Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

没有端点执行,您的AI策略只是纸上谈兵

没有端点执行,您的AI策略只是纸上谈兵

Sep 2, 2026

AI政策定义了员工可以使用哪些AI工具、可以共享哪些数据、出于何种目的以及谁在生产使用前批准新工具。仅有书面的AI工具使用政策无法阻止采用,因为员工仍然在未经IT审核的情况下安装AI助手和可执行文件。

在您的组织中某处,一位好心的员工刚刚下载了AI写作助手、一款能总结文档的浏览器扩展,或某个承诺“用AI提升生产力”的独立可执行程序。他们没有询问IT,也没有提交工单。他们是在论坛上发现的,或者同事在Slack中提到过,五分钟后它就在企业端点上运行,拥有该用户可触及的一切的完全访问权限。这就是shadow AI,它是shadow IT的自然演变。Data and Identity Security Report by Netwrix调查了2000多名安全和IT领导者,发现只有20%的组织表示他们完全监控或管理员工对shadow AI的使用。

这些未受控的工具未经过您的软件部署管道,因此在大多数情况下,IT部门在出现问题之前无法察觉。用户运行的每个未经授权的可执行文件都是进入您环境的新且未被监控的入口点。它可能是安全态势松散的合法AI工具,也可能是伪装成AI的恶意软件。攻击者清楚“AI”这一术语目前为他们带来了多少信任。无论如何,您负责防御的攻击面刚刚扩大,而您甚至没有发言权。

AppLocker 要求过高

AppLocker 确实可以限制设备上运行的内容,但日常管理的现实非常艰难。每一个新应用、每一次更新、每一个特殊情况都会变成团队中某人必须编写、测试和维护的规则。AppLocker 的工作流程已经因正常的软件泛滥而承受压力。再加上员工自主下载、按自己的时间表更新并在一个月后替换为下一个新工具的 AI 工具,你就会明白传统的允许列表根本跟不上节奏。你需要一个全职员工来保持规则手册的更新,即使这样,你也总是落后一拍。

基于文件所有者的允许列表

与其试图维护一个不断增长的按名称、哈希或发布者允许或禁止的列表,不如完全颠倒这个问题。

询问:谁拥有此文件?

当您的IT团队通过标准部署流程安装应用程序时,文件所有权反映了该受信任的安装,但当用户从互联网下载可执行文件、从USB驱动器复制脚本或获取他们自行找到的AI工具时,该文件现在归他们所有,而不是管理员。

PolicyPak 的 SecureRun 会检查该所有权条件,如果文件不是由您可信任的 SecureRun 成员列表中的某人安装的,它就不会运行。获批准的应用程序会按预期正常运行。其他所有东西,包括 IT 部门没人听说过的那个 AI 工具,都将在其有机会做任何事情之前被阻止。

这就是我所说的一键式勒索软件防护。您无需构建一个需要永远更新的成千上万个特定应用程序列表。您是在基于最初放置该文件的人员,建立一个单一且持久的信任边界。这是一个无需麻烦的全面允许列表,无论威胁是勒索软件、未经授权的脚本,还是本周在您的网络中传播的最新未授权AI可执行文件,它都以相同方式运行。

执行AI工具使用政策

制定一份完善的AI工具使用政策至关重要,该政策应定义批准的内容、可以与AI系统共享和不可以共享的数据,以及在新工具接触生产数据之前谁负责评估。但令人不安的事实是,政策仅仅是纸上的文字,直到有技术控制来执行它。

PolicyPakPolicyPak 的 SecureRun 为您提供端点级的后盾,自动执行您的 AI 策略,无需您的团队识别和分类可能出现在用户设备上的每个 AI 应用程序。您无需知道明天的 AI 工具名称即可今天阻止它。由于控制基于文件所有权而非应用程序身份,因此无论该工具是知名的 AI 助手、某个不知名的开源模型运行器,还是上周还不存在的东西,都无关紧要。如果它不是通过您批准的流程安装的,就不会运行,绝对不会。

Netwrix 如何提供帮助

Shadow AI 的采用只会加速,试图逐个应用程序地抵制是一场失败的游戏。你需要的是一种控制,不必跟上市场上每个新AI工具的步伐,因为它从未基于一个名称列表构建。PolicyPak 的SecureRun正是如此:一个基于文件所有权的单一信任边界,静默地在终端执行你的AI策略,阻止不受信任的应用程序和脚本,而无需你已经人手紧张的安全团队进行持续维护。

了解PolicyPak如何执行您的AI策略

了解更多

常见问题

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。