Môže zahŕňať zamestnancov používajúcich verejné účty generatívneho AI, tímy volajúce neskontrolované API modelov, lokálne bežiace modely, neoficiálnych agentov a schopnosti AI zavedené cez aktualizáciu inak schválenej softvérovej služby. Aktivita nie je nutne škodlivá; definujúci problém je, že normálne procesy vlastníctva rizika a kontroly sú obídené alebo chýbajú.
Bez presného inventára organizácia nemusí vedieť, aké informácie sú posielané poskytovateľovi, ktoré retenčné podmienky sa uplatňujú, aké identity alebo nástroje agent dokáže použiť, alebo či výstupy ovplyvňujú dôležité rozhodnutia. Praktická odpoveď kombinuje objavovanie so schválenými alternatívami, jasnými pravidlami zaobchádzania s údajmi, vzdelávaním, ľahko dostupným preskúmaním a cestami výnimiek a primeranými kontrolami.
Kľúčové body
Rozsah objavovaniaPozrieť sa za známe chatové weby na rozšírenia prehliadača, vývojárske nástroje, funkcie SaaS, prevádzku API, cloudové zdroje, notebooky, úložiská modelov, lokálne runtime, agentov a automatizačné platformy.
Otázky triageIdentifikovať vlastníka, účel, používateľov, poskytovateľa, triedy údajov, model a región, pripojené systémy, oprávnenia, retenciu, zmluvné podmienky a či výstup poháňa akciu so závažnými dôsledkami.
Redukcia rizikaPonúknuť schválené služby, uplatniť kontroly identity a najmenších oprávnení, vymáhať ochranu proti strate údajov tam, kde je to vhodné, monitorovať použitie, školiť personál a robiť legitímnu adopciu ľahšie registrovateľnou.
Dôležité obmedzenieBlokovanie domén, sieťové monitorovanie, výdavkové záznamy a prieskumy personálu každý odhaľujú len časť obrazu; zabudované, lokálne a nepriame použitie AI môže zostať neviditeľné. Nerozlišujúci zákaz môže tiež tlačiť užitočnú aktivitu ďalej mimo riadenia.