許多企業在面對 AI 浪潮時,資安團隊常陷入一個死循環:員工為了提高效率偷偷使用未經未審核的 AI 工具,資安團隊發現後立即採取封鎖措施,結果員工為了工作進度,會迅速尋找新的繞道方法。這種現象在技術上被稱為 Shadow IT(影子 IT),指的是員工在未經 IT 部門許可的情況下,私自使用軟體或硬體服務。當官方審核流程需要六週,而尋找替代方案只需要六分鐘時,絕大多數員工會選擇後者。
要打破這個死循環,資安領導者必須將安全治理視為一種賦能功能,而非單純的限制手段。
理解影子 AI 的成因與風險
AI 工具的普及速度遠超傳統軟體,從寫作助手、程式碼 Copilot 到會議摘要工具,這些工具已深度嵌入日常工作。當資安團隊採取單純的封鎖策略時,實際上是在與人性對抗。人們之所以採用某項技術,是因為它有用。如果治理政策忽略了這種行為模式,政策將永遠被繞過。
對於資安工程師而言,首要任務不是封鎖,而是建立可視性(Visibility)。你必須清楚知道組織內目前運行著哪些 AI 工具、誰在依賴它們,以及這些工具能訪問哪些數據。實務上,這可以透過 OAuth 審核(檢查第三方應用程式獲取的授權權限)以及瀏覽器層級的監控來快速達成。缺乏數據支持的治理只是在憑感覺猜測。
建構高效 AI 治理的四個核心要素
一個有效的 AI 可接受使用政策(Acceptable Use Policy)不應只是禁令清單,而應包含以下四個具體維度:
第一,提供明確的核准工具清單與快速訪問路徑。讓員工知道哪些工具是安全的,且能快速獲得使用權限。
第二,定義數據分級。明確規定哪些類別的敏感數據絕對禁止輸入 AI 工具,而非全面禁止 AI。
第三,確認訓練脫鉤狀態(Training Opt-out)。確保所有核准的工具都已設定為不將企業數據用於模型訓練,以防止公司機密洩漏到公有模型中。
第四,建立可預測的申請流程。為新工具的申請設定明確的處理時間(Turnaround Time)並嚴格遵守,讓員工對流程有預期。
從規則轉化為習慣的關鍵:解釋原因
在實作過程中,最常被忽略的是解釋原因(Reasoning)。如果只告訴員工不能將某個生產力工具連接到 Google Workspace,員工可能覺得是資安團隊在刁難;但如果解釋連接後可能會將整個共享雲端硬碟的權限交給第三方供應商,員工就能理解風險。
這種將風險邏輯透明化的做法,能將一次性的規則閱讀轉化為長期的判斷習慣,讓員工在面對未來新工具時,能自發性地考慮安全風險。
將資安定位為策略夥伴
當資安團隊能提供快速且透明的核准路徑,而非僅僅扮演警察角色時,組織對資安的看法會發生質變。資安團隊將不再是被動地處理違規事件,而是在業務規劃階段就受邀參與討論的策略夥伴。
AI 的導入是不可逆的趨勢。最成功的資安領導者不會試圖控制 AI 的使用,而是將安全路徑設計成員工最想使用的路徑。透過將治理視為設計問題,資安團隊能讓員工在自願配合的情況下降低風險,最終實現安全與效率的共存。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。