預計閱讀 1 分鐘原文來源
核心重點
根據資安業者 Akamai 旗下 LayerX 的調查,近半數(47.11%)企業員工在使用 AI 對話時採用 個人帳號,另有 14.4% 以公司電子郵件地址登入卻實際使用個人訂閱方案。這些未受企業統一管理的 AI 使用形成 影子AI,大幅提升資安與合規風險。
背景與現況
隨著大型語言模型(LLM)在日常工作中的應用日益普及,員工習慣直接透過 ChatGPT、Claude 等雲端 AI 服務處理文件撰寫、程式除錯或市場分析。Akamai 的數據顯示,企業內部仍缺乏對 AI 帳號的集中控管,導致大量對話資料流向外部平台。即便使用公司電子郵件註冊,仍有近七成的情況屬於「個人訂閱」而非企業授權,資料仍可能被用於公開模型訓練。
風險與影響
-
資料外洩:員工若將機密文件、客戶資訊或商業機密輸入未受管控的 AI,資料的存放位置、保留期限與刪除機制難以追蹤。
-
合規違規:依《個人資料保護法》或產業合約,企業必須確保敏感資訊的處理符合規範,影子 AI 的使用使稽核與法規遵循變得困難。
-
模型汙染:個人帳號的對話內容若被平台收集,可能成為模型訓練資料,進一步擴散企業內部知識,形成長期的資安漏洞。
企業對策與未來展望
- 盤點與清查:持續追蹤員工實際使用的 AI 服務與帳號類型,建立完整的資產清單。
- 導入身分聯合機制:透過 單一登入(SSO) 或企業身分供應商(IdP),將 AI 服務納入統一認證與授權管理,避免散落的個人訂閱。
- 政策與教育:制定明確的 AI 使用政策,規範哪些資料可上傳、上傳後的保留與刪除流程,同時加強資安意識教育,提醒員工影子 AI 的潛在危害。
- 技術監控:部署 AI 使用監控工具,偵測非授權的 API 呼叫或異常資料流,及早阻止可能的洩漏。
隨著生成式 AI 的功能持續進化,企業若不主動將 AI 帳號與身分管理納入資安治理框架,影子AI 將成為難以根除的資安盲點。唯有結合技術、流程與文化三方面的防護,才能在加速數位轉型的同時,維護企業資訊資產的安全與合規。
分享
