Kif Tidentifika u Telimina r-Riskju tal-AI Dell

Kif Tidentifika u Telimina r-Riskju tal-AI Dell?

Staqsi lil mexxej tas-sigurtà kemm hemm għodod tal-AI li qed imissu d-dejta tal-kumpanija bħalissa, u se tikseb numru kunfidenti. Se jkun żbaljat, u mhux għax xi ħadd qed jaħbi xi ħaġa. Il-biċċa l-kbira tal-AI shadow ma tħalli xejn x'tiskopri: l-ebda installazzjoni, l-ebda liċenzja, l-ebda oġġett. Tab tal-browser u paġna personali login huma biżżejjed. Dik id-differenza bejn l-AI li tkopri l-politika tiegħek u l-AI li l-organizzazzjoni tiegħek fil-fatt tħaddem hija dik li tmexxi r-riskju tal-AI shadow, u kibret minn nota ta' qiegħ il-paġna tal-IT għal waħda mill-kategoriji li qed jiċċaqalqu bl-aktar mod mgħaġġel fl-AppSec. Din il-gwida tkopri kif tiskopri u telimina l-AI shadow fil-prattika, bis-sinjali ta' skoperta u l-passi ta' governanza li jdumu ladarba l-awditu jkun lest.

Riskju tal-AI fid-dell f'paragrafu wieħed

Shadow AI hija kwalunkwe għodda, mudell, aġent, jew sejħa API tal-AI li topera ġewwa l-organizzazzjoni tiegħek mingħajr sigurtà jew reviżjoni tal-IT. Huwa s-suċċessur dirett tax-shadow IT, iżda aktar diffiċli biex taqbad: ix-shadow IT ġeneralment kien iħalli rekord tal-akkwist jew firma tan-netwerk li CASB seta' jqabbel magħha. Shadow AI spiss ma jħalli l-ebda waħda minnhom. Impjegat jippejstja kuntratt f'chatbot li jkun iffirma b'kont personali, jew żviluppatur jibgħat ċavetta API minn fornitur ta' mudell direttament fi skript, u ​​xejn minn dan ma jmiss inventarju ta' bejjiegħ. Żewġ ċifri rrappurtati b'mod indipendenti juru kemm diġà akkumula riskju tax-shadow AI: 80% tal-ħaddiema jużaw għodod tal-AI li l-organizzazzjoni tagħhom ma approvatx, skont ir-rapport tal-2026 State of Shadow AI ta' Unseen Security, u 86% tal-organizzazzjonijiet jgħidu li m'għandhomx viżibilità dwar kif id-dejta fil-fatt tiċċirkola lejn u mill-għodod tal-AI li diġà qed jintużaw.

Għaliex ir-riskju tal-AI fid-dell kiber aktar mir-riskju tal-IT fid-dell

Tliet bidliet jispjegaw għaliex ir-riskju tal-AI parallela mxiet aktar malajr mill-governanza mibnija biex taqbad l-IT parallela, u l-ebda waħda minnhom mhija riversibbli.

  • L-AI waqfet teħtieġ installazzjoni. L-għodod li ddefinixxew l-IT parallel (SaaS mhux sanzjonat, estensjonijiet tal-browser mhux awtorizzati) ħallew evidenza f'inventarju tal-assi. Assistent tal-AI miftuħ f'tab tal-browser, jew API tal-mudell imsejjaħ b'karta personali, ma jħalli xejn għall-monitoraġġ tal-endpoint jew l-akkwist biex jimmarka.
  • L-AI mxiet ġewwa l-għodod li diġà approvajt. Il-karatteristiċi tal-istil Copilot issa huma integrati fi pjattaformi li diġà huma fuq il-lista permessa. Il-pjattaforma ġiet riveduta. Il-kapaċità tal-AI xegħlet bil-kwiet ġewwa fiha, iżda ġeneralment ma kinitx.
  • Il-volum mxiet minn skala attivata mill-bniedem għal skala tal-magna. It-tim ThreatLabz ta' Zscaler analizza 536.5 biljun tranżazzjoni tal-AI u tat-tagħlim awtomatiku madwar is-sħaba tagħha u rreġistra żieda ta' 3,464.6% sena wara sena fi enterprise Traffiku tal-AI/ML. Dik l-iskala ta' bidla hija eżattament ir-raġuni għaliex valutazzjoni tar-riskju tal-AI parallela li saret sena ilu diġà hija skaduta, u għaliex l-awditi puntwali jibqgħu jitilfu minħabba problema li tiggrava kull xahar.

Fejn tinħeba fil-fatt l-AI dell

It-timijiet tas-sigurtà li jfittxu r-riskju tal-AI shadow b'għodod tal-IT shadow ġeneralment jirritornaw b'lista mhux kompluta, għax il-postijiet fejn jinħbew huma differenti:

  • Għodod ibbażati fuq il-browser mingħajr ebda impronta tal-endpoint. L-AI taħdem kompletament f'tab. L-ebda aġent x'jiskopri, xejn x'jiġi installat.
  • Karatteristiċi tal-IA integrati fi pjattaformi sanzjonati. Il-pjattaforma ġiet riveduta. Il-karatteristika tal-AI li ġiet inkluża fiha aktar tard ġeneralment ma ġietx riveduta.
  • Użu tal-API b'nefqa personali. Żviluppatur ipoġġi API tal-mudell fuq kard personali u jsejjaħha direttament mill-kodiċi. Qatt ma tasal għall-akkwist, għalhekk qatt ma tasal għall-inventarju.
  • Istruzzjonijiet u fajls tal-ħiliet tal-aġent mhux riveduti. L-għodod tal-kodifikazzjoni aġentiċi dejjem aktar isegwu struzzjonijiet miktuba direttament f'repożitorju (fajls tal-ħiliet, regoli tal-aġent), u dawk il-fajls jistgħu jikkonnettjaw aġent ma' mudell, sett ta' dejta, jew server MCP li ħadd ma jkun iffirma fuqu.

Kif Tiskopri u Telimina l-AI tad-Dell

Li tkun taf kif tiskopri u telimina l-AI dell ifisser li tittrattaha bħala żewġ problemi separati li jridu jaħdmu flimkien: issib dak li diġà hemm u tiżgura li ma jerġax lura mingħajr ġestjoni.

Sibha: tliet sinjali li jaħdmu flimkien

L-ebda skann wieħed ma jsib ir-riskju kollu tal-AI dell, għax kull post moħbi 'l fuq iħalli traċċa differenti.

  • Reġistri tan-netwerk u tal-prokura. Il-logs tal-firewall, tal-proxy, u tad-DNS tiegħek diġà jirreġistraw sejħiet 'il barra lejn endpoints tal-fornitur tal-AI, kemm jekk l-għodda ġiet approvata kif ukoll jekk le. Sejħiet tal-API ta' frekwenza għolja minn host wieħed, payloads kbar 'il barra, jew traffiku awtomatizzat barra l-ħinijiet tax-xogħol lejn endpoint mudell huma l-mudelli li ta' min jikkunsidrahom.
  • Sinjali ta' identità u aċċess. Il-logs tan-netwerk jgħidulek li għodda qed tintuża; il-fornitur tal-identità tiegħek jgħidlek min qiegħed warajha u kemm aċċess ta. Oqgħod attent għal għotjiet OAuth lil applikazzjonijiet tal-AI mhux riveduti, logins għal għodod tal-AI b'kontijiet personali aktar milli korporattivi, u attività tal-API tal-kont tas-servizz li ħadd ma jista' jispjega.
  • Skoperta fil-livell tal-assi u tal-kodiċi. Dan huwa s-saff standard L-għodda shadow-IT titlef, u hija speċifika għal kif l-AI tidher fis-softwer: mudelli, settijiet ta' dejta, endpoints ta' inferenza, aġenti, servers MCP, u għodod ta' kodifikazzjoni tal-AI referenzjati direttament fir-repożitorji, pipelines, u fajls tal-ħiliet, mhux biss fit-traffiku tal-browser. Mingħajr dan is-saff, tista' tara Li API tal-mudell ġiet imsejħa; ma tistax tara li aġent sejjaħlu, minn li pipeline, jew ma' xiex huwa konness, li huwa eżattament fejn Ir-riskju tal-AI parallel jinbidel f'inċident fil-katina tal-provvista aktar milli ksur tal-politika.

Eliminaha: erba' passi li jġegħluha teħel

Id-detezzjoni tgħidlek x'inhu diġà għaddej. Li tibdel dan f'xi ħaġa dejjiema jieħu erba' passi, li jaħdmu bħala ċiklu aktar milli bħala awditu ta' darba, peress li r-riskju tal-AI parallel jinbidel aktar malajr milli tista' ssegwi kwalunkwe reviżjoni annwali.

  • Ibni inventarju wieħed, mhux tlieta. Assi tradizzjonali (repos, pipelines, kontejners) u l-assi tal-AI (mudelli, settijiet ta' dejta, aġenti, servers tal-MCP, għodod tal-kodifikazzjoni) jeħtieġ li jgħixu fl-istess veduta, bir-relazzjonijiet bejniethom immappjati. Għodda tal-AI li tidher li ma tagħmilx ħsara waħedha tista' tkun espożizzjoni reali ladarba tara liema sett ta' dejta jitmagħha u ma' liema endpoint titkellem.
  • Ikklassifika qabel ma tikteb il-politika. Regola li tipprojbixxi "dejta sensittiva f'għodod tal-IA" ma tfisser xejn jekk ħadd ma jista' jgħid liema dejta tgħodd. Kun af fejn tinsab id-dejta regolata u kunfidenzjali, u ħalli dik il-klassifikazzjoni tiddeċiedi liema każijiet ta' użu tal-IA huma tajbin u liema qatt ma joħorġu mill-bini.
  • Agħti lit-timijiet triq approvata aktar mgħaġġla, mhux lista ta' projbizzjonijiet itwal. In-nies jagħżlu l-AI shadow għax l-għażla sanzjonata hija aktar bil-mod mit-tab diġà miftuħ quddiemhom. Katalogu rregolat ta' mudelli u aġenti approvati, b'kredenzjali astratti 'l bogħod mill-iżviluppaturi, ineħħi r-raġuni biex tiġi evitata l-politika.
  • Infurza fejn ir-riskju fil-fatt jaġixxi: l-installazzjoni u s-sejħa. L-imblukkar ta' mudell f'dokument ma jwaqqafx aġent milli jinstallah. L-infurzar jeħtieġ li jkun fil-punt fejn jiġi installat pakkett jew tissejjaħ API, għalhekk azzjoni mblukkata tfalli awtomatikament minflok ma tiddependi fuq xi ħadd li jiftakar ir-regola.

Xi jfisser ir-riskju tal-AI parallela għall-AppSec, mhux biss għall-IT

Il-biċċa l-kbira tal-gwida tal-AI shadow tittratta dan purament bħala problema ta' prevenzjoni tat-telf tad-dejta, u d-DLP hija parti leġittima minnha. Iżda sehem dejjem jikber tar-riskju tal-AI shadow ma jidhirx f'browser: jidher bħala pakkett alluċinat li aġent ipprova jinstalla, server MCP li ħadd ma vverifika, jew assistent tal-kodifikazzjoni b'aċċess permanenti għal repożitorju li qatt ma kien permess li jmissu. Dik mhix IT shadow b'tikketta tal-AI fuqha. Hija kategorija ġdida ta' riskju tal-katina tal-provvista tas-softwer, u teħtieġ l-istess dixxiplina li AppSec diġà tapplika għal kwalunkwe dipendenza oħra: kun af x'hemm hemm, ivverifikah, u awtomatizza l-verifika minflok tittama li kull żviluppatur jiftakar jiċċekkja.

Ieqaf tiggverna l-AI minn spreadsheet

Id-distakk mhuwiex l-isforz; hija l-viżibilità: il-biċċa l-kbira tat-timijiet m’għandhomx post wieħed fejn l-assi tal-AI, il-kodiċi, u pipelines jidhru flimkien, li hija eżattament id-distanza bejn "għandna politika tal-AI parallela" u "nistgħu fil-fatt ninfurzawha."

Dik hija l-problema Xygeni Is-Sigurtà tal-AI hija mibnija madwar. L-Inventarju tal-AI jiskopri kontinwament u awtomatikament kull assi tal-AI fir-repożitorji tiegħek, pipelines, u ambjenti tal-iżviluppaturi: mudelli, oqfsa, settijiet ta' dejta, endpoints ta' inferenza, aġenti, servers MCP, u għodod ta' kodifikazzjoni tal-AI bħal Copilot, Cursor, jew Claude Code, immappjati bħala graff ta' relazzjoni b'AI-BOM iġġenerat fuq kull skan. DevAI jaħdem bħala guardrail attiv fl-istess ambjenti, jivvalida l-fajls tal-ħiliet u l-istruzzjonijiet tal-aġent u jimblokka installazzjonijiet malizzjużi qabel ma jaġixxi aġent, mingħajr ma jkun hemm bżonn ta' prompt. U minħabba li CoreAI japplika l-istess korrelazzjoni u governanza mmexxija mill-AI għas-sejbiet mill-iskanners eżistenti tiegħek kif jagħmel għar-riskju tal-AI parallel ta' Xygeni stess, ir-riskju tal-AI parallel ma jisparixxix f'għodda oħra skonnettjata: jaqa' fl-istess veduta tar-riskju bħal kull ħaġa oħra f'tiegħek SDLC.

Ibda b'xejn. Sign up with GitHub, GitLab, jew Google u ikseb viżibilità f'sa 25 repożitorju u 50 sken tal-AI fix-xahar mingħajr ħlas, mingħajr il-ħtieġa ta' karta ta' kreditu.

FAQ

X'inhu r-riskju tal-AI parallela, fi kliem sempliċi? 

Ir-riskju tal-AI parallel huwa l-esponiment maħluq minn għodod, mudelli, aġenti, jew sejħiet tal-API tal-AI li jaħdmu ġewwa organizzazzjoni mingħajr reviżjoni tas-sigurtà. Minħabba li l-biċċa l-kbira minnu ma jħalli l-ebda rekord ta' installazzjoni u l-ebda rekord ta' akkwist, ir-riskju jikber bil-mod sakemm xi ħadd imur ifittxu apposta.

Kif tiskopri u telimina l-AI dellija fil-prattika? 

L-iskoperta taħdem fuq tliet sinjali li jaħdmu flimkien (logs tan-netwerk u tal-prokura, sinjali tal-identità u tal-aċċess, u kodiċi/pipelineskoperta tal-assi fil-livell), u l-eliminazzjoni hija ċiklu ta' erba' passi: ibni inventarju unifikat wieħed, ikklassifika d-dejta qabel ma tikteb il-politika, agħti lit-timijiet perkors approvat aktar mgħaġġel, u infurza fil-punt tal-installazzjoni jew tas-sejħa tal-API aktar milli f'dokument.

L-AI tad-dell hija l-istess bħat-IT tad-dell?

Relatat, mhux identiku. Shadow IT ġeneralment iħalli traċċa (installazzjoni, liċenzja, firma tan-netwerk). Shadow AI spiss ma jħalli xejn minn dan: tab tal-browser u paġna personali. login huma biżżejjed, u l-karatteristiċi tal-AI issa jintbagħtu integrati fi pjattaformi diġà approvati.

Jista' għodda CASB jew DLP taqbad ir-riskju tal-AI parallela waħedha? 

Parzjalment biss. Dawk l-għodod inbnew biex jaqbdu softwer mhux sanzjonat b'marka. Mudell imsejjaħ direttament mill-kodiċi, jew karatteristika tal-AI mixgħula ġewwa pjattaforma approvata, ma tiġġenera l-ebda wieħed mis-sinjali li CASB huwa sintonizzat biex jindika. Il-ġestjoni tar-riskju tal-AI shadow teħtieġ bis-sħiħ l-identità, in-netwerk, u l-kodiċi/pipeline-il-viżibilità tal-livell flimkien.

Fejn tidher l-aktar komunement l-AI shadow fl-iżvilupp tas-softwer speċifikament? 

Lil hinn miċ-chatbots ibbażati fuq il-browser, dan jidher bħala ċwievet tal-API hardcoded fil-kodiċi tas-sors, mudelli open-source miġbuda fi proġett mingħajr skan tas-sigurtà, u fajls tal-ħiliet tal-aġenti jew konnessjonijiet tas-server MCP miżjuda ma' repożitorju mingħajr reviżjoni, eżattament is-saff li l-għodda ġenerika shadow-IT ma tispezzjonax.

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni