Почему 5% сотрудников создают главный риск теневого ИИ?

В отчёте Akamai «Состояние интернета: отчёт о рисках использования корпоративного ИИ за 2026 год» (State of the Internet: Enterprise AI Usage Risk Report 2026) сопоставлены реальные данные об использовании ИИ, телеметрия, результаты исследований и анализ угроз. Выяснилось, что верхние 5% корпоративных пользователей обращаются к моделям в 12 раз чаще, чем нижняя половина сотрудников. Обычный разговор с ИИ насчитывает примерно пять запросов, у самых активных пользователей диалоги регулярно доходят до 18 запросов и более. Такая длина уже характерна не для разовой правки письма: модель встраивают в операции, от которых зависит работа компании.
Ор Эшед (Or Eshed), вице-президент Akamai по продуктам и разработке в сфере корпоративной безопасности, говорит, что небольшие группы активных пользователей отбрасывают «непропорционально большие тени» на поверхность угроз, где и без того хватает пробелов и слепых зон. Службы безопасности обычно контролируют доступ к крупным передовым большим языковым моделям, или LLM, включая ChatGPT и Claude. Между тем совокупный риск десятков малоизвестных инструментов может оказаться серьёзнее. По выражению Эшеда, ИИ превратился из средства повышения производительности в «виртуального коллегу с пропуском к корпоративному хранилищу». Искать поэтому нужно не абстрактных пользователей ИИ, а сотрудников, которые доверили ему заметную часть своей работы.
Через личные учётные записи проходит 47,11% всех корпоративных разговоров с ИИ. В отчёте управляемые платформы названы «приученным к дому ИИ»: там действуют корпоративная идентификация и внутренние правила. В Gemini Enterprise доля таких взаимодействий составляет 98,15%, в Microsoft Copilot M365 — 90,55%. «Одичавший ИИ» живёт за пределами этого контура. Через личные профили выполняются 99,8% обращений к DeepSeek, 63,92% к Microsoft Copilot Standard, 61,36% к ChatGPT и 61,09% к Claude.
Корпоративный адрес электронной почты тоже не гарантирует корпоративного контроля. В 14,4% разговоров сотрудники входили под рабочим адресом, привязанным к личной freemium-подписке, а не к лицензии компании. Ор Эшед назвал этот результат одним из самых неожиданных в исследовании. Пользователь видит знакомый рабочий адрес и считает среду безопасной, хотя введённые сведения могут попасть в материалы для публичного обучения модели, если условия личного или условно-бесплатного тарифа это допускают. Компания при этом аккуратно администрирует официальные аккаунты, но ничего не знает о россыпи сторонних сервисов.
Проблема получила название BYOAI, или «принеси свой ИИ», по аналогии с использованием личных мобильных устройств на работе. Сотрудники заводят собственные подписки, подключают ИИ-функции в SaaS-приложениях, устанавливают расширения браузеров и сред разработки IDE. ИТ-служба часто не видит этих действий и не может выяснить, где хранятся деловые данные, сколько времени они сохраняются, как обрабатываются и отвечают ли сервисы требованиям безопасности и нормативным ограничениям. Проверка только ChatGPT, Claude, Microsoft Copilot и Gemini оставляет за бортом длинный хвост нишевых продуктов.
Расширения особенно опасны из-за доступа, который пользователь выдаёт одним щелчком. В компаниях среднего размера хотя бы одно ИИ-расширение используют 17,7% сотрудников, в крупных организациях — 9,53%. Почти 75% таких дополнений запрашивают разрешения высокого или критического уровня: они могут видеть активные пользовательские сеансы и чувствительные корпоративные сведения. Известные уязвимости из перечня Common Vulnerabilities and Exposures, или CVE, обнаружены в 16,31% ИИ-расширений. Среди браузерных расширений в целом этот показатель заметно ниже — 10,80%. По оценке Эшеда, теневой ИИ уже нельзя считать одной лишь проблемой конфиденциальности: он способен стать инфраструктурой «следующего поколения автоматизированных кибератак».
Перед директором по информационной безопасности, или CISO, больше не стоит вопрос, пользуются ли сотрудники ИИ: они уже им пользуются. Требуется установить, где именно модели и агенты действуют внутри компании, какие подразделения и люди зависят от них сильнее остальных, остаётся ли эта работа в пределах корпоративных ограничений. Ответы нужны раньше, чем те же слепые зоны найдёт атакующий. Особого внимания требуют верхние 5% пользователей, поскольку частота и глубина их диалогов указывают на доступ ИИ к реальным процессам, данным и решениям.
Akamai описывает три способа превратить эту поверхность в оружие. При Vibe Hacking злоумышленник незаметно меняет локальные файлы инструкций, например AI_CONFIG.md, после чего помощник программиста создаёт уязвимый код или выполняет неразрешённые действия. CursorJacking опирается на вредоносные расширения, которые скрытно извлекают из локальных баз API-ключи, токены сеансов и закрытый исходный код. При CometJacking косвенная инъекция промпта помещается на вредоносную веб-страницу. ИИ-агент читает её, принимает спрятанную команду за инструкцию и передаёт наружу локальные файлы пользователя. Мишенью становится уже не один человек, а его цифровой помощник.
Первый пункт контрольного списка Akamai для CISO — непрерывная видимость. Организации следует обнаруживать все ИИ-приложения в сети, браузерные и IDE-расширения, автономных агентов. В реальном времени проверяются запросы, загружаемые файлы и ответы моделей. Для сокращения теневого ИИ нужен корпоративный единый вход SSO, блокировка неуправляемых личных аккаунтов и аудит рабочих адресов, связанных с персональными freemium-подписками. Иначе корпоративная почта создаёт лишь видимость контроля.
Обычная система предотвращения утечек данных по шаблонам может распознать номер карты, но пропустить фрагмент исходного кода или абзац внутреннего документа. Поэтому Akamai рекомендует контекстную защиту от потери данных для ИИ, или AI DLP: проверку каждого промпта, поиск неструктурированных утечек и отслеживание фрагментов кода и внутреннего корпоративного текста. Отдельный реестр нужен для браузерных и IDE-дополнений. Их разрешения следует ограничивать, а версии регулярно сверять с известными CVE.
Автономные агенты и браузеры с ИИ-функциями нужно учитывать как привилегированные цифровые личности. Для них задаётся принцип наименьших привилегий, жёстко очерчивается рабочая область и включается наблюдение в реальном времени. Агенту, которому разрешено читать почту, открывать внутренние документы, запускать код и обращаться к внешним сайтам, фактически выдан набор полномочий сотрудника. Только сотрудник заметит странную просьбу, а агент может послушно обработать скрытую инструкцию с заражённой страницы.[/final]


Новое на сайте

Ссылка