在魔法世界裡,未成年巫師受到魔法部的管制,不可以在校外任意施法。魔法部會利用「蹤絲(The Trace)」來追蹤使用魔法的痕跡,以取締未成年巫師濫用魔法的行為。
蹤絲的功能其實有限,它能偵測未成年巫師附近發生的魔法活動,卻不一定能直接判斷究竟是哪一個人施了法。而這其實跟企業在偵測影子 AI 的事情如出一轍。企業其實很難直接找到影子 AI,而是需要透過員工存取網站、API、AI Agent 時留下來的各種數位足跡,去找出影子 AI 的存在。
一般來說,企業正式採購的 AI 服務從提出需求、資安確認、正式採購、IT 建置配套管理措施到正式開放使用,每個流程都會有正式紀錄。所以企業可以明確知道這個工具存在,且有開放哪些員工使用。這些流程留下的紀錄,最後會成為企業自己的「已知資產」。
雖然 Shadow AI 沒有這些資訊可以參考,但在使用過程中其實還是會留下各種數位足跡。
在網路層會有 DNS 查詢紀錄、Proxy 紀錄、防火牆進出紀錄等,在 CASB 和 SASE 上也都有機會找到相關紀錄,可以看出員工連過哪些服務。
而在端點上,也會有瀏覽器歷程與管理紀錄、、已安裝程式清單、Process List 及 EDR 紀錄可以查詢電腦上發生過什麼事。
此外,也可以從 UEBA 或其他使用模式特徵,觀察使用者與這些服務互動的時間、頻率及行為模式,進一步判斷是否存在值得關注的異常。
然而,以上的任何一個跡證,都過於片面,而不足以完整判斷使用者行為是否存在風險。DNS 紀錄只能告訴我們連過哪裡,EDR 可以看到端點上的活動,UEBA 可以看到行為模式,但把這些資訊單獨拆開來看,都很難還原完整的使用情境。企業還是需要整合多個資訊,才能看到「A 部門員工固定於每天下午利用 B 網站處理 C 業務資料」這樣的完整資訊。
對企業的資安治理來說,對於 Shadow AI ,單單發現服務本身是遠遠不夠的,更重要的是,要能找出是誰為什麼原因將什麼資料上傳到 Shadow AI 服務上。
而也唯有具備這樣的 Insight ,企業才能有「一律封鎖」以外,更精細的資安治理空間。也就是透過發現潛在的需求,進一步思考使用者的需求是不是合理,是不是有空間找到合適的工具去滿足這個需求,進一步提升企業運作的效率。
「Shadow IT Discovery 不是為了找到東西然後封鎖,而是為了取得足夠的上下文,讓企業知道自己究竟在治理什麼。也才能做出正確的治理策略」