Аюулгүй байдлын удирдагчаас компанийн мэдээлэлд хэдэн хиймэл оюун ухааны хэрэгсэл нөлөөлж байгааг асуувал та итгэлтэй тоо авах болно. Энэ нь буруу байх бөгөөд хэн нэгэн юу ч нууж байгаа учраас биш юм. Ихэнх сүүдрийн хиймэл оюун ухаан юу ч олохгүй: суулгахгүй, лицензгүй, мөрийн зүйлгүй. Хөтчийн таб болон хувийн login хангалттай. Таны бодлогын хамрах хиймэл оюун ухаан болон танай байгууллагын бодитоор ажиллуулж буй хиймэл оюун ухааны хоорондох зай нь сүүдрийн хиймэл оюун ухааны эрсдэлийг бий болгодог бөгөөд энэ нь мэдээллийн технологийн тайлбараас AppSec-ийн хамгийн хурдацтай хөгжиж буй ангиллын нэг болж өссөн. Энэхүү гарын авлагад сүүдрийн хиймэл оюун ухааныг практик дээр хэрхэн илрүүлж, арилгах, аудит дууссаны дараа хэрэгжих илрүүлэх дохио болон засаглалын алхмуудыг багтаасан болно.
Нэг догол мөр дэх сүүдрийн хиймэл оюун ухааны эрсдэл
Сүүдрийн хиймэл оюун ухаан нь танай байгууллага дотор аюулгүй байдал эсвэл мэдээллийн технологийн хяналтгүйгээр ажилладаг аливаа хиймэл оюун ухааны хэрэгсэл, загвар, агент эсвэл API дуудлага юм. Энэ нь сүүдрийн мэдээллийн технологийн шууд залгамжлагч боловч барихад илүү хэцүү: сүүдрийн мэдээллийн технологи нь ихэвчлэн худалдан авалтын бүртгэл эсвэл CASB-тэй харьцуулж болох сүлжээний гарын үсэг үлдээдэг. Сүүдрийн хиймэл оюун ухаан нь ихэвчлэн аль алиныг нь үлдээдэггүй. Ажилтан гэрээг хувийн бүртгэлээрээ нэвтэрсэн чатбот руу буулгадаг, эсвэл хөгжүүлэгч загвар нийлүүлэгчээс API түлхүүрийг шууд скрипт рүү дамжуулдаг бөгөөд эдгээр нь нийлүүлэгчийн бараа материалд хүрдэггүй. Хоёр бие даасан тоо баримт нь сүүдрийн хиймэл оюун ухааны эрсдэл хэр их хуримтлагдсаныг харуулж байна: Unseen Security-ийн 2026 оны Сүүдрийн хиймэл оюун ухааны төлөв байдлын тайланд дурдсанаар ажилчдын 80% нь байгууллагынхаа зөвшөөрөөгүй хиймэл оюун ухааны хэрэгслийг ашигладаг бөгөөд байгууллагуудын 86% нь аль хэдийн ашиглагдаж байгаа хиймэл оюун ухааны хэрэгслүүд рүү өгөгдөл хэрхэн урсаж, түүнээс хэрхэн гарч байгааг харах боломжгүй гэж мэдэгджээ.
Сүүдрийн хиймэл оюун ухааны эрсдэл яагаад сүүдрийн мэдээллийн технологиос давсан бэ?
Сүүдрийн мэдээллийн технологийн сүүдрийн эрсдэл яагаад сүүдрийн мэдээллийн хэрэгслийг барихад зориулагдсан засаглалаас илүү хурдан хөдөлснийг гурван ээлж тайлбарлаж байгаа бөгөөд тэдгээрийн аль нь ч буцаагдах боломжгүй юм.
- Хиймэл оюун ухаан суулгах шаардлагагүй болсон. Сүүдрийн мэдээллийн технологийн (зөвшөөрөлгүй SaaS, хуурамч хөтчийн өргөтгөлүүд) тодорхойлсон хэрэгслүүд нь хөрөнгийн бүртгэлд нотлох баримт үлдээсэн. Хөтчийн таб дээр нээгдсэн хиймэл оюун ухааны туслах эсвэл хувийн картаар дуудагдсан загвар API нь төгсгөлийн цэгийн хяналт эсвэл худалдан авалтыг тэмдэглэхэд юу ч үлдээдэггүй.
- Хиймэл оюун ухаан таны аль хэдийн зөвшөөрсөн хэрэгслүүдийн дотор шилжсэн. Зөвшөөрөгдсөн жагсаалтад аль хэдийн орсон платформуудад хамт нисгэгч маягийн функцууд одоо суулгагдсан. Платформыг хянаж үзсэн. Хиймэл оюун ухааны чадавхи дотор нь чимээгүйхэн асаалттай байсан ч ихэвчлэн асдаггүй байв.
- Эзлэхүүн нь хүний өдөөлтөөс машины хэмжээс рүү шилжсэн. Zscaler-ийн ThreatLabz баг 536.5 тэрбум хиймэл оюун ухаан болон машин сургалтын гүйлгээг шинжилжээ үүлэн технологиороо дамжуулан жилийн 3,464.6%-ийн өсөлтийг бүртгэсэн enterprise Хиймэл оюун ухаан/машины урсгал. Энэ өөрчлөлтийн цар хүрээ нь жилийн өмнө хийгдсэн хиймэл оюун ухааны сүүдрийн эрсдэлийн үнэлгээ аль хэдийн хуучирсан, мөн цаг тухайд нь аудит хийх нь сар бүр нэмэгдэж буй асуудалд ялагдсан шалтгаан юм.
Сүүдрийн хиймэл оюун ухаан үнэндээ хаана нуугдаж байна вэ
Сүүдрийн мэдээллийн технологийн хэрэгслүүдийг ашиглан сүүдрийн хиймэл оюун ухааны эрсдэлийг хайж буй аюулгүй байдлын багууд ихэвчлэн бүрэн бус жагсаалттай буцаж ирдэг, учир нь нуугдаж буй газрууд өөр байдаг:
- Төгсгөлийн цэгийн ул мөргүй хөтөч дээр суурилсан хэрэгслүүд. Хиймэл оюун ухаан бүхэлдээ таб дотор ажилладаг. Илрүүлэх агент байхгүй, суулгах зүйл байхгүй.
- Зөвшөөрөгдсөн платформуудад суулгагдсан хиймэл оюун ухааны онцлогууд. Платформыг хянаж үзсэн. Хожим нь түүний дотор гарч ирсэн хиймэл оюун ухааны функц нь ихэвчлэн тийм биш байсан.
- Хувь хүний зардлаар API хэрэглээг тооцсон. Хөгжүүлэгч нь загварын API-г хувийн картанд байрлуулж, кодоос шууд дууддаг. Энэ нь хэзээ ч худалдан авалтад хүрдэггүй тул бараа материалын нөөцөд хэзээ ч хүрдэггүй.
- Агентын хянаж үзээгүй зааварчилгаа болон ур чадварын файлууд. Агент код бичих хэрэгслүүд нь репозиторт шууд бичигдсэн зааврыг (ур чадварын файлууд, агентын дүрэм) улам бүр дагаж мөрддөг бөгөөд эдгээр файлууд нь агентыг хэний ч гарын үсэг зураагүй загвар, өгөгдлийн багц эсвэл MCP сервер рүү дамжуулж чаддаг.
Сүүдрийн хиймэл оюун ухааныг хэрхэн илрүүлж, арилгах вэ
Сүүдрийн хиймэл оюун ухааныг хэрхэн илрүүлж, арилгахыг мэдэх нь үүнийг хамтдаа байх ёстой хоёр тусдаа асуудал гэж үзэх гэсэн үг юм: аль хэдийн байгаа зүйлийг олох, түүнийг удирдлагагүйгээр буцаж ирэхгүй байх.
Үүнийг илрүүл: хамтдаа ажилладаг гурван дохио
Дээрх нуугдаж буй цэг бүр өөр өөр ул мөр үлдээдэг тул ганцхан сканнер нь хиймэл оюун ухааны бүх сүүдрийн эрсдэлийг илрүүлдэггүй.
- Сүлжээ болон прокси бүртгэлүүд. Таны галт хана, прокси болон DNS бүртгэлүүд нь уг хэрэгслийг зөвшөөрсөн эсэхээс үл хамааран хиймэл оюун ухааны үйлчилгээ үзүүлэгчийн төгсгөлийн цэгүүд рүү чиглэсэн гадагш чиглэсэн дуудлагыг аль хэдийн бүртгэдэг. Ганц хостоос ирсэн өндөр давтамжтай API дуудлага, их хэмжээний гадагш чиглэсэн ачаалал, эсвэл загвар төгсгөлийн цэг рүү чиглэсэн ажлын бус автоматжуулсан урсгал зэрэг нь анхаарах ёстой хэв маягууд юм.
- Таних тэмдэг ба хандалтын дохионууд. Сүлжээний бүртгэлүүд нь танд хэрэгсэл ашиглагдаж байгааг хэлж өгдөг; таны таних тэмдэг үйлчилгээ үзүүлэгч нь үүний ард хэн байгааг, тэд хэр их хандалт өгснийг хэлж өгдөг. Хянагдаагүй хиймэл оюун ухааны програмуудад OAuth олголт, байгууллагын бүртгэлээс илүү хувийн бүртгэлээр хиймэл оюун ухааны хэрэгслүүдэд нэвтрэх, хэн ч тайлбарлаж чадахгүй үйлчилгээний бүртгэлийн API үйл ажиллагааг ажиглаарай.
- Хөрөнгө болон кодын түвшний нээлт. Энэ бол давхарга standard сүүдэр-IT хэрэгслүүд нь алдаатай бөгөөд энэ нь хиймэл оюун ухаан програм хангамжид хэрхэн илэрдэгтэй холбоотой: загварууд, өгөгдлийн багц, дүгнэлтийн төгсгөлийн цэгүүд, агентууд, MCP серверүүд болон репозиторуудад шууд дурдсан хиймэл оюун ухааны кодчилолын хэрэгслүүд, pipelines, мөн skill файлууд нь зөвхөн хөтөчийн урсгалд ч биш. Энэ давхаргагүйгээр та харж болно гэж загвар API дуудагдсан; та харж чадахгүй нь агент үүнийг нэрлэсэн, нь pipelineэсвэл энэ нь юутай холбоотой, яг хаана байна вэ Хиймэл оюун ухааны сүүдрийн эрсдэл нь хангамжийн сүлжээний осол болж хувирдаг бодлогын зөрчил биш харин.
Үүнийг арилгах: наалдахад хүргэдэг дөрвөн алхам
Илрүүлэлт нь юу аль хэдийн ажиллаж байгааг танд хэлж өгдөг. Үүнийг удаан эдэлгээтэй зүйл болгон хувиргах нь дөрвөн алхамыг шаарддаг бөгөөд нэг удаагийн аудит биш харин давталт хэлбэрээр ажилладаг, учир нь сүүдрийн хиймэл оюун ухааны эрсдэл нь жилийн хяналтаас илүү хурдан өөрчлөгддөг.
- Гурван биш, нэг бараа материал бүрдүүл. Уламжлалт хөрөнгө (репозиторий, pipelines, контейнерууд) болон хиймэл оюун ухааны хөрөнгө (загварууд, өгөгдлийн багц, агентууд, MCP серверүүд, код бичих хэрэгслүүд) нь хоорондоо холбоотой харилцааг харуулсан ижил үзэл бодолд амьдрах шаардлагатай. Өөрөө гэм хоргүй мэт харагддаг хиймэл оюун ухааны хэрэгсэл нь ямар өгөгдлийн багцыг тэжээж, ямар төгсгөлийн цэгтэй холбогдож байгааг харахад жинхэнэ илрэл болж чадна.
- Бодлого бичихээсээ өмнө ангил. Хэрэв хэн ч аль өгөгдөл чухал болохыг хэлж чадахгүй бол "хиймэл оюун ухааны хэрэгслүүд дэх мэдрэмтгий өгөгдөл"-ийг хориглох дүрэм ямар ч утгагүй болно. Зохицуулалттай, нууц мэдээлэл хаана байгааг мэдэж, аль хиймэл оюун ухааны хэрэглээний тохиолдлууд зүгээр, аль нь барилгаас хэзээ ч гарахгүйг тухайн ангилал шийднэ.
- Багуудад урт хоригийн жагсаалт биш, харин илүү хурдан батлагдсан замыг өг. Хүмүүс сүүдрийн хиймэл оюун ухаанд тэмүүлдэг, учир нь зөвшөөрөгдсөн сонголт нь тэдний өмнө нээгдсэн табаас удаан байдаг. Хөгжүүлэгчдээс нууцлагдсан итгэмжлэл бүхий батлагдсан загвар болон агентуудын удирдлагын каталог нь бодлогыг тойрч гарах шалтгааныг арилгадаг.
- Эрсдэл бодитоор үйлчилж буй газарт хэрэгжилтийг хангана уу: суулгах болон дуудлага хийх. Баримт бичигт загварыг хаах нь агентыг суулгахаас сэргийлдэггүй. Хэрэгжилт нь багц суулгагдсан эсвэл API дуудагдсан цэг дээр байх ёстой тул хэн нэгэн дүрмийг санаж байгаагаас хамаарахгүйгээр хаагдсан үйлдэл автоматаар бүтэлгүйтдэг.
Зөвхөн мэдээллийн технологид төдийгүй AppSec-ийн хувьд хиймэл оюун ухааны сүүдрийн эрсдэл юу гэсэн үг вэ
Ихэнх сүүдрийн хиймэл оюун ухааны удирдамж үүнийг зөвхөн өгөгдөл алдагдахаас урьдчилан сэргийлэх асуудал гэж үздэг бөгөөд DLP нь үүний хууль ёсны хэсэг юм. Гэхдээ сүүдрийн хиймэл оюун ухааны эрсдэлийн өсөн нэмэгдэж буй хувь нь хөтөч дээр огт харагддаггүй: энэ нь агент суулгахыг оролдсон хий үзэгдэлтэй багц, хэн ч шалгаагүй MCP сервер, эсвэл хэзээ ч хүрэхээр хязгаарлагдаагүй репозиторт байнгын хандалттай код бичих туслах хэлбэрээр харагддаг. Энэ нь хиймэл оюун ухааны шошготой сүүдрийн мэдээллийн технологи биш юм. Энэ бол програм хангамжийн хангамжийн сүлжээний эрсдэлийн шинэ ангилал бөгөөд AppSec-ийн бусад хамааралд аль хэдийн хэрэглэгддэгтэй адил сахилга батыг шаарддаг: юу байгааг мэдэж, баталгаажуулж, хөгжүүлэгч бүр шалгахаа санахын оронд баталгаажуулалтыг автоматжуулах.
Хүснэгтээс хиймэл оюун ухааныг удирдахаа боль
Энэ зай нь хүчин чармайлт биш; энэ нь харагдах байдал юм: ихэнх багуудад хиймэл оюун ухааны хөрөнгө, код гэх мэт зүйлс байдаг ганцхан газар дутагдаж байна. pipelines хамтдаа гарч ирдэг бөгөөд энэ нь "бидэнд хиймэл оюун ухааны сүүдрийн бодлого бий" болон "бид үүнийг үнэхээр хэрэгжүүлж чадна" гэсэн хоёрын хоорондох яг зай юм.
Энэ л асуудал Ксигени Хиймэл оюун ухааны аюулгүй байдал нь дээр суурилсан. Хиймэл оюун ухааны нөөц нь таны санд байгаа бүх хиймэл оюун ухааны хөрөнгийг тасралтгүй, автоматаар илрүүлдэг. pipelineболон хөгжүүлэгчийн орчин: загварууд, хүрээ, өгөгдлийн багц, дүгнэлтийн төгсгөлийн цэгүүд, агентууд, MCP серверүүд болон Copilot, Cursor, эсвэл Claude Code зэрэг хиймэл оюун ухааны кодчилолын хэрэгслүүдийг скан хийх бүрт үүсгэсэн хиймэл оюун ухааны BOM-той харилцааны график хэлбэрээр харуулдаг. DevAI ижил орчинд идэвхтэй хамгаалалтын хашлага хэлбэрээр ажиллаж, ур чадварын файлууд болон агентын зааврыг баталгаажуулж, агент үйлдэл хийхээс өмнө хортой суулгалтыг хааж, ямар ч мэдэгдэл шаардахгүй. Учир нь CoreAI Xygeni-ийн өөрийнхтэй адил одоо байгаа сканнеруудаас олж авсан үр дүндээ хиймэл оюун ухаанаар удирдуулсан хамаарал болон засаглалыг хэрэгжүүлдэг бөгөөд хиймэл оюун ухааны сүүдрийн эрсдэл нь өөр нэг салангид хэрэгсэл болж алга болдоггүй: энэ нь таны бусад бүх зүйлтэй адил эрсдэлийн харагдацад ордог. SDLC.
Үнэгүй эхэл. Sign up with GitHub, GitLab эсвэл Google ашиглан сард 25 хүртэлх репозитор болон 50 хүртэлх хиймэл оюун ухааны сканнерыг үнэ төлбөргүй, кредит карт шаардлагагүйгээр үзэх боломжтой.
тусламж
Энгийнээр хэлбэл хиймэл оюун ухааны сүүдрийн эрсдэл гэж юу вэ?
Сүүдрийн хиймэл оюун ухааны эрсдэл гэдэг нь аюулгүй байдлын хяналтгүйгээр байгууллага дотор ажиллаж байгаа хиймэл оюун ухааны хэрэгслүүд, загварууд, агентууд эсвэл API дуудлагуудаас үүдэлтэй эрсдэл юм. Ихэнх нь ямар ч суулгалт болон худалдан авалтын бүртгэл үлдээдэггүй тул хэн нэгэн санаатайгаар хайж эхлэх хүртэл эрсдэл чимээгүйхэн нэмэгддэг.
Практик дээр сүүдрийн хиймэл оюун ухааныг хэрхэн илрүүлж, арилгах вэ?
Илрүүлэлт нь хамтдаа ажилладаг гурван дохио (сүлжээний болон прокси бүртгэл, таних тэмдэг болон хандалтын дохио, код/pipeline(-түвшний хөрөнгийн нээлт), устгах нь дөрвөн алхамтай мөчлөг юм: нэгдмэл бараа материалын бүртгэл үүсгэх, бодлого бичихээсээ өмнө өгөгдлийг ангилах, багуудад илүү хурдан батлагдсан замыг өгөх, баримт бичигт биш харин суулгах эсвэл API дуудлагын цэг дээр хэрэгжүүлэх.
Сүүдрийн хиймэл оюун ухаан нь сүүдрийн мэдээллийн технологитой адилхан уу?
Холбоотой, адилхан биш. Shadow IT нь ихэвчлэн ул мөр үлдээдэг (суулгалт, лиценз, сүлжээний гарын үсэг). Shadow хиймэл оюун ухаан нь ихэвчлэн үүнээс юу ч үлдээдэггүй: хөтчийн таб болон хувийн login хангалттай бөгөөд хиймэл оюун ухааны функцууд одоо аль хэдийн батлагдсан платформуудын дотор суулгагдсан байдаг.
CASB эсвэл DLP хэрэгсэл нь сүүдрийн хиймэл оюун ухааны эрсдэлийг дангаараа барьж чадах уу?
Зөвхөн хэсэгчлэн. Эдгээр хэрэгслүүд нь зөвшөөрөлгүй програм хангамжийг ул мөртэй байлгах зорилгоор бүтээгдсэн. Кодоос шууд дуудагдсан загвар эсвэл батлагдсан платформ дотор асаалттай хиймэл оюун ухааны функц нь CASB-ийн тэмдэглэхээр тохируулсан дохионуудын аль нэгийг үүсгэдэггүй. Сүүдрийн хиймэл оюун ухааны эрсдэлийг удирдахын тулд бүрэн хэмжээний таних тэмдэг, сүлжээ, код/pipeline-хамтдаа түвшний харагдах байдал.
Програм хангамжийн хөгжүүлэлтэд сүүдрийн хиймэл оюун ухаан хаана хамгийн их илэрдэг вэ?
Хөтөч дээр суурилсан чатботуудаас гадна энэ нь эх код руу хатуу кодлогдсон API түлхүүрүүд, аюулгүй байдлын скан хийлгүйгээр төсөлд татагдсан нээлттэй эхийн загварууд, мөн ерөнхий сүүдэр-IT хэрэгслүүд шалгадаггүй давхарга болох агентын ур чадварын файлууд эсвэл MCP серверийн холболтууд хэлбэрээр харагддаг.






