CISO需警惕:GenAI的使用速度正在超越安全控制

  发布时间:2025-12-07 19:20:33   作者:玩站小弟   我要评论
但一位专家表示,这一估计数字偏低。“我认为实际情况可能更糟,”网络安全和AI专家约瑟夫·斯坦伯格(Joseph Steinberg)说,“在大型公司中,这个数字肯定要高于这个平均值。”事实上,他预测企 。

但一位专家表示,使度正这一估计数字偏低 。用速“我认为实际情况可能更糟 ,安全”网络安全和AI专家约瑟夫·斯坦伯格(Joseph Steinberg)说 ,控制“在大型公司中 ,使度正这个数字肯定要高于这个平均值 。用速”

事实上 ,安全他预测企业中使用的控制高风险AI应用程序数量只会不断增加。

这意味着 ,使度正CISO需要对员工正在使用的用速每个GenAI应用程序进行风险评估,然后制定员工必须遵守的安全政策和程序。他在接受采访时表示 ,控制并警告CISO和CEO不要采用“鸵鸟算法”——即通过忽视(甚至奖励)员工在办公室或家中对AI的使度正影子使用来假装危险不存在。云计算

“毫无疑问 ,用速企业内部存在大量以高度有问题的安全方式使用GenAI应用程序的情况,”他说 ,“记住 ,我可以在我的个人电脑上使用一个GenAI应用程序 ,而我的公司对此毫无控制权,仅仅通过我的提问  ,我就可能泄露大量数据——而且可能不仅是我提问的内容,还有其他人提问的免费模板内容 ,因为GenAI会从问题模式中学习。”

“这很难阻止 ,因为企业无法完全控制这种风险  ,因为有人可以在自己的时间和自己的机器上做到这一点 。”

他补充说,企业有时会故意或无意地奖励员工使用未经批准的GenAI应用程序 ,例如,通过赞扬一份做得太好的报告。

“说实话 ,”他说,“许多禁止使用GenAI的源码库公司实际上都在奖励他们的员工使用它 ,他们永远不会承认这一点,但如果你根据表现进行评估,而你的表现因为使用影子IT或AI(在自己的机器上 、自己的时间里)得到了提升,如果你没有受到惩罚,你就不会停止。”

斯坦伯格是在评论一项关于GenAI在企业中普及程度的研究时发表上述言论的  ,该研究分析了2024年12个月内7000多名客户的服务器租用流量日志,以检测SaaS应用程序的使用情况 ,如ChatGPT 、Microsoft Copilot、Amazon Bedrock等,研究还单独查看了今年前三个月客户数据泄露预防事件的匿名数据。

研究发现  :

• 平均而言,大多数企业将在其环境中看到总共66个GenAI应用程序,大部分是“写作助手”(占样本的34% ,其中最大的是Grammarly),亿华云“对话智能体”(略低于29% ,如Microsoft Copilot 、ChatGPT和Google Gemini等应用程序),“企业搜索”应用程序(占样本的10%多一点)和“开发者平台”应用程序(占样本的10%多一点) 。这四个类别加起来占GenAI应用程序的84% 。

• 10%的GenAI应用程序被称为“高风险” ,因为根据客户遥测数据,在研究期间的某个或某些时间点  ,客户曾限制或阻止对这些应用程序的访问。

• GenAI数据泄露预防事件今年比2024年增加了一倍多  。高防服务器

报告警告说,写作助手并非可以轻视的应用程序。“如果AI写作助手在没有适当安全控制的情况下集成到企业的系统中,它可能成为网络攻击的载体,黑客可以利用GenAI应用程序中的弱点来访问内部系统或敏感数据 。”

“随着GenAI的采用不断增加 ,其风险也在增加,”报告说,“如果企业对GenAI应用程序及其更广泛的AI生态系统缺乏可见性,就可能面临泄露敏感数据 、违反法规和失去知识产权控制的风险 。监控AI交互不再是可选项 ,它对于帮助防止影子AI的采用、执行安全政策以及实现负责任的AI使用至关重要  。”

报告为CISO确定了以下GenAI安全最佳实践 :

• 了解并控制企业在GenAI方面的使用情况和允许范围。实施条件访问管理 ,根据用户和/或组 、位置  、应用程序风险、合规设备以及合法的业务理由来限制对GenAI平台  、应用程序和插件的访问 。

• 通过在整个基础设施和数据安全工作流程中实施集中策略执行来实时检查内容 ,以防止未经授权的访问和敏感数据泄露。

• 通过零信任安全框架来防御现代基于AI的网络威胁,以识别和阻止GenAI响应中的高度复杂、规避性强且隐蔽的恶意软件和威胁。

  • Tag:

相关文章

  • DevOps 团队如何抵御 API 攻击?

    ​还记得当年勒索软件是 DevOps 团队需要担心的主要安全威胁吗?那些日子已经过去了。当然,勒索软件攻击仍在发生,但根据 Gartner 的数据,API 安全漏洞(2021年增加了600%)现在已经
    2025-12-07
  • Win7系统U盘开机重装教程(详解Win7系统U盘开机重装步骤及注意事项)

    随着时间的推移,电脑使用久了会出现各种问题,甚至系统崩溃。在这种情况下,我们可以选择使用U盘来进行重装操作。本文将详细介绍如何使用U盘在开机状态下重新安装Win7系统,并给出一些重要的注意事项。一、准
    2025-12-07
  • 数据中心正在成为不断发展的数字经济的重要资产

    ​在过去的几年里,世界完全依赖数字服务,将经济转向数字经济。这种数字经济正在改变各行各业的业务,加速快速的根本变化及其运营模式。虽然数字技术已经改变了企业与潜在客户互动的方式,但这意味着他们越来越多地
    2025-12-07
  • 使用Mac电脑安装Windows7系统教程(使用U盘在Mac电脑上安装Windows7系统)

    在某些特定情况下,你可能需要在Mac电脑上安装Windows7系统。本文将提供详细的教程,教你如何使用U盘在Mac电脑上安装Windows7系统。一:准备工作确保你已经具备以下物品:一台Mac电脑、一
    2025-12-07
  • 代码审计:如何在全新编程语言中发现漏洞?

    为了直观体现代码审计思想,对漏洞情景进行了简化。一,安全标准不一致一门新的编程语言,作为后端处理程序,肯定是需要与中间件/数据库等其他模块相联系的,如果它们对待请求的安全标准不同,就可能导致安全问题。
    2025-12-07
  • 如何以U盘启动Windows7操作系统(详细教程及关键步骤)

    在某些情况下,我们可能需要重新安装或修复我们的Windows7操作系统。而使用U盘来启动Windows7是一种方便且快捷的方法。本文将详细介绍如何以U盘启动Windows7,并提供一步步的教程。文章目
    2025-12-07

最新评论