iT邦幫忙

2026 iThome 鐵人賽

DAY 16
0
AI Security

影子 IT 與他們的產地 - AI 時代的影子 IT 資安議題與應對之道系列 第 16 篇

魔法部的檢測魔咒:透過 EDR 與瀏覽器外掛監控端點上的影子 AI 動作

  • 分享至 

  • xImage
  •  

依賴前篇提到的 CASB,企業可以察覺員工透過網路存取影子 SaaS 及影子 AI 的行為。至於使用者在地端的影子 IT 行為,如私自安裝企業未採購授權,或未核准使用的軟體,就需要依賴 EDR(Endpoint Detection and Response,端點偵測與回應)了。

顧名思義,EDR 擅長的就是監控使用者在端點上的行為。為了達到這個目的,EDR 會需要先被安裝在員工的電腦上。經過正確的安裝與設定後,EDR 就可以開始針對系統上的異常行為進行監控與偵測。當企業定義的異常行為被偵測到的時候,例如開始執行企業未購買的軟體等,EDR 就可以第一時間發出警報,甚至強制停止該行程。

除此之外,當員工自己利用 AI 寫了一個 Python 或其他 Script 類腳本。或是做出了 Exe 執行檔進行自動化指令。EDR 都可以完整地紀錄這些程式或腳本的執行軌跡,做為事後調查的重要資訊。

然而 EDR 也是有其極限的,他只擅長抓惡意程式和異常系統行為。但是對於與日常操作無異的使用者行為,就完全不會被 EDR 偵測到。而端點上的另一個常見影子 IT 行為,瀏覽器外掛就常常會落在這個範圍內。這個時候,企業就需要透過瀏覽器層級的監控與管制來補足 EDR 這個盲點。

企業可以透過 MDM(Mobile Device Management,行動裝置管理)或是 Windows 的 GPO(Group Policy Object,群組原則物件)來限制使用者可以安裝的瀏覽器外掛。除此之外,MDM 與 GPO 也可以直接限制瀏覽器的各種設定值及可以瀏覽網站的黑白名單等。

如果這些還不夠,就需要特別採購企業級的瀏覽器了。

「網路與端點雙管齊下,才能確保無論影子 IT 是在雲端漫步,還是在端點私架魔像,都逃不過資安團隊的法眼。」


上一篇
劫盜地圖現形記:如何透過網路流量與 CASB 揪出企業內的影子 SaaS 與未授權 AI 節點
下一篇
看穿蠻橫咒的受害者:透過 UEBA 行為分析,揪出行為走樣的影子代理人
系列文
影子 IT 與他們的產地 - AI 時代的影子 IT 資安議題與應對之道 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言