# Shadow AI: O Risco Oculto do Uso Não Autorizado de ChatGPT, Copilot e Gemini

> Shadow AI, o uso não autorizado de ferramentas de IA públicas como o ChatGPT, cria sérios riscos de segurança, incluindo vazamento de dados, perda de propriedade intelectual e violações de conformidade.

Source: https://loopbackup.com/pt/blog/shadow-ai-unsanctioned-chatgpt-copilot-gemini
Publisher: Loop Backup
Content language: pt

---

## Em Resumo

*   **O que é Shadow AI?** O uso de ferramentas de IA generativa não aprovadas, como ChatGPT, Gemini ou Copilot, por funcionários, espelhando o problema de longa data de 'Shadow IT'.
*   **Por que é um risco?** Funcionários podem colar dados confidenciais, código-fonte, PII de clientes, resultados financeiros, planos estratégicos, em modelos de IA públicos, potencialmente expondo-os ao mundo.
*   **Vazamentos Reais:** Em abril de 2023, funcionários da Samsung vazaram acidentalmente código-fonte sensível e notas de reuniões internas para o ChatGPT em três ocasiões distintas.
*   **O Paradoxo do Copilot:** Mesmo ferramentas autorizadas como o Microsoft 365 Copilot apresentam riscos. O 'oversharing do Copilot' pode expor dados sensíveis se suas permissões subjacentes do SharePoint e OneDrive não estiverem configuradas corretamente.
*   **Como Mitigar o Risco:** É necessária uma abordagem em várias camadas, combinando controles técnicos como AI DLP, uma política clara de IA generativa e treinamento crucial para os funcionários.
*   **O Papel do Backup:** No caso de um vazamento de dados, um backup robusto é essencial para revisão forense, a fim de entender o que foi perdido. Ele também fornece uma rede de segurança ao remediar permissões antes da implementação do Copilot.

### O Que é Shadow AI?

Por anos, equipes de segurança têm lutado contra o 'Shadow IT', o uso não autorizado de aplicativos e serviços por funcionários fora do controle do departamento de TI. Agora, uma nova variante, mais potente, surgiu: **Shadow AI**. Isso se refere ao crescente uso de ferramentas públicas de IA generativa por funcionários, sem a aprovação ou supervisão explícita da organização.

Impulsionados pelo desejo de maior produtividade, os funcionários estão recorrendo a assistentes de IA de nível de consumo, como o ChatGPT da OpenAI, o Gemini do Google e outros, para ajudá-los a escrever código, resumir documentos e redigir e-mails. O problema é que essas plataformas públicas não foram projetadas para uso empresarial. Elas frequentemente carecem dos controles de segurança, privacidade e conformidade que as empresas exigem, criando um risco significativo e oculto de **vazamento de dados do ChatGPT** e perda de propriedade intelectual.

### O Fascínio do Assistente de IA

É crucial entender que os funcionários que usam essas ferramentas raramente agem com intenção maliciosa. Eles estão simplesmente tentando ser mais eficientes. Um desenvolvedor pode colar um trecho de código no ChatGPT para encontrar um bug; um gerente de marketing pode fazer upload de uma transcrição para o Gemini para um resumo rápido; um analista financeiro pode inserir dados brutos para gerar um rascunho de relatório.

Aos seus olhos, eles estão alavancando tecnologia de ponta para realizar suas tarefas de forma melhor e mais rápida. É provável que não saibam que muitos modelos públicos de IA podem usar os dados que recebem para treinar versões futuras, o que significa que sua entrada 'privada' pode se tornar parte do modelo público, acessível a outros. Esse fundamental mal-entendido é o principal motor por trás da disseminação do Shadow AI.

### Um Alerta do Mundo Real: Vazamentos de Dados da Samsung em 2023

O risco teórico do Shadow AI se tornou uma dura realidade em abril de 2023. Foi amplamente divulgado que engenheiros da Samsung, uma das empresas de tecnologia líderes mundiais, vazaram acidentalmente dados internos sensíveis para o ChatGPT. Em um período de apenas algumas semanas, houve três incidentes separados:

1.  Um engenheiro colou código-fonte defeituoso de um banco de dados de semicondutores para identificar uma correção.
2.  Outro funcionário compartilhou código de um programa proprietário para otimizá-lo.
3.  Um terceiro funcionário enviou a gravação de áudio de uma reunião interna para que o ChatGPT gerasse a ata.

Em cada caso, propriedade intelectual sensível foi carregada para uma plataforma de terceiros fora do controle da Samsung. O incidente forçou a Samsung a proibir o uso de ferramentas de IA generativa e a começar a desenvolver sua própria alternativa interna. Serve como um poderoso aviso para todas as organizações: se pode acontecer na Samsung, pode acontecer em qualquer lugar.

### Descobrindo as Sombras: Como Encontrar o Uso Não Autorizado de IA

Você não pode gerenciar o que você não vê. Identificar o uso de Shadow AI é o primeiro passo para mitigar o risco. Várias técnicas podem ajudar a esclarecer o problema:

*   **Análise de Logs de Rede e DNS:** Seus logs de firewall e servidor DNS são uma valiosa fonte de inteligência. Ao analisar logs de solicitações para domínios como `chat.openai.com`, `gemini.google.com` e outros serviços de IA conhecidos, você pode construir um panorama de quais ferramentas estão sendo acessadas e por quem.
*   **Cloud Access Security Broker (CASB):** Uma solução CASB fica entre seus usuários e os serviços de nuvem, fornecendo visibilidade e controle. CASBs modernos podem identificar o tráfego para milhares de aplicativos, incluindo ferramentas de IA generativa, e podem ser configurados para bloquear ou limitar o acesso com base em suas políticas.
*   **Telemetria de Endpoint e Navegador:** A análise do histórico do navegador e das conexões de rede de dispositivos corporativos também pode revelar o uso de ferramentas de IA baseadas na web não autorizadas.

### O Dilema do Copilot: Quando a IA Autorizada Ainda é um Risco

Embora o Shadow AI lide com ferramentas não aprovadas, um risco significativo também existe com IA empresarial autorizada, como o Microsoft 365 Copilot. O perigo aqui não é a ferramenta em si, mas os dados aos quais ela tem acesso. A questão é o **oversharing do Copilot**.

O Copilot foi projetado para ser profundamente integrado ao ecossistema do Microsoft 365. Ele pode raciocinar sobre todos os dados aos quais um usuário tem acesso, seus e-mails no Outlook, seus chats no Teams e seus arquivos no SharePoint e OneDrive. Essa é sua maior força, mas também sua maior fraqueza potencial.

O Copilot respeita meticulosamente as permissões existentes. O problema é que, na maioria das organizações, as permissões são uma bagunça. Ao longo dos anos, devido à rotatividade de funcionários e à colaboração ad hoc, os sites do SharePoint e os canais do Teams acumulam direitos de acesso quebrados ou excessivamente permissivos. Um documento sensível contendo informações de folha de pagamento pode ter sido acidentalmente compartilhado com 'Todos, exceto usuários externos' anos atrás.

Um usuário pode não saber que este documento existe, mas o Copilot sabe. Se esse usuário fizer uma pergunta adjacente ao Copilot, a IA poderá usar e exibir dados desse arquivo sensível, transformando instantaneamente um problema de permissões latente em uma violação de dados ativa. Antes de implementar o Copilot, as organizações devem realizar uma auditoria completa e remediação de suas permissões do Microsoft 365, um processo que pode ser complexo e demorado.

### Estabelecendo Controle: Políticas e Tecnologia

Abordar os riscos tanto do Shadow AI quanto do oversharing do Copilot exige uma abordagem estratégica e multifacetada, englobando política, tecnologia e pessoas.

#### 1. Rascunhe uma Política Clara de IA Generativa

Seu primeiro passo deve ser desenvolver e comunicar uma **política formal de IA generativa**. Este documento elimina a ambiguidade e fornece orientação clara para todos os funcionários. Ele deve declarar explicitamente:

*   Um inventário de ferramentas de IA aprovadas e proibidas.
*   Uma lista definitiva de tipos de dados que **nunca** devem ser inseridos em qualquer ferramenta de IA pública (por exemplo, dados de clientes, PII, código-fonte, informações financeiras, registros de saúde, documentos de estratégia da empresa).
*   Diretrizes para o uso responsável de ferramentas aprovadas.
*   Uma exigência para que os funcionários verifiquem e validem qualquer saída de uma IA, que pode estar sujeita a erros ou 'alucinações'.
*   Responsabilidade clara por qualquer trabalho produzido com a assistência de IA.

#### 2. Implemente Prevenção de Perda de Dados Consciente de IA (AI DLP)

As ferramentas modernas de Prevenção de Perda de Dados (DLP) estão se tornando conscientes de IA. As soluções de **AI DLP** podem ir além de simplesmente bloquear um domínio. Elas podem inspecionar o conteúdo sendo enviado para formulários da web e aplicativos baseados em navegador. Isso permite controles mais granulares, como permitir que os funcionários acessem o ChatGPT, mas bloqueando-os de colar qualquer conteúdo que corresponda a um padrão para dados sensíveis, como um banco de dados de clientes ou código proprietário.

#### 3. Treine Sua Equipe

Tecnologia e políticas sozinhas não são suficientes. Você deve educar seus funcionários sobre os riscos. Realize sessões de treinamento que expliquem *por que* colar informações confidenciais em ferramentas públicas de IA é perigoso. Use exemplos do mundo real, como o incidente da Samsung, para tornar a ameaça tangível. O objetivo é criar uma cultura de conscientização sobre segurança, onde os funcionários se tornem parceiros na defesa dos dados da organização.

### O Papel Crítico do Backup na Revisão Forense e Remediação

Neste novo cenário, uma estratégia de backup robusta e imutável torna-se mais crítica do que nunca, especialmente para resposta a incidentes e gerenciamento proativo de riscos.

Caso ocorra um evento de **vazamento de dados do ChatGPT**, a primeira tarefa de sua equipe de segurança é realizar uma revisão forense para determinar o escopo exato da violação. Quais dados específicos foram perdidos? Qual versão do código-fonte foi comprometida? Se os dados originais no sistema ativo foram alterados ou excluídos, um backup confiável de terceiros é a única maneira de estabelecer uma verdade fundamental. Serviços como o [Loop's AI Cloud Backup](/ai-cloud-backup) e o [Microsoft 365 backup](/microsoft-365-backup) fornecem uma cópia independente e imutável de seus dados, dando a você a fidelidade forense necessária para responder de forma eficaz.

Além disso, ao se preparar para uma implementação segura do M365 Copilot, você inevitavelmente precisará realizar uma limpeza em larga escala das permissões do SharePoint e do Teams. Esse processo acarreta seus próprios riscos. Ter um backup pontual de seus dados do M365 fornece uma rede de segurança vital, permitindo que você restaure arquivos e configurações se o processo de remediação de permissões der errado.

## Conclusão

O surgimento da IA generativa apresenta uma oportunidade transformadora para a produtividade, mas também introduz novos riscos profundos. Shadow AI não é uma ameaça hipotética; está ativa na maioria das organizações hoje, quer elas saibam ou não. A conveniência dessas ferramentas quase garante seu uso por funcionários bem-intencionados, criando um caminho oculto para que seus dados mais sensíveis saiam da organização.

Ao combinar descoberta proativa, uma **política de IA generativa** clara e bem comunicada, controles técnicos modernos como **AI DLP** e uma estratégia de backup robusta para prontidão forense, você pode gerenciar o risco. O objetivo não é bloquear o progresso, mas capacitar a adoção segura e responsável da IA, transformando um risco oculto em uma vantagem estratégica gerenciada.
