当全球网络安全焦点都集中在国家级威胁行为者身上时,企业可能忽略了一个从内部悄然扩大的风险——员工。SailPoint EMEA高级副总裁Steve Bradford指出,生成式AI工具虽然带来效率,但也催生了“影子AI”问题:三分之二的英国组织承认,他们无法追踪员工是否通过批准的工具分享数据。

员工的行为大多并非出于恶意。为了节省时间,他们可能会将合同、客户提案、供应商协议等敏感信息上传到ChatGPT、Claude等公共大语言模型。这种无意识的“便利性操作”,正在成为企业新的数据泄漏渠道。

打开网易新闻 查看精彩图片

普华永道数据显示,过去12个月内,全球93%的CEO在某种程度上采用了生成式AI。但令人担忧的是,大量AI使用发生在没有任何监督的浏览器环境中——公司信息何时、何地被上传,几乎无人知晓。这种失控正演变为严重的商业风险。

风险主要体现在两个方面。第一,员工可能无意中把登录凭据或访问权限细节提供给公共大模型,一旦模型遭到攻破,攻击者就可能获得未授权访问。第二,将个人数据上传到大模型可能触发合规问题,例如违反GDPR及《数据使用与访问法》,企业将面临高昂罚款和声誉损失。

要控制这一局面,领导者需要部署能够在浏览器和应用层面提供可见性与管控的工具,明确数据流向。同时要解决“激励问题”——员工需要的不只是更多强制性的网络安全培训,而是易用、安全且能获得正向激励的工作方式。否则,再严格的规定,也会被“省时间”的冲动绕过。