iT邦幫忙

2026 iThome 鐵人賽

DAY 20
0

古靈閣是魔法世界中非常重要的巫師銀行,盡責的妖精們嚴格的管理著巫師們的資產,確保這些資產只被得到正確授權的巫師取用,因此也有著安全程度僅次於霍格華茲的美譽。

企業內的資訊資產,也該受到這樣的管理,一般員工也都知道把機敏資料放到陌生網站很危險。但在 AI 的時代,這些陌生網站化為一個簡單的對話框,於是「資料處理」看起來就像是諮詢專業人士,或是隨口聊天的動作。所以員工很容易就忽略了危險,把資料貼到 AI 對話框要求 AI 幫忙整理,這也是 Shadow AI 最麻煩的地方之一。

然而,一樣是上傳資料,貼出企業官網公開資訊,與企業客戶交易資料,兩者的風險等級是完全不一樣的。真正影響企業資安的關鍵,其實在於能否正確判斷哪些資料可以上傳,而哪些資料是絕對不能傳送給外部處理者。這也是企業資安單位最常被問到的問題之一。

一般員工很直覺就會覺得資料分級的問題應該要問資安單位,並且期待資安單位可以給出一個簡單明確的判斷依據。

但其實最了解這份資料本身用途、業務背景及敏感程度的,通常不會是資安單位,而是真正握有資料的業務擁有者。

而且即使是同樣機敏等級的資料,在面對不同的使用情境和不同的 AI 產品,也可能有截然不同的判斷。

資料能不能送給 AI,至少同時取決於三件事情:資料本身、AI 服務,以及使用情境。

最基本的,一樣是企業採購的 AI 產品。具有資料處理政策、有明確資安條款、管理控制與稽核能力的企業級 AI 產品,就會因為對於企業資安治理提供了更多的能力和保障,而更容易被納入企業資安治理範圍,成為員工可以依企業政策使用的產品。

而另一個常常被忽略的重要資料,則是使用者輸入的提示詞(Prompt)。為了幫助 AI 做出正確判斷,使用者會需要提供足夠的資訊,然而這些提供給 AI 做判斷的字句,裡面其實也很容易潛藏了企業的內部機敏資料。

舉例來說,當企業內財務人員拿著未公開的營運狀況變化,如「本年度業績下降18%」,或是企業間的合約條文內容,詢問 AI 相關法規適用,就是一個很容易在無意間讓內部機敏資料外流的情境。

最簡單的判斷,如果這個資料不適合跟企業外部的第三方討論,那麼就也很有可能不適合傳給 AI 做分析。

「古靈閣的妖精受託管理巫師們的資產,但並不代表這些資產就屬於妖精自己。相同的,企業員工在工作中取得並使用企業資訊資產的權限,也不代表這些資料就可以由員工自行決定交給任何第三方 AI。尤其當資料涉及較高敏感程度時,更應該依照企業既有的資料分級與使用政策進行審慎評估,並在需要時取得適當授權。」


上一篇
影子 AI 的儲思盆:Shadow AI 把資料送去哪裡了?
下一篇
分靈體的祕密:一份資料如何變成七份
系列文
影子 IT 與他們的產地 - AI 時代的影子 IT 資安議題與應對之道 共 22 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言