您的员工正在向未经批准的AI工具输入哪些数据?如果您无法回答这个问题,那么您可能会面临您不知道的影子AI安全风险。
该 Netwrix Cybersecurity Trends Report 2025 发现37%的组织已经不得不调整其安全策略以应对AI驱动的威胁,而30%则根本没有开始实施AI。这种AI威胁的快速演变与组织响应的缓慢之间的差距是阴影AI蓬勃发展的地方。
工作中的AI 不是问题。使用它在未经IT批准的渠道之外才是问题。当员工在没有监督的情况下采用AI工具时,风险迅速累积:通过未经审查的模型泄露数据、在审计期间出现的合规差距,以及安全团队无法监控的暴露路径。
你能够更快地识别这些特定风险,就能更快地建立一种平衡赋能与保护的响应。在本文中,我们将引导您了解什么是影子AI安全风险、您需要监控的12个风险,以及如何评估和优先处理这些风险。
TL;DR:
当员工使用未经批准的AI工具将敏感数据移出组织控制时,Shadow AI引入了安全和合规风险。由于AI的采用超出了治理,组织面临数据泄露、审计缺口、代理行为和模型级攻击的风险。有效的Shadow AI治理需要对数据和身份的可见性、基于风险的分类以及能够在不减慢团队速度的情况下安全使用AI的控制。
什么是影子AI安全风险?
Shadow AI是shadow IT的一个子集,专门指在没有IT部门批准或监督的情况下使用AI工具或平台。 shadow AI安全风险发生在公司数据通过IT无法看到或控制的AI工具和渠道移动时。
影子AI通常发生,因为员工希望利用现有系统来加快工作速度。但是,当销售代表将包含姓名和电子邮件的客户列表粘贴到ChatGPT中以起草个性化的外展消息时,这些数据现在存储在您的安全边界之外的服务器上。这会引入安全团队无法监控或缓解的风险。
影子AI的影响可能很大。使用影子AI的组织经历 平均为463万美元的泄露成本,比那些使用较少或没有使用的组织每次泄露多出67万美元。
以下是使影子AI难以管理的原因:
- 它隐藏在显而易见的地方: Shadow AI 通常嵌入在浏览器扩展、插件或已批准的SaaS工具中的 AI 启用功能中,使其对传统的 IT 发现方法不可见。
- 通过提示处理数据: 与传统软件不同,影子AI工具通过自然语言输入接收敏感数据,这些数据会被处理并可能存储在第三方服务器上。
- 传统框架无法覆盖: 而 网络安全框架 如 NIST CSF、ISO 27001 和 CIS Controls 仍然是重要的基础,但它们并不是针对 AI 特定数据流而设计的。这意味着检测方法、暴露路径和治理要求与传统的影子 IT 根本不同。
- 自主代理增加了复杂性: 影子AI可以包括做出决策并采取超出简单数据访问的行动的代理,从而造成不可预测的安全暴露。
这些特征是影子AI无法像传统影子IT那样使用相同手册进行管理的原因。检测方法、数据暴露路径和治理差距都是不同的。
12个关键的影子AI安全风险
影子AI安全风险可以独立存在,但实际上它们会相互叠加。例如,员工使用个人AI帐户通过没有审计日志的工具处理受监管的数据,会产生比任何单一风险更大的合规风险。
1. 未经授权的数据暴露给第三方AI模型
发送到第三方AI模型的每个提示都是离开您环境的数据。除非该工具经过审核和批准,否则您无法控制这些数据的存储、用于模型训练或保留的方式。这是核心风险:敏感信息流向您安全边界之外的服务器,而没有任何保护措施。
想想当您的员工将客户数据粘贴到ChatGPT中以更快地起草响应时会发生什么。该提示可能包含专有代码、财务预测、并购文件或 客户PII,所有这些都将被处理并可能存储在您无法控制的第三方服务器上。
2. 绕过企业控制的个人账户使用
这个风险出乎意料地常见,员工们往往没有意识到他们的个人和工作AI账户之间的区别。当员工使用他们的个人ChatGPT或Claude账户进行工作任务时,您将失去可见性,审计跟踪,以及执行数据处理政策的能力。
3. 治理框架的差距
人工智能工具的采用速度始终超过管理它的治理框架。当员工可以在几分钟内注册新的人工智能工具,而您的审批流程需要几周时,差距就会被影子人工智能填补。
因此,您的安全团队无法对他们不知道存在的工具执行政策,而您的法律团队无法审查没有人报告采用的数据处理条款。
4. 未经授权的代理AI和工具集成
新兴的阴影AI风险类别包括未经授权的AI模型、工具和集成到业务工作流程中的自主代理。这包括插件、模型上下文协议(MCP)服务器和可以访问超出您安全可见性范围的生产数据的LangChain工具。
与传统的影子IT不同,这些代理可以自主决策,跨系统链式操作,并根据配置提升其自身权限。
5. 提示注入攻击
提示注入 利用大型语言模型中的根本设计缺陷:用户输入和系统指令被作为相同类型的数据处理。一个构造正确输入的攻击者可以提取敏感信息、操纵AI输出或触发未经授权的操作,所有这些都是通过未考虑对抗性使用的对话接口进行的。
6. 系统提示泄露暴露凭证
当AI工具配置了API密钥、数据库凭证或嵌入在其系统提示中的其他秘密时,提示工程攻击可以提取它们。当正确的输入导致模型揭示本应隐藏的信息时,对话界面就成为攻击向量。
7. 人工智能供应链中毒
人工智能供应链通过预训练模型、数据集和机器学习框架中的恶意依赖关系引入了新的风险路径。这些特别针对人工智能开发者和大型语言模型集成,并且很难通过标准软件组成分析进行检测。
由于影子AI工具完全绕过了您的审查流程,您的团队没有机会在员工开始输入敏感信息之前评估模型或训练数据的来源。
8. 安全控制不足的高风险应用程序
未经IT审查而采用的影子AI应用程序通常缺乏基本的安全控制,包括加密、多因素身份验证、审计日志和数据驻留保证。没有这些控制,通过这些工具处理的敏感数据在静止或传输过程中都没有保护。
9. 针对 AI 特定控制的合规证据差距
您现有的合规程序可能会为传统的 访问控制、变更管理和数据处理生成证据。但是,当审计员询问您如何管理AI工具的使用、员工通过AI提示发送什么数据或如何监控AI代理行为时,大多数组织没有任何可以展示的内容。
这个差距只有在有人要求时才会显现,而到那时,审计结果已经写好了。
10. 不足的日志记录和可见性
没有用于AI交互的日志基础设施,您无法检测异常行为或进行有效的事件调查。不充分的审计日志违反了PCI DSS要求10、HIPAA的审计控制要求(45 CFR §164.312(b))和SOC 2 CC7.2。
11. AI代理、插件和浏览器扩展
AI代理、浏览器扩展和插件在集成层引入风险。每个代理都以自己的权限运行,连接到外部系统,并以难以大规模监控的方式处理数据。
请求广泛权限的扩展可以访问会话令牌、读取页面内容或通过后台连接泄露数据,而大多数组织无法看到员工安装了哪些扩展。
12. 知识产权污染和算法偏见
影子AI的使用会造成知识产权风险,因为专有数据在组织控制之外训练商业模型。当员工将源代码、产品路线图或客户数据粘贴到未批准的AI工具中时,这些信息可能会被纳入模型训练中,从而可能被其他用户或竞争对手访问。
另外,如果员工在就业决策或与客户的互动中使用未经授权的AI工具,组织将面临算法偏见责任。无论领导层是否批准该工具,组织可能会对歧视性结果负责,使得未经授权的AI成为超越数据安全的法律风险。
如何评估和优先考虑影子AI风险
如果您的组织还没有正式的 IT风险评估,请从那里开始。但是,影子AI引入了传统框架无法捕捉的风险,因此您需要一个特定于AI的层。
以下是 NIST人工智能风险管理框架,它通过四个功能提供该结构:治理、映射、测量和管理。首先根据数据处理风险对发现的工具进行分类:
- 重大风险: 处理受监管数据(PCI、PHI、PII)的工具。需要立即采取行动。
- 高风险: 具有访问专有商业数据权限的工具。需要评估和控制。
- 中等风险: 处理内部但不敏感数据的工具。需要政策覆盖。
- 低风险: 无敏感数据访问的工具。仅需监控。
一旦您根据数据处理风险对每个工具进行了分类,下一步就是将这些分类与您的组织所需遵守的特定合规要求进行映射。
这里是影子AI创造最尖锐审计曝光的地方:一个被归类为“关键风险”的工具,处理持卡人数据,例如,触发特定的日志记录和访问控制要求,如果您不知道该工具的存在,您将无法满足这些要求。
对于受监管的行业,将发现的影子AI工具与特定的合规要求进行映射:
- PCI DSS 要求 10 要求记录对持卡人数据环境的访问
- HIPAA 审计控制 (45 CFR §164.312(b)) 需要跟踪 PHI 访问
- SOC 2 CC7.2 需要监控系统组件的异常
- GDPR第28条 要求与任何处理个人数据的处理者签订书面数据处理协议
以可见性为首的治理模型提供了最实用的顺序:检测所有正在使用的AI工具,根据数据处理风险对其进行分类,限制高风险工具,并提供安全的批准AI替代方案。
保护影子AI代理、插件和集成
根据麦肯锡的部署研究,80%的组织已经遇到AI代理的风险行为,包括不当的数据暴露和未经授权的系统访问。
集成层是您拥有最大控制权的地方。以下是开始的地方:
- 实施 最小权限架构 用于 AI 代理: 将代理的权限限制为仅限于其定义任务所需的特定系统和数据。客户服务代理应仅访问票据数据和知识库,而不是财务系统或人力资源记录。审核和记录每个权限授予,并实施自动到期的时间限制访问。
- Vet plugins and extensions before deployment: Before approving any AI plugin or browser extension, evaluate the vendor's security practices, data handling policies, and permission requirements. Look for extensions requesting broad permissions beyond what their stated function requires, unclear data retention policies, or vendors without documented security certifications.
- 强制执行浏览器扩展控制: 通过组策略或端点管理实施批准的浏览器扩展的白名单。监控未经授权的扩展安装,并在管理设备上出现新的与AI相关的扩展时创建警报。
- 保护模型上下文协议服务器和LangChain工具: 这些集成点可以访问超出您安全可见性的生产数据。实施所有代理操作的日志记录,监控超过预期行为的数据访问模式,并在将任何新集成连接到企业系统之前要求进行安全审查。
- 全面记录代理操作:由于许多公司无法跟踪AI代理的数据使用情况,因此实施详细的日志记录,捕获每个代理访问的数据、执行的操作以及连接的外部系统。此日志对于安全监控和合规证据至关重要。
在混合环境中手动完成所有这些工作是大多数团队停滞不前的地方。上述控制措施是明确的,但执行它们需要对您的数据和身份有一个统一的视图。
Netwrix 如何支持影子 AI 安全
当您可以查看数据但无法知道谁在访问,或者可以跟踪身份但无法知道他们正在接触哪些敏感数据时,Shadow AI治理就会崩溃。您需要同时查看这两种视图,这就是Netwrix解决的问题。
Netwrix平台通过1Secure提供数据安全态势管理(DSPM)。Access Analyzer涵盖混合环境中的敏感数据,包括Microsoft本地工具无法到达的来源,如NetApp存储阵列和Amazon S3桶,通过Access Analyzer的40多个数据收集模块。
针对影子AI,1Secure提供对Microsoft Copilot暴露的可见性,通过报告Copilot可以访问的敏感数据,并提供风险评估以支持明智的AI部署决策。
在身份方面,Netwrix 的身份威胁检测与响应 (ITDR) 功能揭示了异常的数据访问峰值、权限更改或失败的身份验证模式,这可能表明影子 AI 工具的使用。
风险评估仪表板突出了使影子AI更危险的身份卫生问题。想想休眠帐户、过多的权限以及本地Active Directory与Entra ID之间的同步差距。
Netwrix旨在快速实现价值。1Secure在没有复杂部署的情况下,从第一天起就提供高影响力的结果,而Netwrix Auditor提供现成的人类可读报告,以便团队能够在几分钟内而不是几小时内开始回答有关AI相关数据访问的审计问题。
合规报告直接映射到PCI DSS、HIPAA、SOC 2、GDPR和CMMC框架,因此审计员要求的证据是报告提取,而不是手动收集证据的工作。
如果您的团队需要了解影子AI风险,但无法等待六个月的实施项目,则需要一个从第一天开始提供答案的平台。请求Netwrix演示以开始。
关于影子AI安全风险的常见问题
我们应该如何处理使用个人AI账户工作的员工?
个人AI账户的使用代表了一个重要的数据暴露路径。与其采取惩罚性措施,不如专注于理解员工为何偏好个人账户,并解决这些差距。
常见的原因包括更快的访问、更好的功能或对企业工具审批流程的挫败感。提供与个人工具功能相匹配的企业AI替代方案,简化新AI功能的审批流程,并清晰地沟通风险,而不创造恐惧文化。
我们可以在网络层面上阻止AI工具吗?
您可以在防火墙或代理上阻止已知的AI域名,但这并不能解决问题。新的AI工具不断推出,许多在像AWS和Azure这样的共享基础设施上运行,您无法全面阻止,而AI功能越来越多地嵌入到您已经批准的工具中。
您团队每天使用的SaaS平台可能会在没有通知您的情况下,过夜添加AI助手。阻止也会将使用推向地下:员工切换到个人网络上的移动设备,这完全消除了您的可见性。
如果我们已经获得许可,Microsoft Copilot算作影子AI吗?
如果没有以有意的治理方式部署,它仍然可能会产生类似于影子 AI 的风险。Copilot 继承用户在您的 Microsoft 环境中已经拥有的所有权限。如果您的权限模型过于宽松,Copilot 可能会显示用户在技术上可以访问但从未手动找到的敏感数据。
这在传统意义上并不是阴影AI,但数据暴露的结果是一样的。在推出Copilot之前,审计谁可以访问什么,并首先清理过多的权限。
如果今天没有影子AI程序,我应该首先做什么?
从发现开始,而不是政策。在您了解员工实际使用哪些工具以及原因之前,编写可接受的使用政策会导致被忽视的政策。
查询您的DNS和代理日志,以查找与已知AI服务域的连接,审核Entra ID中的OAuth应用程序同意,并进行匿名调查,询问员工使用哪些AI工具以及这些工具解决了哪些问题。
这为您提供了一个现实的图景,以便围绕它建立治理,而不是一个没人遵循的理论框架。
我该如何向领导层提出影子AI治理的理由?
Frame it in terms leadership already cares about: compliance risk, data exposure liability, and audit readiness. Most boards and executive teams don't need convincing that AI adoption is happening.
他们需要理解,未管理的人工智能采用会造成审计师会发现的证据缺口、监管机构会处罚的数据处理风险,以及竞争对手可能利用的知识产权暴露。
如果可以的话,请带来您自己环境中的具体例子,甚至是发现阶段的轶事,这比行业统计数据更有分量。
员工采用 AI 工具的速度快于安全团队对其进行审查,而且其中相当一部分采用发生在未经批准的渠道之外。其结果就是 Shadow AI:本应被允许的工作却通过未经授权的模型来完成,敏感数据落在组织无法控制的服务器上。
什么是影子 AI 安全风险?
本指南将解释什么是影子 AI 安全风险,详细介绍 12 类值得重点监控的风险,并说明如何对其进行评估与优先级排序。
这种不匹配的规模是可以衡量的。The Netwrix 2026 Data and Identity Security Report发现:在那些由 AI 显著扩大访问数据的身份数量的组织中,与此前一年相比,泄露率为 43%;而在 AI 并未改变访问模式的组织中,这一数字为 11%。这四倍的差距,正是 Shadow AI 蓬勃发展的地方。
AI 在工作中 能带来真正的生产力提升。风险来自于在缺乏治理约束的渠道中使用它。当员工在没有监督的情况下采用工具时,风险会不断叠加:通过未经审查的模型发生数据泄露、在审计过程中暴露的合规差距,以及安全团队无法监控的路径。
以下是为什么难以管理“影子 AI(shadow AI)”的原因:
影子 AI 是影子 IT 的一个子集,特指在没有获得 IT 部门批准或监督的情况下使用 AI 工具或平台。只要公司数据通过 IT 无法看到或无法控制的 AI 工具和渠道进行传输,就会产生影子 AI 的安全风险。
根据 IBM 2025 Cost of a Data Breach Report,涉及大量影子 AI 的漏洞事件平均成本为 463 万美元,比影子 AI 很少或几乎没有的漏洞事件高出 67 万美元。
影子 AI 通常之所以会发生,是因为员工希望利用现有系统来加快工作进度。但当销售人员将包含姓名和电子邮件的客户列表粘贴到 ChatGPT 中,以起草个性化的外联信息时,这些数据就会存放在安全边界之外的服务器上。这样就带来了安全团队无法监控或无法缓解的风险。
- 它藏在明处: shadow AI 往往存在于浏览器扩展程序、插件,或已获批准的 SaaS 工具中的 AI 功能之内,这使其对传统的发现/识别方法而言仍然“看不见”。
- 它通过提示(prompts)来处理数据: 与传统软件不同,AI 工具会通过自然语言输入获取敏感数据,然后进行处理,并有时将其存储在第三方服务器上。
用数据说清“影子 AI”
同一份 Netwrix 2026 数据与身份安全报告中的三项发现,勾勒出差距扩大到何等程度:
- 自主代理(autonomous agents)增加了复杂性: shadow AI 可能包含会做出决策并采取超出简单数据访问范围的行动的代理,从而导致暴露情况不可预测。
- 只有 20% 的组织会对员工使用“影子 AI”进行全面监控或治理。
- 传统框架未能覆盖到: 已建立的 网络安全框架(如 NIST CSF、ISO 27001 和 CIS Controls)仍然至关重要,但它们诞生于特定于 AI 的数据流出现之前。因此,检测方法和治理要求与传统 shadow IT 不同。
- 76% 的组织没有对非人类身份(包括 AI 代理和服务账号)进行全面治理或监控。
- 只有 11% 的组织认为自己已经“充分为 AI 做好准备”,并且已实施强制性策略与持续监控。
Netwrix Endpoint Protector 会阻止敏感数据在各终端及浏览器会话中上传到 AI 工具。申请演示
12 项关键的“影子 AI”安全风险
1. 向第三方 AI 模型进行未经授权的数据暴露
AI 在网络安全中影响力 不断扩大,意味着只要治理不采取行动,这些差距就会在每个季度继续拉大。
影子 AI 的安全风险可能各自独立存在,但在实际中,它们会相互叠加。员工若使用个人 AI 账号,通过未启用审计日志的工具处理受监管的数据,就会带来比任何单一风险都更严重的合规暴露。
发送给第三方 AI 模型的每一条提示(prompt)都是离开环境的数据。除非组织已对该工具进行审查并批准,否则它无法控制模型如何存储、保留或基于这些数据进行训练。
2. 使用个人账户绕过企业管控
3. 治理框架存在的差距
敏感信息在没有任何护栏的情况下流向安全边界之外的服务器。大多数组织无法看到这些数据最终去了哪里。在同一项 Netwrix 调查中,只有 21% 能够完全掌握哪些敏感数据会流入 AI 工具、模型和 copilots;而只有 31% 能够完全阻止其被发送到外部 AI 工具或个人账户。
一条提示(prompt)就可能包含专有代码、财务预测或 customer PII,并将其输入到安全团队从未审查过的模型中。如果该模型使用客户输入进行训练,这些数据随后可能会出现在提供给完全无关用户的回复中。
4. 未获批准的具备自主行动能力的 AI 与工具集成
AI 工具的采用速度始终快于旨在对其进行管理的治理机制。员工可以在几分钟内注册新的 AI 服务,而审批流程则需要数周时间。未经批准的工具会在任何审查开始之前就进入工作流程。
员工往往无法区分自己的个人 AI 账户和工作 AI 账户。当他们为工作任务使用个人聊天机器人账户时,组织会失去可视性, audit trails 以及执行数据处理策略的能力。该活动完全发生在 IT 已实施的管控之外。若随后进行入侵调查,组织没有日志来界定暴露的范围,也无法在合同上向个人账户提供方追责。
安全团队无法对其并不知道存在的工具执行策略,法务团队也无法为无人报告已采用的服务审查数据处理条款。该问题在发生泄露或监管询查时暴露出来——此时对方要求一份组织从未建立过的资产清单。
新兴的“影子 AI”类别涵盖未经批准的模型、工具以及接入业务工作流程的自主代理。这包括插件、Model Context Protocol 服务器,以及能够在安全团队的可视范围之外触达生产数据的编排框架。
5. 提示词注入(Prompt injection)攻击
6. 系统提示词泄露导致凭据暴露
7. AI 供应链投毒
Agentic AI 已经在生产环境中落地:41% 的组织在运行能够代表人类访问数据的 Agentic AI,但其中 76% 并未对其背后的非人类身份进行充分治理。与传统的影子 IT 不同,这些代理会做出自主决策,能够在不同系统之间串联操作,并且可能根据其配置方式升级自身权限。精心构造的提示词可以将具有对生产系统写入权限的代理重定向到修改记录、外传数据,或创建运营人员从未打算让其具备的新访问路径。
AI 供应链通过预训练模型、数据集和机器学习框架中的恶意依赖项,引入了新的风险路径。这类攻击会专门瞄准 AI 开发者和 LLM 集成,并且能够规避标准的软件组成分析。
当团队在系统提示词中配置 AI 工具,将 API 密钥、数据库凭据或其他机密信息写入其中时,提示词工程(prompt-engineering)攻击就可能提取这些机密。只要通过合适的输入提示模型泄露本应保持隐藏的信息,对话式界面就会成为攻击向量。凭据一旦被提取,就会为攻击者打开对 AI 工具背后所有 API、数据库或服务的直接访问权限。
提示词注入(Prompt injection)利用了大语言模型的一个核心设计特性:它们会将用户输入和系统指令当作同一类型的数据来处理。攻击者只要构造出合适的输入,就可以提取敏感信息、操纵输出结果,或通过并非为对抗性使用而设计的对话式界面触发未授权操作。嵌入在 AI 将要总结的文档中的恶意指令可能在表面无声的情况下执行,从而在用户或安全团队未察觉载荷(payload)的情况下重定向模型的输出。
8. 安全控制不足的高风险应用
影子 AI 工具会完全跳过审查流程,因此在员工向其输入敏感信息之前,安全团队从未评估过模型或其训练数据的来源。被攻陷的模型或框架可能在组织意识到该工具正在被使用之前,就已窃取提示信息、篡改输出结果或在主机系统上执行恶意代码。
9. 针对 AI 专用控制的合规证据缺口
在未经 IT 审查的情况下采用的影子 AI 应用程序往往缺乏诸如加密、多因素身份验证、审计日志记录以及数据驻留保证等基础控制。没有这些控制措施,借助该工具处理的敏感数据在静态(存储)或传输过程中都无法获得保护。攻击者一旦拦截未加密的会话,或进入共享服务器,就能在没有认证门槛、也没有记录该访问的日志条目的情况下获取该数据。
10. 记录与可视化不足
如今,只有少数团队能够提供这类证据。在同一项 Netwrix 调查中,只有 21% 的受访者非常有信心能够证明符合诸如欧盟 AI 法案(EU AI Act)等新兴 AI 监管要求;而仅有 19% 已为 AI 风险指定了专门负责人。差距会在审计员提出要求的那一刻立刻暴露出来,而到那时,结论/发现往往已经写好了。
合规计划通常会为传统的 访问控制、变更管理以及数据处理生成证据。当审计员询问组织如何治理 AI 工具的使用、员工通过提示词(prompts)发送了哪些数据,或如何监控智能体(agent)的行为时,大多数团队都拿不出任何材料。
11. AI 代理、插件和浏览器扩展
正是这种盲区会导致:未被监控的数据流转演变成未被发现的事件。攻击者通过 AI 渠道移动数据时,不会留下活动日志,从而无法触发告警,也难以支撑事件调查。
如果没有对 AI 交互进行日志记录,团队就无法检测异常行为,也无法开展有效的事件调查。不充分的审计日志记录还会违反 PCI DSS 第 10 条要求、HIPAA 审计控制要求 45 CFR 164.312(b) 以及 SOC 2 CC7.2。
12. 知识产权污染与算法偏差
AI 代理、浏览器扩展和插件会在集成层面引入风险。它们各自使用独立的权限运行,连接到外部系统,并以难以在规模化环境下监控的方式处理数据。请求较高权限的扩展可能会读取会话令牌、抓取页面内容,并通过标准网络监控很少会标记的后台请求将这些数据传输到外部服务器。大多数组织都没有记录员工安装了哪些扩展。
如何评估并确定影子 AI 风险的优先级
使用 Shadow AI 会在将专有数据用于训练、且训练过程发生在组织控制范围之外的商业模型时,产生知识产权风险。当员工把源代码、产品路线图或客户数据粘贴到未经批准的工具中时,模型可能会在训练中吸收这些信息,并将其暴露给其他用户。
当员工在涉及雇佣决策或面向客户的互动中使用未经授权的 AI 工具时,组织也可能承担算法偏见方面的责任。无论领导层是否批准了该工具,监管机构都可能要求组织对歧视性结果负责——从而使未经批准的 AI 变成超出数据安全范围的法律风险。
- 关键风险: 处理受监管数据的工具(PCI、PHI、PII)。需要立即采取行动。
如果贵组织尚未建立正式的 IT risk assessment 流程,请从这里开始。但影子 AI 会带来传统框架并未为其设计而能捕捉的风险,因此您需要增加一层面向 AI 的特定机制。
NIST AI Risk Management Framework 通过四项职能提供这一结构:Govern、Map、Measure 和 Manage。首先按数据处理风险对已发现的工具进行分类:
- 中风险: 处理内部但非敏感数据的工具。需要纳入政策覆盖范围。
- 高风险: 具备访问专有业务数据权限的工具。需要进行评估并实施控制。
- 低风险: 不具备访问敏感数据权限的工具。只需进行监控。
在按数据处理风险对每个工具完成分类之后,下一步就是将这些分类与贵组织所适用的具体合规要求对应起来。
对于受监管行业,该映射会根据特定合规要求发现影子 AI 工具:
- PCI DSS Requirement 10 要求记录对持卡人数据环境的访问
- SOC 2 CC7.2 要求监控系统组件以发现异常
这正是影子 AI 造成最尖锐审计暴露的地方:例如,一款被归类为“关键风险”的工具若会处理持卡人数据,就会触发特定的日志记录和访问控制要求——如果你不知道它的存在,就无法满足这些要求。
- HIPAA audit controls (45 CFR §164.312(b)) 要求跟踪 PHI 访问
- GDPR Article 28 要求与任何处理个人数据的处理方签订并保留文件化的数据处理协议
保护影子 AI 代理、插件和集成
合规报告可直接对应 PCI DSS、HIPAA、SOC 2、GDPR 和 CMMC,因此审计员所要求的证据是通过拉取报告获得的,而不是需要进行手动数据收集。
风险评估仪表盘会突出身份卫生(identity hygiene)方面的问题,这些问题会让影子 AI 变得更危险,包括处于停用状态的账户、过度的权限,以及本地 Active Directory 与 Entra ID 之间的同步差距。
在身份(identity)方面,Netwrix identity threat detection and response(ITDR)会揭示异常的数据访问激增、权限变更以及认证失败模式,这些都可能表明正在使用影子 AI 工具。
如果你的团队需要洞察影子 AI(shadow AI)风险,但又无法等待为期六个月的实施项目,那么你需要一个平台,能够从第 1 天开始提供答案。 Request a Netwrix demo to get started.
Netwrix 专为快速实现价值(time-to-value)而打造。Netwrix 1Secure 无需复杂部署,从第一天起即可交付高影响力的成果;与此同时,Netwrix Auditor 会提供即读即用、可人类阅读的报告,用几分钟而非几小时回答有关 AI 相关数据访问的审计问题。
以可视性为先的治理模型提供了最实用的实施顺序:检测正在使用的所有 AI 工具;按数据处理风险对每个工具进行分类;限制高风险工具;并提供安全且已批准的替代方案。
Netwrix 2026 报告将组织映射到五个成熟度阶段:从 Reactive(安全工作在事件之后才展开)到 Optimized(借助自动化的修复流程,让身份、数据和 AI 作为同一学科协同运行)。大多数组织仍处于前三个阶段中的某一个。
免费 Netwrix security maturity assessment 会根据这些阶段,对您的数据可视性、访问治理和 AI 就绪情况进行评分。这样您就能清楚自己处于什么水平,以及最先需要修复哪些问题。
自主代理会扩大受影响范围,因为它们并不仅仅是“读取”系统内容,而是会直接对系统执行操作。随着 AI 让身份数量不断增加,58% 的组织现在报告称,拥有访问企业数据权限的身份更多了,从而扩展了每个代理都可能触达的攻击面。
集成层是你可以进行最多控制的地方。从以下控制项开始:
- 应用 最小特权架构 用于 AI 代理: 将每个代理限制为仅可访问其任务所需的特定系统和数据。客户服务代理应仅能访问工单数据和知识库,并且不能访问财务或人力资源系统。记录每一次权限授予,并设置带有时间限制的访问权限,让其在到期后自动失效。
- 部署前对插件和扩展进行审查: 在批准任何 AI 插件或浏览器扩展之前,评估供应商的安全实践、数据处理政策以及权限要求。留意那些超出其所述功能范围却请求广泛权限的扩展、数据保留条款不清晰的扩展,或来自未提供文档化安全认证的供应商的扩展。
- 实施浏览器扩展控制: 通过组策略或 Endpoint Management 将已批准的扩展加入允许列表(allowlist)。监控是否存在未经授权的安装,并在受管设备上出现新的与 AI 相关的扩展时触发告警。
- 确保 Model Context Protocol 服务器和编排框架的安全: 这些集成点可能会触达你安全可见性之外的生产数据。记录每一次代理操作,监控是否存在偏离预期行为的数据访问,并在将任何新的集成连接到企业系统之前要求进行安全审查。
- 全面记录代理的操作: 许多团队无法追踪 AI 代理的数据使用情况,因此请捕获详细日志:每个代理访问了哪些数据、执行了哪些操作,以及连接到哪些外部系统。该记录既支持安全监控,也可作为合规性的证据。
在混合环境中手动执行所有这些工作,正是大多数团队卡住的地方。控制措施很明确,但它们需要持续的 shadow AI detection 以及 数据驱动、具备暴露感知的方式 将每个代理的访问范围与其背后的敏感数据对应起来。
Netwrix 如何支持 shadow AI 安全
当团队能够看到数据却不知道是谁在访问,或能够追踪身份却不知道这些身份访问了哪些敏感数据时,shadow AI 的治理就会失效。要弥补这一差距,需要同时具备这两种视角,而这正是 Netwrix 要解决的问题。
Netwrix 平台通过 data security posture management (DSPM) 来实现,Netwrix 1Secure™ 并通过 Netwrix Access Analyzer 进行数据发现与分类。
它们共同覆盖混合环境中的敏感数据,包括 Microsoft 原生工具无法触及的来源,例如 NetApp 存储阵列和 Amazon S3 存储桶;借助 Access Analyzer 的 40+ 数据收集模块即可实现。
针对“影子 AI”,Netwrix 1Secure 会报告 Microsoft Copilot 可以访问哪些敏感数据,并提供风险评估,帮助做出明智的 AI 推进决策。
关于影子 AI 安全风险的常见问题
分享到
了解更多
关于作者