិតប្រាកដរវាង "យើងមានគោលនយោបាយ AI ស្រមោល" និង "យើងពិតជាអាចអនុវត្តវាបាន"។
នោះហើយជាបញ្ហា ស៊ីហ្គេនី សុវត្ថិភាព AI ត្រូវបានបង្កើតឡើង។ AI Inventory រកឃើញជាបន្តបន្ទាប់ និងដោយស្វ័យប្រវត្តិនូវរាល់ទ្រព្យសកម្ម AI នៅទូទាំងឃ្លាំងរបស់អ្នក pipelineនិងបរិស្ថានអ្នកអភិវឌ្ឍន៍៖ គំរូ ក្របខ័ណ្ឌ សំណុំទិន្នន័យ ចំណុចបញ្ចប់នៃការសន្និដ្ឋាន ភ្នាក់ងារ ម៉ាស៊ីនមេ MCP និងឧបករណ៍សរសេរកូដ AI ដូចជា Copilot, Cursor ឬ Claude Code ដែលគូសផែនទីជាក្រាហ្វទំនាក់ទំនងជាមួយ AI-BOM ដែលបង្កើតនៅលើការស្កេននីមួយៗ។ អភិវឌ្ឍន៍បញ្ញាសិប្បនិម្មិត ដំណើរការជារបាំងការពារសកម្មនៅក្នុងបរិយាកាសដូចគ្នា ដោយផ្ទៀងផ្ទាត់ឯកសារជំនាញ និងការណែនាំរបស់ភ្នាក់ងារ និងរារាំងការដំឡើងដែលមានគំនិតអាក្រក់មុនពេលភ្នាក់ងារធ្វើសកម្មភាព ដោយមិនចាំបាច់មានការណែនាំ។ ហើយដោយសារតែ ស្នូល AI អនុវត្តទំនាក់ទំនង និងការគ្រប់គ្រងដែលជំរុញដោយ AI ដូចគ្នាទៅនឹងការរកឃើញពីម៉ាស៊ីនស្កេនដែលមានស្រាប់របស់អ្នក ដូចដែលវាធ្វើចំពោះ Xygeni ដែរ ហានិភ័យស្រមោល AI មិនបាត់ទៅក្នុងឧបករណ៍ផ្តាច់មួយផ្សេងទៀតទេ៖ វាធ្លាក់ចូលទៅក្នុងទិដ្ឋភាពហានិភ័យដូចគ្នានឹងអ្វីៗផ្សេងទៀតនៅក្នុងរបស់អ្នក SDLC.
ចាប់ផ្តើមដោយឥតគិតថ្លៃ។ Sign up with GitHub, GitLab ឬ Google ហើយទទួលបានភាពមើលឃើញនៅក្នុងឃ្លាំងរហូតដល់ 25 និងការស្កេន AI ចំនួន 50 ក្នុងមួយខែដោយមិនគិតថ្លៃ និងមិនត្រូវការកាតឥណទានទេ។
សំណួរដែលត្រូវបានសួរជាញឹកញាប់
តើហានិភ័យនៃបញ្ញាសិប្បនិម្មិតស្រមោលជាអ្វី បើនិយាយឲ្យសាមញ្ញ?
ហានិភ័យនៃ AI ស្រមោល គឺជាការប៉ះពាល់ដែលបង្កើតឡើងដោយឧបករណ៍ AI ម៉ូដែល ភ្នាក់ងារ ឬការហៅ API ដែលដំណើរការនៅក្នុងអង្គការដោយគ្មានការពិនិត្យសុវត្ថិភាព។ ដោយសារតែភាគច្រើននៃវាមិនបន្សល់ទុកនូវការដំឡើង និងគ្មានកំណត់ត្រាលទ្ធកម្ម ហានិភ័យកាន់តែកើនឡើងយ៉ាងស្ងៀមស្ងាត់រហូតដល់មាននរណាម្នាក់ទៅរកវាដោយចេតនា។
តើអ្នករកឃើញ និងលុបបំបាត់ស្រមោល AI ក្នុងការអនុវត្តយ៉ាងដូចម្តេច?
ការរកឃើញដំណើរការលើសញ្ញាបីដែលធ្វើការជាមួយគ្នា (កំណត់ហេតុបណ្តាញ និងប្រូកស៊ី សញ្ញាអត្តសញ្ញាណ និងការចូលប្រើ និងលេខកូដ/pipeline-កម្រិតនៃការរកឃើញទ្រព្យសកម្ម) ហើយការលុបបំបាត់គឺជារង្វិលជុំបួនជំហាន៖ បង្កើតសារពើភ័ណ្ឌបង្រួបបង្រួមមួយ ចាត់ថ្នាក់ទិន្នន័យមុនពេលសរសេរគោលការណ៍ ផ្តល់ឱ្យក្រុមនូវផ្លូវដែលត្រូវបានអនុម័តលឿនជាងមុន និងអនុវត្តនៅចំណុចនៃការដំឡើង ឬការហៅ API ជាជាងនៅក្នុងឯកសារ។
តើ shadow AI ដូចគ្នានឹង shadow IT ដែរឬទេ?
ពាក់ព័ន្ធ មិនដូចគ្នាបេះបិទទេ។ ជាធម្មតា Shadow IT បានបន្សល់ទុកស្លាកស្នាម (ការដំឡើង អាជ្ញាប័ណ្ណ ហត្ថលេខាបណ្តាញ)។ Shadow AI ជារឿយៗមិនបន្សល់ទុកស្លាកស្នាមណាមួយឡើយ៖ ផ្ទាំងកម្មវិធីរុករក និងស្លាកស្នាមផ្ទាល់ខ្លួន។ login គឺគ្រប់គ្រាន់ហើយ ហើយមុខងារ AI ឥឡូវនេះត្រូវបានបង្កប់នៅក្នុងវេទិកាដែលត្រូវបានអនុម័តរួចហើយ។
តើឧបករណ៍ CASB ឬ DLP អាចចាប់ហានិភ័យស្រមោល AI ដោយខ្លួនឯងបានទេ?
គ្រាន់តែមួយផ្នែកប៉ុណ្ណោះ។ ឧបករណ៍ទាំងនោះត្រូវបានបង្កើតឡើងដើម្បីចាប់កម្មវិធីដែលមិនត្រូវបានអនុញ្ញាតជាមួយនឹងស្នាមជើង។ គំរូដែលត្រូវបានហៅដោយផ្ទាល់ពីកូដ ឬមុខងារ AI ដែលបានបើកនៅក្នុងវេទិកាដែលត្រូវបានអនុម័ត មិនបង្កើតសញ្ញាណាមួយដែល CASB ត្រូវបានលៃតម្រូវដើម្បីដាក់ទង់នោះទេ។ ការគ្រប់គ្រងហានិភ័យ AI ស្រមោលទាមទារអត្តសញ្ញាណ បណ្តាញ និងកូដ/pipeline- កម្រិតមើលឃើញរួមគ្នា។
តើស្រមោល AI លេចឡើងជាញឹកញាប់នៅកន្លែងណាក្នុងការអភិវឌ្ឍកម្មវិធី?
ក្រៅពី chatbot ដែលមានមូលដ្ឋានលើកម្មវិធីរុករក វាបង្ហាញជាសោ API ដែលត្រូវបានអ៊ិនកូដទៅជាកូដប្រភព គំរូប្រភពបើកចំហដែលទាញចូលទៅក្នុងគម្រោងដោយមិនចាំបាច់ស្កេនសុវត្ថិភាព និងឯកសារជំនាញភ្នាក់ងារ ឬការតភ្ជាប់ម៉ាស៊ីនមេ MCP ត្រូវបានបន្ថែមទៅក្នុងឃ្លាំងដោយមិនចាំបាច់ពិនិត្យឡើងវិញ ដែលជាស្រទាប់ពិតប្រាកដដែលឧបករណ៍ shadow-IT ទូទៅមិនត្រួតពិនិត្យ។







