# Varjo-tekoäly: Luvattoman ChatGPT:n, Copilotin ja Geminin käytön piilevät riskit

> Varjo-tekoäly, eli luvaton julkisten tekoälytyökalujen, kuten ChatGPT:n, käyttö, luo vakavia turvallisuusriskejä, mukaan lukien tietovuodot, immateriaalioikeuksien menetyksen ja säännösten rikkomukset.

Source: https://loopbackup.com/fi/blog/shadow-ai-unsanctioned-chatgpt-copilot-gemini
Publisher: Loop Backup
Content language: fi

---

## Yleiskatsaus

*   **Mitä on varjo-tekoäly?** Työntekijöiden hyväksymättömien generatiivisten tekoälytyökalujen, kuten ChatGPT:n, Geminin tai Copilotin, käyttö, mikä heijastaa vanhaa 'varjo-IT':n ongelmaa.
*   **Miksi se on riski?** Henkilöstö saattaa liittää luottamuksellista dataa, lähdekoodia, asiakkaiden henkilötietoja, taloudellisia tuloksia ja strategisia suunnitelmia julkisiin tekoälymalleihin, mikä voi altistaa ne maailmalle.
*   **Todellisia vuotoja:** Huhtikuussa 2023 Samsungin työntekijät vuotivat vahingossa arkaluonteista lähdekoodia ja sisäisiä kokousmuistiinpanoja ChatGPT:lle kolmessa erillisessä tapauksessa.
*   **Copilot-paradoksi:** Jopa hyväksytyt työkalut, kuten Microsoft 365 Copilot, sisältävät riskejä. 'Copilot-ylijakaminen' voi paljastaa arkaluonteisia tietoja, jos pohjana olevat SharePoint- ja OneDrive-oikeudet eivät ole oikein määritettyjä.
*   **Miten riskiä voi pienentää?** Tarvitaan monitasoista lähestymistapaa, joka yhdistää tekniset hallintakeinot, kuten tekoäly-DLP:n, selkeän generatiivisen tekoälypolitiikan ja olennaisen työntekijäkoulutuksen.
*   **Varmuuskopioinnin rooli:** Tietovuodon sattuessa vankka varmuuskopiointi on välttämätöntä forensisen tarkastelun kannalta, jotta ymmärretään, mitä menetettiin. Se tarjoaa myös turvaverkon oikeuksien korjaamisessa ennen Copilotin käyttöönottoa.

### Mitä on varjo-tekoäly?

Vuosien ajan tietoturvatiimit ovat taistelleet 'varjo-IT':tä vastaan, eli työntekijöiden luvatonta sovellusten ja palvelujen käyttöä IT-osaston ulkopuolella. Nyt on ilmestynyt uusi, tehokkaampi muunnelma: **varjo-tekoäly**. Tämä viittaa julkisten generatiivisten tekoälytyökalujen lisääntyvään käyttöön työntekijöiden toimesta ilman organisaation nimenomaista hyväksyntää tai valvontaa.

Lisääntyneen tuottavuuden toiveen ajamina työntekijät turvautuvat kuluttajaluokan tekoälyavustajiin, kuten OpenAI:n ChatGPT:hen, Googlen Geminiin ja muihin, auttamaan heitä koodin kirjoittamisessa, dokumenttien tiivistämisessä ja sähköpostien laatimisessa. Ongelma on, että näitä julkisia alustoja ei ole suunniteltu yrityskäyttöön. Niistä puuttuvat usein tietoturva-, yksityisyys- ja vaatimustenmukaisuusominaisuudet, joita yritykset tarvitsevat, mikä luo merkittävän, piilevän riskin **ChatGPT-tietovuodoille** ja immateriaalioikeuksien menetykselle.

### Tekoälyavustajan houkutus

On tärkeää ymmärtää, että näitä työkaluja käyttävät työntekijät harvoin toimivat pahantahtoisesti. He pyrkivät yksinkertaisesti olemaan tehokkaampia. Kehittäjä saattaa liittää koodinpätkän ChatGPT:hen löytääkseen virheen; markkinointipäällikkö saattaa ladata transkription Geminiin saadakseen nopean yhteenvedon; talousanalyytikko saattaa syöttää raakatiedot luodakseen raporttiluonnoksen.

Heidän mielestään he hyödyntävät huipputeknologiaa suorittaakseen tehtävänsä paremmin ja nopeammin. He eivät luultavasti tiedä, että monet julkiset tekoälymallit voivat käyttää saamaansa dataa kouluttaakseen tulevia versioita, mikä tarkoittaa, että heidän 'yksityisestä' syötteestään voi tulla osa julkista mallia, joka on muiden saatavilla. Tämä perustavanlaatuinen väärinkäsitys on varjo-tekoälyn leviämisen ensisijainen syy.

### Tosielämän varoittava esimerkki: Samsungin vuoden 2023 tietovuodot

Varjo-tekoälyn teoreettinen riski muuttui karuksi todellisuudeksi huhtikuussa 2023. Laajalti uutisoitiin, että Samsungin, yhden maailman johtavista teknologiayrityksistä, insinöörit olivat vahingossa vuotaneet arkaluonteisia sisäisiä tietoja ChatGPT:lle. Vain muutaman viikon aikana tapahtui kolme erillistä tapausta:

1.  Insinööri liitti puolijohdetietokannasta virheellisen lähdekoodin tunnistaakseen korjauksen.
2.  Toinen työntekijä jakoi koodia omisteisesta ohjelmasta optimoidakseen sen.
3.  Kolmas työntekijä lähetti sisäisen kokouksen äänitallenteen, jotta ChatGPT luo kokouspöytäkirjan.

Jokaisessa tapauksessa arkaluonteista immateriaalioikeutta ladattiin kolmannen osapuolen alustalle Samsungin hallinnan ulkopuolelle. Tapaus pakotti Samsungin kieltämään generatiivisten tekoälytyökalujen käytön ja aloittamaan oman sisäisen vaihtoehdon kehittämisen. Se toimii voimakkaana varoituksena jokaiselle organisaatiolle: jos se voi tapahtua Samsungilla, se voi tapahtua missä tahansa.

### Varjojen löytäminen: Miten löytää luvaton tekoälyn käyttö

Et voi hallita sitä, mitä et näe. Varjo-tekoälyn käytön tunnistaminen on ensimmäinen askel riskin pienentämiseen. Useat tekniikat voivat auttaa valottamaan ongelmaa:

*   **Verkko- ja DNS-lokien analyysi:** Palomuurisi ja DNS-palvelimesi lokit ovat arvokas tietolähde. Analysoimalla lokit pyynnöistä verkkotunnuksiin, kuten `chat.openai.com`, `gemini.google.com` ja muihin tunnettuihin tekoälypalveluihin, voit luoda kuvan siitä, mitä työkaluja käytetään ja kenen toimesta.
*   **Cloud Access Security Broker (CASB):** CASB-ratkaisu sijaitsee käyttäjien ja pilvipalvelujen välissä tarjoten näkyvyyttä ja hallintaa. Nykyaikaiset CASB:t voivat tunnistaa liikenteen tuhansiin sovelluksiin, mukaan lukien generatiiviset tekoälytyökalut, ja ne voidaan määrittää estämään tai rajoittamaan pääsyä käytäntöjen perusteella.
*   **Päätelaitteen ja selaimen telemetria:** Selainhistorian ja verkkoyhteyksien analysointi yrityslaitteista voi myös paljastaa luvattomien verkkopohjaisten tekoälytyökalujen käytön.

### Copilot-pulma: Kun hyväksytty tekoäly on silti riski

Vaikka varjo-tekoäly käsittelee hyväksymättömiä työkaluja, merkittävä riski liittyy myös hyväksyttyihin, yritystasolla käytettäviin tekoälyihin, kuten Microsoft 365 Copilotiin. Vaara ei ole itse työkalussa, vaan tiedoissa, joihin sillä on pääsy. Ongelma on **Copilot-ylijakaminen**.

Copilot on suunniteltu integroitavaksi syvälle Microsoft 365 -ekosysteemiin. Se voi käsitellä kaikkia tietoja, joihin käyttäjällä on pääsy, heidän sähköpostejaan Outlookissa, heidän keskustelujaan Teamsissa ja heidän tiedostojaan SharePointissa ja OneDrivessa. Tämä on sen suurin vahvuus, mutta myös suurin potentiaalinen heikkous.

Copilot kunnioittaa tarkasti olemassa olevia oikeuksia. Ongelma on, että useimmissa organisaatioissa oikeudet ovat sekaisin. Vuosien varrella, henkilöstövaihdosten ja ad hoc -yhteistyön kautta, SharePoint-sivustoille ja Teams-kanaville kertyy rikkinäisiä tai liian sallivia käyttöoikeuksia. Palkkatietoja sisältävä arkaluonteinen asiakirja on saattanut olla vahingossa jaettu 'Kaikille paitsi ulkoisille käyttäjille' vuosia sitten.

Käyttäjä ei ehkä tiedä tämän dokumentin olemassaoloa, mutta Copilot tietää. Jos käyttäjä kysyy Copilotilta siihen liittyvän kysymyksen, tekoäly voi hyödyntää ja tuoda esiin tietoja tästä arkaluonteisesta tiedostosta, muuttaen välittömästi passiivisen käyttöoikeusongelman aktiiviseksi tietovuodoksi. Ennen Copilotin käyttöönottoa organisaatioiden on suoritettava perusteellinen auditointi ja korjaus Microsoft 365 -käyttöoikeuksille, mikä voi olla monimutkainen ja aikaa vievä prosessi.

### Hallinnan luominen: Käytännöt ja teknologia

Sekä varjo-tekoälyn että Copilot-ylijakamisen riskien käsittely edellyttää strategista, monipuolista lähestymistapaa, joka kattaa käytännöt, teknologian ja ihmiset.

#### 1. Laadi selkeä generatiivisen tekoälyn käytäntö

Ensimmäisenä askeleena tulisi olla muodollisen **generatiivisen tekoälyn käytännön** kehittäminen ja viestiminen. Tämä dokumentti poistaa epäselvyyden ja antaa selkeät ohjeet kaikille työntekijöille. Sen tulisi nimenomaisesti ilmoittaa:

*   Luettelo hyväksytyistä ja kielletyistä tekoälytyökaluista.
*   Tarkka luettelo datatyypeistä, joita ei **koskaan** saa syöttää mihinkään julkiseen tekoälytyökaluun (esim. asiakastiedot, henkilötiedot, lähdekoodi, taloudelliset tiedot, terveystiedot, yritysstrategiadokumentit).
*   Ohjeet hyväksyttyjen työkalujen vastuulliseen käyttöön.
*   Vaatimus työntekijöille tarkistaa ja varmentaa tekoälyn tuottama sisältö, joka voi olla virhealtis tai 'harhoja' sisältävä.
*   Selkeä vastuu kaikesta tekoälyn avulla tuotetusta työstä.

#### 2. Ota käyttöön tekoälytietoinen tietovuotojen estäminen (AI DLP)

Nykyaikaiset tietovuotojen estämisen (DLP) työkalut ovat tulossa tekoälytietoisiksi. **AI DLP** -ratkaisut voivat mennä pelkkää verkkotunnuksen estoa pidemmälle. Ne voivat tarkastaa verkkolomakkeille ja selaimpohjaisiin sovelluksiin lähetettävää sisältöä. Tämä mahdollistaa yksityiskohtaisemmat hallintatoimet, kuten sen, että työntekijät voivat käyttää ChatGPT:tä, mutta heitä estetään liittämästä sisältöä, joka vastaa arkaluonteisen datan, kuten asiakastietokannan tai omisteisen koodin, mallia.

#### 3. Kouluta henkilöstöäsi

Teknologia ja käytännöt yksin eivät riitä. Sinun on koulutettava työntekijöitäsi riskeistä. Järjestä koulutustilaisuuksia, joissa selitetään, *miksi* luottamuksellisten tietojen liittäminen julkisiin tekoälytyökaluihin on vaarallista. Käytä todellisia esimerkkejä, kuten Samsungin tapausta, jotta uhka tuntuu konkreettiselta. Tavoitteena on luoda tietoturvatietoinen kulttuuri, jossa työntekijöistä tulee kumppaneita organisaation tietojen puolustamisessa.

### Varmuuskopioinnin kriittinen rooli forensisessa tarkastelussa ja korjauksessa

Tässä uudessa ympäristössä vankka, muuttumaton varmuuskopiointistrategia on entistäkin kriittisempi, erityisesti tapausten hallinnan ja ennakoivan riskienhallinnan kannalta.

Jos **ChatGPT-tietovuoto** tapahtuu, tietoturvatiimisi ensimmäinen tehtävä on suorittaa forensinen tarkastelu selvittääkseen vuodon tarkan laajuuden. Mitä tietoja täsmälleen menetettiin? Mikä lähdekoodin versio vaarantui? Jos alkuperäiset tiedot live-järjestelmässä on muutettu tai poistettu, luotettava, kolmannen osapuolen varmuuskopio on ainoa tapa selvittää totuus. Palvelut, kuten [Loopin AI Cloud Backup](/ai-cloud-backup) ja [Microsoft 365 backup](/microsoft-365-backup), tarjoavat riippumattoman, muuttumattoman kopion tiedoistasi, antaen sinulle forensisen tarkkuuden, jota tarvitaan tehokkaaseen reagointiin.

Lisäksi valmistautuessasi turvalliseen M365 Copilotin käyttöönottoon joudut väistämättä suorittamaan laajan SharePoint- ja Teams-oikeuksien puhdistuksen. Tähän prosessiin liittyy omia riskejä. M365-tietojesi aikapisteen varmuuskopio tarjoaa elintärkeän turvaverkon, jonka avulla voit palauttaa tiedostoja ja asetuksia, jos käyttöoikeuksien korjausprosessi menee pieleen.

## Johtopäätös

Generatiivisen tekoälyn nousu tarjoaa mullistavan mahdollisuuden tuottavuuteen, mutta se luo myös syvällisiä uusia riskejä. Varjo-tekoäly ei ole hypoteettinen uhka; se on aktiivinen useimmissa organisaatioissa tänään, tiesivätpä ne sitä tai eivät. Näiden työkalujen helppokäyttöisyys takaa lähes varmasti niiden käytön hyvää tarkoittavien työntekijöiden toimesta, luoden piilevän väylän arkaluonteisimpien tietojen poistumiselle organisaatiosta.

Yhdistämällä ennakoivan havaitsemisen, selkeän ja hyvin viestityn **generatiivisen tekoälyn käytännön**, nykyaikaiset tekniset hallintakeinot, kuten **AI DLP:n**, ja vankan varmuuskopiointistrategian forensista valmiutta varten, voit hallita riskiä. Tavoitteena ei ole estää edistystä, vaan mahdollistaa tekoälyn turvallinen ja vastuullinen käyttöönotto, muuttaen piilevän riskin hallituksi, strategiseksi eduksi.
