速览

  • Okta周三发布的调查显示,几乎所有高管都相信员工在负责任地使用AI,但影子AI正悄然渗透企业。这家安全平台提供商与市场研究公司Apprize360合作,调查了近300名技术高管和500名知识工作者,发现超过半数员工报告称未经批准使用个人AI工具。
  • 员工出于效率考虑使用未经批准的AI工具,并允许这些工具访问内部消息、HR相关信息和机密公司文件。报告显示,这种做法加剧了安全风险,58%的高管表示其组织去年曾遭遇AI相关安全事件或险情。
  • Okta负责AI安全的高级副总裁兼总经理Harish Peri在邮件中表示,AI使用政策缺乏清晰度或直接禁止个人AI工具,反而可能加剧影子AI的使用。“通过采取更具协作性的方式,领导者可以向员工提供经过批准的、企业级的替代方案,取代团队正在使用的未经批准的工具。”

深度洞察

高管们强烈认为他们制定的AI使用政策清晰且一致,但Okta报告显示,员工的感受并非如此。超过半数员工表示,所在组织的政策不清晰、难以找到或根本不存在。

美国员工尤其倾向于使用未经批准的工具来填补生产力缺口。报告发现,三分之二的美国员工使用未经批准的AI,其中近四分之一经常使用。

Peri表示,影子AI的使用通常并非出于恶意,而是员工希望尝试新工具和代理以满足截止日期或解决特定问题。员工通常并不清楚AI工具可能访问哪些数据,或数据会被保留多久。

“风险不一定源于意图,而是因为员工在尝试时没有考虑可见性、治理或一致的安全控制。”他说。

组织应与员工协作,了解他们对生产力提升的需求以及他们认为公司AI产品中欠缺的部分。在此基础上,可以建立治理框架,提供安全沙箱,让员工安全地试用AI工具。

“网络安全领域有句老话:你看不到的东西就无法保护。”Peri说,“如果你不知道环境中存在哪些代理或它们在哪里,就无法可靠地执行访问策略。”

Peri表示,许多技术领导者对自身的AI治理存在一种控制幻觉,但大多数政策需要频繁更新和安全检查。他鼓励企业领导者定期自问:哪些代理拥有访问权限?它们被允许做什么?

“如果你无法回答这些问题,你就是在盲目飞行。”Peri说,“这是当今运营安全代理型企业的基线。”