Správa odhaľuje záškodníkov vo firmách: Shadow Builders

Pavol
3 Min Read

Report odhaľuje záškodníkov vo firmách: Shadow Builders

V oblasti kybernetickej bezpečnosti nastal nový fenomén označovaný ako Shadow AI. Tento pojem, ktorý sa v minulosti spájal s nezodpovedným používaním AI aplikácií na pracovisku, dnes jasne ukazuje na podstatne väčší problém. Zamestnanci sa stali schopnými vytvárať celé aplikácie, ktoré sa prepájajú s firemnými systémami bez toho, aby ich predtým skontrolovali IT odborníci či bezpečnostné tímy. Výsledkom je, že citlivé informácie sa zrazu ocitajú na verejnom internete.

Zamestnanci bežne používajú vibe coding aplikácie, ktoré sú dostupné buď zadarmo, alebo za minimálny poplatok. Tieto nástroje umožňujú neprogramátorom jednoduchým spôsobom vytvárať aplikácie pre firemné potreby bez kvalifikovanej podpory.

Príkladom môže byť marketingový manažér, ktorý navrhol systém na sledovanie kampaní a napojil ho na reálne firemné dáta. Alebo prevádzkar, ktorý si vytvoril registráciu dodávateľov pritom prepojil s interným systémom správy. Množstvo takýchto aplikácií, ktoré boli vytvorené na špecifické účely, môže predstavovať tisíce problémov, keď sú zverejnené na internete.

Podľa správy „The Shadow Builders” od spoločnosti Red Access došlo k identifikácii viac než 380 000 verejných objektov vytvorených cez takéto platformy. Mnohé z nich sa nachádzajú na internetových stránkach bez základných bezpečnostných opatrení, ktoré by chránili prístup k citlivým dátam.

Takmer 5000 preskúmaných aplikácií preukázalo znaky firemného nasadenia a polovica z nich obsahovala citlivé informácie. Autori správy varujú, že mnohé z týchto aplikácií sa dajú pohodlne vyhľadávať cez vyhľadávače bez akéhokoľvek zložitosti.

Medzi najväčšie riziká patrí, že aplikácie vytvorené zamestnancami s najlepšími úmyslami sa môžu stať nebezpečnými, ak nie sú správne zabezpečené. Kybernetická bezpečnosť sa stáva zložitým problémom, obzvlášť keď práca viedla k vývoju mnohých vlastných aplikácií, ktoré sú napojené na autorizované firemné systémy.

Zamestnanci, ktorí sa zameriavajú na jednoduchú a rýchlu produktivitu, nemajú vždy na zreteli dôležité aspekty zabezpečenia. Spoločnosť ALISON Slovakia preto odporúča podniknúť tri základné opatrenia: identifikovať, čo zamestnanci vytvorili, mapovať prepojenia aplikácií a nastaviť schválené postupy pre ich publikáciu.

V súčasnej dobe je potrebné pravidelne kontrolovať a opakovať tieto kroky, aby sa predišlo vzniku bezpečnostných problémov súvisiacich s neautorizovaným zverejnením citlivých firemných informácií na internete.

Share This Article