iT邦幫忙

2026 iThome 鐵人賽

DAY 23
0

紐特在面對魔法生物時,他不會只問「這隻生物危不危險?」,而是會仔細地觀察這個生物的生活習性,會吃什麼、如何活動、什麼情況下會有攻擊性、什麼情況下會失控。

企業在面對 Shadow AI 時,理想上也應該要以類似的態度,先仔細的理解相關 AI 產品或 AI Agent 的功能、使用者的需求、涉及的資料等等。而非粗暴的一刀切下一律禁止,或是一概的放任不管。

然而,從過去幾篇的內容,我們可以發現,企業光是要找出 Shadow AI ,就已經要花掉不少力氣,而這才只是一切的第一步。接著企業會需要嘗試去了解這個 Shadow AI 究竟深入企業內部業務到什麼程度。

但在進一步探討前,我們還是先來看看 AI 在企業中可能扮演那些腳色及接觸到哪些資訊或系統。

最基礎的 AI 提供的只是單純的問答功能,員工問了問題後,AI 去協助回答。這種情況下,企業只需要注意資料面的議題,例如員工會不會在 Prompt 中夾帶了企業內部的機敏資訊,或是貼上了企業的內部資料。

再深入一層的 AI ,就會開始幫使用者整理檔案,員工可能會將 Word、Excel、PDF、會議紀錄、信件等等資料直接傳給 AI,由 AI 代為整理。這時候,AI 開始成為企業資料的另一個處理節點。企業也需要進一步思考傳送給 AI 的資料與檔案,最終會到哪裡,會怎麼被保存與保護。

在更進一步的 AI,會開始透過 MCP、Connector 等機制,串接存取企業系統。AI 從被動接受使用者提供的資料,轉變為可以主動讀取資料。這種情境下,企業不能只是將員工擁有的權限原封不動地交給 AI,而是應該開始思考 AI 需要的權限範圍,以及是不是應該擁有一個正式的身分。

而當 AI 進一步具備 AI Agent 能力時,他開始成為企業內的機器人員工。只要員工一個命令,他就會自動去找相關的資料、文件、信件,串接他被授權存取的系統,試圖去整合各種資料,以產出使用者需要的結果。企業除了需要留意資料外洩的風險外,也需要開始注意這樣的 AI 員工做錯判斷或操作錯誤時可能帶來的後果。

綜合以上,不論是企業採購的 AI 產品與服務,或是員工私下使用的 Shadow AI,都需要一個風險分級機制,用來評估 AI 可能帶來的風險,也才能有效的對 AI 進行管理。

然而,企業正式評估導入的 AI 產品與服務,都是在使用前就已經明確知道這個 AI 產品需要什麼資料、權限、連接的系統及業務負責人,所以企業可以在開始使用前就先做好準備。但 Shadow AI 被發現時,他可能已經默默地處理企業內部資料好一陣子了,甚至已經造成損害時才被發現。這就會嚴重的壓縮企業應對的時間,甚至需要花費巨大的成本才能收拾殘局。因此企業應該要盡可能地避免 Shadow AI 出現。而當其真的出現時也需要有一個快速有效的方式,來摸清楚這頭 AI 奇獸的底細。


上一篇
蹤絲的秘密:企業如何發現不該存在的 Shadow IT?
下一篇
魔杖落地之前:Shadow Agent 失控時如何收回控制權?
系列文
影子 IT 與他們的產地 - AI 時代的影子 IT 資安議題與應對之道 共 24 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言