शॅडो एआयचा धोका कसा ओळखावा आणि तो कसा दूर करावा

शॅडो एआयचा धोका कसा ओळखावा आणि तो कसा दूर करावा?

अनुक्रमणिका

अवश्य वाचा

नवीनतम मनोरंजक पोस्ट्स

एखाद्या सुरक्षा प्रमुखाला विचारा की सध्या किती एआय टूल्स कंपनीच्या डेटाला हाताळत आहेत, आणि तुम्हाला एक खात्रीशीर आकडा मिळेल. तो चुकीचा असेल, आणि याचे कारण कोणी काही लपवत आहे असे नाही. बहुतेक शॅडो एआय शोधण्यासारखे काहीही मागे सोडत नाही: कोणतेही इन्स्टॉल नाही, कोणताही परवाना नाही, कोणतीही नोंद नाही. फक्त एक ब्राउझर टॅब आणि एक वैयक्तिक login पुरेसे आहेत. तुमच्या पॉलिसीमध्ये समाविष्ट असलेले AI आणि तुमची संस्था प्रत्यक्षात चालवत असलेले AI यामधील तफावतीमुळेच शॅडो AI चा धोका निर्माण होतो, आणि हा धोका आयटीमधील एका किरकोळ बाबीपासून ॲपसेकमधील सर्वात वेगाने वाढणाऱ्या श्रेणींपैकी एक बनला आहे. या मार्गदर्शिकेत, ऑडिट पूर्ण झाल्यावरही टिकून राहणारे डिटेक्शन सिग्नल्स आणि गव्हर्नन्सच्या पायऱ्यांसह, व्यवहारात शॅडो AI कसे शोधावे आणि कसे काढून टाकावे हे सांगितले आहे.

एका परिच्छेदात शॅडो एआयचा धोका

शॅडो एआय म्हणजे तुमच्या संस्थेमध्ये सुरक्षा किंवा आयटी पुनरावलोकनाशिवाय कार्यरत असलेले कोणतेही एआय टूल, मॉडेल, एजंट किंवा एपीआय कॉल होय. हे शॅडो आयटीचा थेट उत्तराधिकारी आहे, परंतु त्याला पकडणे अधिक कठीण आहे: शॅडो आयटी सहसा खरेदीची नोंद किंवा नेटवर्क सिग्नेचर मागे सोडत असे, ज्याची पडताळणी CASB करू शकत असे. शॅडो एआय अनेकदा यापैकी काहीही मागे सोडत नाही. एखादा कर्मचारी वैयक्तिक खात्यातून साइन इन केलेल्या चॅटबॉटमध्ये करार पेस्ट करतो, किंवा एखादा डेव्हलपर मॉडेल प्रोव्हायडरकडून मिळालेली API की थेट स्क्रिप्टमध्ये जोडतो, आणि यापैकी कशाचाही विक्रेत्याच्या मालसाठ्याशी संबंध येत नाही. दोन स्वतंत्रपणे प्रसिद्ध झालेल्या आकडेवारीवरून शॅडो एआयचा धोका आधीच किती वाढला आहे हे दिसून येते: अनसीन सिक्युरिटीच्या २०२६ च्या 'स्टेट ऑफ शॅडो एआय' अहवालानुसार, ८०% कर्मचारी अशी एआय साधने वापरतात ज्यांना त्यांच्या संस्थेने मान्यता दिलेली नाही, आणि ८६% संस्थांचे म्हणणे आहे की, आधीपासून वापरात असलेल्या एआय साधनांमधून डेटा प्रत्यक्षात कसा येतो आणि जातो, यावर त्यांचे नियंत्रण नसते.

शॅडो एआयचा धोका शॅडो आयटीपेक्षा का वाढला?

तीन बदलांमुळे हे स्पष्ट होते की, शॅडो आयटीला पकडण्यासाठी तयार केलेल्या प्रशासनापेक्षा शॅडो एआयचा धोका अधिक वेगाने का वाढला, आणि त्यापैकी कोणताही बदल पूर्ववत करता येणार नाही.

  • एआयला इन्स्टॉल करण्याची गरज राहिली नाही. शॅडो आयटीची व्याख्या करणाऱ्या साधनांनी (अनधिकृत SaaS, अनधिकृत ब्राउझर एक्सटेंशन्स) मालमत्ता सूचीमध्ये पुरावे मागे सोडले. ब्राउझर टॅबमध्ये उघडलेला एआय असिस्टंट, किंवा वैयक्तिक कार्ड वापरून कॉल केलेला मॉडेल एपीआय, एंडपॉइंट मॉनिटरिंग किंवा खरेदी विभागाला संशयास्पद म्हणून चिन्हांकित करण्यासाठी काहीही शिल्लक ठेवत नाही.
  • तुम्ही आधीच मंजूर केलेल्या साधनांमध्ये एआयचा समावेश करण्यात आला आहे. कोपायलट-शैलीची वैशिष्ट्ये आता आधीपासूनच अनुमत यादीत असलेल्या प्लॅटफॉर्ममध्ये अंतर्भूत केलेली आहेत. प्लॅटफॉर्मचे पुनरावलोकन झाले. त्यामध्ये एआय क्षमता नकळतपणे सुरू झाली, पण सहसा असे होत नसे.
  • आवाजाची पातळी मानवी नियंत्रणावरून यंत्राच्या पातळीवर गेली. झेडस्केलरच्या थ्रेटलॅब्झ टीमने ५३६.५ अब्ज एआय आणि मशीन लर्निंग व्यवहारांचे विश्लेषण केले. त्याच्या क्लाउडवर आणि मागील वर्षाच्या तुलनेत ३,४६४.६% वाढ नोंदवली. enterprise एआय/एमएल ट्रॅफिक. बदलाची हीच व्याप्ती आहे, ज्यामुळे एका वर्षापूर्वी केलेले शॅडो एआय जोखीम मूल्यांकन आता कालबाह्य झाले आहे आणि दर महिन्याला वाढत जाणाऱ्या समस्येपुढे पॉइंट-इन-टाइम ऑडिट्स अयशस्वी ठरत आहेत.

शॅडो एआय प्रत्यक्षात कुठे लपते

शॅडो-आयटी साधनांच्या साहाय्याने शॅडो एआयचा धोका शोधायला जाणाऱ्या सुरक्षा पथकांना सहसा एक अपूर्ण यादी मिळते, कारण लपवण्याची ठिकाणे वेगवेगळी असतात:

  • एंडपॉइंट फूटप्रिंट नसलेली ब्राउझर-आधारित साधने. एआय पूर्णपणे एका टॅबमध्ये चालते. कोणताही एजंट शोधण्याची किंवा काहीही इन्स्टॉल करण्याची गरज नाही.
  • मान्यताप्राप्त प्लॅटफॉर्ममध्ये अंतर्भूत असलेली एआय वैशिष्ट्ये. प्लॅटफॉर्मचे पुनरावलोकन केले गेले. मात्र, नंतर त्यात समाविष्ट केलेल्या एआय वैशिष्ट्याचे सहसा पुनरावलोकन केले गेले नाही.
  • वैयक्तिक खर्चाने केलेला API वापर. एक डेव्हलपर वैयक्तिक कार्डवर मॉडेल API ठेवतो आणि कोडमधून थेट त्याला कॉल करतो. ते कधीही खरेदी विभागापर्यंत पोहोचत नाही, त्यामुळे ते कधीही इन्व्हेंटरीपर्यंत पोहोचत नाही.
  • पुनरावलोकन न केलेल्या एजंट सूचना आणि कौशल्य फाइल्स. एजेंटिक कोडिंग टूल्स वाढत्या प्रमाणात थेट रिपॉझिटरीमध्ये (स्किल फाइल्स, एजंट रूल्स) लिहिलेल्या सूचनांचे पालन करतात आणि त्या फाइल्स एजंटला अशा मॉडेल, डेटासेट किंवा एमसीपी सर्व्हरशी जोडू शकतात ज्यांना कोणीही मान्यता दिलेली नसते.

शॅडो एआय कसे ओळखावे आणि नष्ट करावे

शॅडो एआय कसे ओळखावे आणि कसे काढून टाकावे हे जाणून घेणे म्हणजे या दोन स्वतंत्र समस्या आहेत ज्या एकत्रितपणे हाताळाव्या लागतात: जे आधीपासून अस्तित्वात आहे ते शोधणे आणि ते अनियंत्रितपणे परत येणार नाही याची खात्री करणे.

ते ओळखा: एकत्रितपणे काम करणारे तीन संकेत

कोणत्याही एका स्कॅनमध्ये संपूर्ण शॅडो एआयचा धोका सापडत नाही, कारण वर असलेले प्रत्येक लपण्याचे ठिकाण वेगवेगळे पुरावे मागे सोडते.

  • नेटवर्क आणि प्रॉक्सी लॉग. तुमचे फायरवॉल, प्रॉक्सी आणि DNS लॉग्स, टूलला मान्यता मिळाली असो वा नसो, AI प्रोव्हायडर एंडपॉइंट्सकडे जाणाऱ्या आउटबाउंड कॉल्सची आधीच नोंद ठेवतात. एकाच होस्टवरून वारंवार होणारे API कॉल्स, मोठे आउटबाउंड पेलोड्स, किंवा कामाच्या वेळेव्यतिरिक्त मॉडेल एंडपॉइंटकडे होणारी स्वयंचलित रहदारी, हे असे पॅटर्न्स आहेत ज्यांचा तपास करणे महत्त्वाचे आहे.
  • ओळख आणि प्रवेश संकेत. नेटवर्क लॉग्स तुम्हाला सांगतात की एखादे साधन वापरात आहे; तुमचा आयडेंटिटी प्रोव्हायडर तुम्हाला सांगतो की त्यामागे कोण आहे आणि त्यांनी किती प्रवेश दिला आहे. पुनरावलोकन न झालेल्या एआय ॲप्लिकेशन्सना दिलेले ओऑथ ग्रँट्स, कॉर्पोरेट खात्यांऐवजी वैयक्तिक खात्यांमधून एआय साधनांमध्ये केलेले साइन-इन आणि कोणालाही स्पष्ट न करता येणारी सर्व्हिस-अकाउंट एपीआय ॲक्टिव्हिटी यांवर लक्ष ठेवा.
  • मालमत्ता आणि कोड-स्तरावरील शोध. हा थर आहे standard शॅडो-आयटी टूलिंगमधील त्रुटी, एआय सॉफ्टवेअरमध्ये कसे दिसते याच्याशी संबंधित आहेत: मॉडेल्स, डेटासेट्स, इन्फरन्स एंडपॉइंट्स, एजंट्स, एमसीपी सर्व्हर्स आणि रिपॉझिटरीजमध्ये थेट संदर्भित केलेली एआय कोडिंग टूल्स. pipelineआणि स्किल फाइल्स, केवळ ब्राउझर ट्रॅफिकमध्येच नाही. या लेयरशिवाय, तुम्ही पाहू शकता की एक मॉडेल API कॉल केला गेला; तुम्हाला दिसू शकत नाही. जे एजंटने त्याला बोलावले, कडून जे pipelineकिंवा ते कशाशी जोडलेले आहे, म्हणजेच नेमके तिथेच शॅडो एआयचा धोका पुरवठा साखळीतील घटनेत बदलतो धोरणाचे उल्लंघन करण्याऐवजी.

ते काढून टाका: कायमस्वरूपी परिणाम देणारे चार उपाय

डिटेक्शन तुम्हाला आधीपासून काय चालू आहे हे सांगते. त्याचे टिकाऊ स्वरूपात रूपांतर करण्यासाठी चार पायऱ्या लागतात, आणि ही प्रक्रिया एक-वेळच्या ऑडिटऐवजी एका लूपप्रमाणे चालवावी लागते, कारण शॅडो एआयचा धोका कोणत्याही वार्षिक आढाव्याच्या आवाक्याबाहेर अधिक वेगाने बदलतो.

  • एकच साठा तयार करा, तीन नव्हे. पारंपारिक मालमत्ता (रिपो, pipelineडेटा कंटेनर्स आणि एआय मालमत्ता (मॉडेल्स, डेटासेट्स, एजंट्स, एमसीपी सर्व्हर्स, कोडिंग टूल्स) एकाच व्ह्यूमध्ये असणे आवश्यक आहे, आणि त्यांच्यातील संबंध मॅप केलेले असावेत. एखादे एआय टूल जे स्वतःहून निरुपद्रवी दिसते, ते त्याला कोणता डेटासेट पुरवला जातो आणि ते कोणत्या एंडपॉइंटशी संवाद साधते हे पाहिल्यावर एक मोठे संकट ठरू शकते.
  • धोरण लिहिण्यापूर्वी वर्गीकरण करा. जर कोणता डेटा महत्त्वाचा आहे हेच कळत नसेल, तर “एआय साधनांमधील संवेदनशील डेटा” वर बंदी घालणाऱ्या नियमाला काहीच अर्थ नाही. नियमन केलेला आणि गोपनीय डेटा कुठे आहे हे जाणून घ्या, आणि त्या वर्गीकरणानुसारच ठरवा की एआयच्या वापराची कोणती प्रकरणे योग्य आहेत आणि कोणती कधीही बाहेर जाऊ नयेत.
  • संघांना बंदींची लांबलचक यादी न देता, मंजुरीचा जलद मार्ग द्या. लोक शॅडो एआयचा वापर करतात कारण त्यांच्यासमोर आधीच उघडलेल्या टॅबपेक्षा अधिकृत पर्याय अधिक संथ असतो. मंजूर मॉडेल्स आणि एजंट्सची एक नियंत्रित सूची, ज्यामध्ये डेव्हलपर्सपासून क्रेडेन्शियल्स लपवून ठेवलेली असतात, धोरणाला बगल देण्याचे कारणच काढून टाकते.
  • जिथे प्रत्यक्ष धोका असतो तिथे अंमलबजावणी करा: इन्स्टॉल करताना आणि कॉल करताना. डॉक्युमेंटमधील मॉडेलला ब्लॉक केल्याने एजंटला ते इन्स्टॉल करण्यापासून थांबवता येत नाही. अंमलबजावणी त्या टप्प्यावर व्हायला हवी जिथे एखादे पॅकेज इन्स्टॉल होते किंवा एखादा API कॉल केला जातो, जेणेकरून कोणीतरी नियम लक्षात ठेवण्यावर अवलंबून राहण्याऐवजी, ब्लॉक केलेली कृती आपोआप अयशस्वी होईल.

शॅडो एआय धोक्याचा केवळ आयटीसाठीच नव्हे, तर ॲपसेकसाठीही काय अर्थ आहे

बहुतेक शॅडो एआय मार्गदर्शन याला केवळ डेटा-लॉस-प्रिव्हेंशन (DLP) समस्या म्हणून पाहते, आणि DLP हा त्याचा एक वैध भाग आहे. परंतु शॅडो एआय धोक्याचा वाढता वाटा ब्राउझरमध्ये अजिबात दिसत नाही: तो एखाद्या एजंटने इन्स्टॉल करण्याचा प्रयत्न केलेल्या भ्रामक पॅकेजच्या, कोणीही न तपासलेल्या MCP सर्व्हरच्या, किंवा ज्या रिपॉझिटरीला स्पर्श करण्याची परवानगी कधीच नव्हती, तिच्यावर कायमस्वरूपी प्रवेश असलेल्या कोडिंग असिस्टंटच्या रूपात दिसतो. हे एआयचे लेबल लावलेले शॅडो आयटी नाही. ही सॉफ्टवेअर सप्लाय चेन धोक्याची एक नवीन श्रेणी आहे, आणि यासाठी त्याच शिस्तीची आवश्यकता आहे जी ॲपसेक (AppSec) आधीच इतर कोणत्याही डिपेंडन्सीसाठी लागू करते: तिथे काय आहे ते जाणून घ्या, त्याची पडताळणी करा, आणि प्रत्येक डेव्हलपरला तपासायला आठवेल अशी आशा करण्याऐवजी पडताळणी स्वयंचलित करा.

स्प्रेडशीटमधून एआयचे नियंत्रण थांबवा

तफावत प्रयत्नांची नाही; ती दृश्यमानतेची आहे: बहुतेक संघांकडे एकच अशी जागा नाही जिथे एआय संसाधने, कोड आणि pipelineदोन्ही गोष्टी एकत्र दिसतात, आणि “आमच्याकडे शॅडो एआय पॉलिसी आहे” आणि “आम्ही ती प्रत्यक्षात लागू करू शकतो” यामधील अंतर नेमके इतकेच आहे.

हीच तर समस्या आहे. झायगेनी एआय सुरक्षा यावर आधारित आहे. एआय इन्व्हेंटरी तुमच्या रिपॉझिटरीजमधील प्रत्येक एआय असेटचा सातत्याने आणि स्वयंचलितपणे शोध घेते. pipelineआणि डेव्हलपर एन्व्हायर्नमेंट्स: मॉडेल्स, फ्रेमवर्क्स, डेटासेट्स, इन्फरन्स एंडपॉइंट्स, एजंट्स, एमसीपी सर्व्हर्स, आणि कोपायलट, कर्सर, किंवा क्लॉड कोड सारखी एआय कोडिंग टूल्स, प्रत्येक स्कॅनवर तयार होणाऱ्या एआय-बीओएम (AI-BOM) सह रिलेशनशिप ग्राफ म्हणून मॅप केलेली. देवएआय त्याच वातावरणात एक सक्रिय संरक्षक म्हणून चालते, एजंट कृती करण्यापूर्वी स्किल फाइल्स आणि एजंटच्या सूचना प्रमाणित करते आणि दुर्भावनापूर्ण इन्स्टॉलेशन्सना अवरोधित करते, यासाठी कोणत्याही प्रॉम्प्टची आवश्यकता नसते. आणि कारण कोअरएआय हे तुमच्या विद्यमान स्कॅनर्समधून मिळालेल्या निष्कर्षांवर तेच AI-चालित सहसंबंध आणि प्रशासन लागू करते जे झायजेनीच्या (Xygeni) स्वतःच्या स्कॅनर्सवर करते; शॅडो AI जोखीम आणखी एका विलग साधनामध्ये नाहीशी होत नाही: ती तुमच्या इतर सर्व गोष्टींप्रमाणेच त्याच जोखीम दृश्यामध्ये (risk view) येते. SDLC.

मोफत सुरुवात करा. Sign up with GitHubGitLab, किंवा Google द्वारे साइन अप करा आणि कोणत्याही शुल्काशिवाय दरमहा २५ रिपॉझिटरीज आणि ५० एआय स्कॅन्सपर्यंतची दृश्यमानता मिळवा, यासाठी क्रेडिट कार्डची आवश्यकता नाही.

FAQ

सोप्या भाषेत सांगायचे झाल्यास, शॅडो एआय धोका म्हणजे काय? 

शॅडो एआय धोका म्हणजे संस्थेमध्ये सुरक्षा पुनरावलोकनाशिवाय चालणाऱ्या एआय साधने, मॉडेल्स, एजंट्स किंवा एपीआय कॉल्समुळे निर्माण होणारा धोका. यातील बहुतेक गोष्टींच्या स्थापनेची किंवा खरेदीची कोणतीही नोंद राहत नसल्यामुळे, जोपर्यंत कोणीतरी मुद्दामहून त्याचा शोध घेत नाही, तोपर्यंत हा धोका नकळतपणे वाढत जातो.

प्रत्यक्षात तुम्ही शॅडो एआय कसे ओळखता आणि काढून टाकता? 

शोधन प्रक्रिया एकत्रितपणे काम करणाऱ्या तीन संकेतांवर चालते (नेटवर्क आणि प्रॉक्सी लॉग, ओळख आणि प्रवेश संकेत, आणि कोड/pipeline-स्तरीय मालमत्ता शोध), आणि निर्मूलन ही चार-टप्प्यांची प्रक्रिया आहे: एक एकीकृत यादी तयार करणे, धोरण लिहिण्यापूर्वी डेटाचे वर्गीकरण करणे, संघांना जलद मंजूर मार्ग देणे, आणि दस्तऐवजात अंमलबजावणी करण्याऐवजी इन्स्टॉल किंवा API कॉलच्या वेळी अंमलबजावणी करणे.

शॅडो एआय आणि शॅडो आयटी एकच आहेत का?

संबंधित, पण एकसारखे नाही. शॅडो आयटी सहसा काहीतरी मागोवा मागे सोडते (एक इन्स्टॉल, एक लायसन्स, एक नेटवर्क सिग्नेचर). शॅडो एआय अनेकदा यापैकी काहीही मागे सोडत नाही: फक्त एक ब्राउझर टॅब आणि एक वैयक्तिक... login पुरेसे आहेत, आणि एआय वैशिष्ट्ये आता आधीच मंजूर झालेल्या प्लॅटफॉर्ममध्ये अंतर्भूत करून दिली जातात.

एखादे CASB किंवा DLP साधन स्वतःहून शॅडो AI चा धोका ओळखू शकते का? 

फक्त अंशतः. ती साधने ठसा उमटवणाऱ्या अनधिकृत सॉफ्टवेअरला पकडण्यासाठी तयार केली गेली होती. कोडमधून थेट कॉल केलेले मॉडेल, किंवा मान्यताप्राप्त प्लॅटफॉर्ममध्ये चालू केलेले एआय वैशिष्ट्य, असे कोणतेही संकेत निर्माण करत नाही जे ओळखण्यासाठी सीएएसबी (CASB) सज्ज असते. शॅडो एआयच्या धोक्याचे पूर्णपणे व्यवस्थापन करण्यासाठी ओळख, नेटवर्क आणि कोड/pipelineएकत्रितपणे -स्तरीय दृश्यमानता.

विशेषतः सॉफ्टवेअर डेव्हलपमेंटमध्ये शॅडो एआय सर्वात सामान्यपणे कुठे दिसून येते? 

ब्राउझर-आधारित चॅटबॉट्सच्या पलीकडे, हे सोर्स कोडमध्ये हार्डकोड केलेल्या API कीज, सुरक्षा स्कॅनशिवाय प्रोजेक्टमध्ये घेतलेले ओपन-सोर्स मॉडेल्स, आणि पुनरावलोकनाशिवाय रिपॉझिटरीमध्ये जोडलेल्या एजंट स्किल फाइल्स किंवा MCP सर्व्हर कनेक्शन्सच्या स्वरूपात दिसून येते, आणि नेमका हाच तो स्तर आहे ज्याची तपासणी सामान्य शॅडो-आयटी टूलिंग करत नाही.

sca-tools-software-composition-analysis-tools
तुमच्या सॉफ्टवेअरमधील धोक्यांना प्राधान्य द्या, त्यांचे निवारण करा आणि त्यांना सुरक्षित करा.
आपले मोफत खाते मिळवा.
क्रेडिट कार्ड आवश्यक नाही.

तुमचा सॉफ्टवेअर विकास आणि वितरण सुरक्षित करा

झायगेनी प्रोडक्ट सूटसह