# Skugg-AI: Den Dolda Risken med Oreglerad Användning av ChatGPT, Copilot och Gemini

> Skugg-AI, den oreglerade användningen av offentliga AI-verktyg som ChatGPT, skapar allvarliga säkerhetsrisker, inklusive dataläckage, förlust av immateriella rättigheter och bristande efterlevnad.

Source: https://loopbackup.com/sv/blog/shadow-ai-unsanctioned-chatgpt-copilot-gemini
Publisher: Loop Backup
Content language: sv

---

## I Korthet

*   **Vad är Skugg-AI?** Användning av icke godkända generativa AI-verktyg som ChatGPT, Gemini eller Copilot av anställda, vilket speglar det långvariga problemet med 'Shadow IT'.
*   **Varför är det en risk?** Personal kan klistra in konfidentiell information, källkod, kunduppgifter, ekonomiska resultat och strategiska planer i offentliga AI-modeller, vilket potentiellt kan exponera dem för allmänheten.
*   **Verkliga Läckor:** I april 2023 läckte Samsungs personal av misstag känslig källkod och interna mötesanteckningar till ChatGPT vid tre separata tillfällen.
*   **Copilot-Paradoxen:** Även godkända verktyg som Microsoft 365 Copilot medför risker. 'Copilot-överdelning' kan exponera känslig data om dina underliggande SharePoint- och OneDrive-behörigheter inte är korrekt konfigurerade.
*   **Hur Man Minskar Risken:** En flerskiktad strategi behövs, som kombinerar tekniska kontroller som AI DLP, en tydlig policy för generativ AI och nödvändig personalutbildning.
*   **Backupens Roll:** Vid ett dataläckage är en robust backup avgörande för forensisk analys för att förstå vad som förlorats. Det ger också ett skyddsnät vid åtgärder för att rätta till behörigheter innan en Copilot-utrullning.

### Vad är Skugg-AI?

I åratal har säkerhetsteam kämpat med 'Shadow IT', den oreglerade användningen av applikationer och tjänster av anställda utanför IT-avdelningens kontroll. Nu har en ny, mer potent variant uppstått: **Skugg-AI**. Detta syftar på den snabbt ökande användningen av offentliga generativa AI-verktyg av anställda utan organisationens uttryckliga godkännande eller övervakning.

Driven av en önskan om ökad produktivitet vänder sig anställda till AI-assistenter av konsumentkvalitet som OpenAI:s ChatGPT, Googles Gemini och andra för att få hjälp med att skriva kod, sammanfatta dokument och utkast till e-post. Problemet är att dessa offentliga plattformar inte är designade för företagsanvändning. De saknar ofta de säkerhets-, integritets- och efterlevnadskontroller som företag kräver, vilket skapar en betydande, dold risk för **dataläckage genom ChatGPT** och förlust av immateriella rättigheter.

### AI-assistentens Lockelse

Det är avgörande att förstå att anställda som använder dessa verktyg sällan agerar med illvilligt uppsåt. De försöker helt enkelt vara mer effektiva. En utvecklare kan klistra in ett kodavsnitt i ChatGPT för att hitta en bugg; en marknadschef kan ladda upp ett transkript till Gemini för en snabb sammanfattning; en finansanalytiker kan mata in rådata för att generera ett rapportutkast.

I deras ögon använder de banbrytande teknik för att utföra sina arbetsuppgifter bättre och snabbare. De är sannolikt omedvetna om att många offentliga AI-modeller kan använda de data de får för att träna framtida versioner, vilket innebär att deras 'privata' input kan bli en del av den offentliga modellen, tillgänglig för andra. Denna grundläggande missuppfattning är den primära drivkraften bakom spridningen av Skugg-AI.

### En Verklig Varningsberättelse: Samsungs Dataläckor 2023

Den teoretiska risken med Skugg-AI blev en skrämmande verklighet i april 2023. Det rapporterades allmänt att ingenjörer på Samsung, ett av världens ledande teknikföretag, av misstag hade läckt känsliga interna data till ChatGPT. Inom loppet av bara några veckor inträffade tre separata incidenter:

1.  En ingenjör klistrade in felaktig källkod från en halvledardatabas för att hitta en lösning.
2.  En annan anställd delade kod från ett proprietärt program för att optimera det.
3.  En tredje anställd skickade in ljudinspelningen av ett internt möte för att låta ChatGPT generera mötesprotokollet.

I varje fall laddades känslig immateriell egendom upp till en tredjepartsplattform utanför Samsungs kontroll. Incidenten tvingade Samsung att förbjuda användning av generativa AI-verktyg och börja utveckla sitt eget interna alternativ. Det fungerar som en kraftfull varning till varje organisation: om det kan hända på Samsung, kan det hända var som helst.

### Upptäcka Skuggorna: Hur Man Hittar Oreglerad AI-Användning

Du kan inte hantera det du inte kan se. Att identifiera användningen av Skugg-AI är det första steget för att minska risken. Flera tekniker kan hjälpa till att belysa problemet:

*   **Nätverks- och DNS-logganalys:** Dina brandväggs- och DNS-serverloggar är en värdefull källa till information. Genom att analysera loggar för förfrågningar till domäner som `chat.openai.com`, `gemini.google.com` och andra kända AI-tjänster kan du bilda dig en uppfattning om vilka verktyg som används och av vem.
*   **Cloud Access Security Broker (CASB):** En CASB-lösning sitter mellan dina användare och molntjänster, vilket ger insyn och kontroll. Moderna CASB:er kan identifiera trafik till tusentals applikationer, inklusive generativa AI-verktyg, och kan konfigureras för att blockera eller begränsa åtkomst baserat på dina policyer.
*   **Endpoint- och webbläsartelemetri:** Att analysera webbläsarhistorik och nätverksanslutningar från företagsenheter kan också avslöja användningen av icke godkända webbaserade AI-verktyg.

### Copilot-Dilemmat: När Godkänd AI Fortfarande är en Risk

Medan Skugg-AI handlar om icke godkända verktyg, finns en betydande risk även med godkända, företagsanpassade AI som Microsoft 365 Copilot. Faran här är inte verktyget i sig, utan de data det har tillgång till. Problemet är **Copilot-överdelning**.

Copilot är designat för att vara djupt integrerat i Microsoft 365-ekosystemet. Det kan resonera över all data en användare har tillgång till, deras e-post i Outlook, deras chattar i Teams och deras filer i SharePoint och OneDrive. Detta är dess största styrka, men också dess största potentiella svaghet.

Copilot respekterar noggrant befintliga behörigheter. Problemet är att i de flesta organisationer är behörigheter en röra. Genom åren, genom personalomsättning och ad hoc-samarbete, ackumulerar SharePoint-sidor och Teams-kanaler brutna eller alltför generösa åtkomsträttigheter. Ett känsligt dokument som innehåller löneinformation kan ha delats av misstag med 'Alla utom externa användare' för flera år sedan.

En användare kanske inte vet att detta dokument existerar, men Copilot gör det. Om den användaren ställer en närliggande fråga till Copilot, kan AI:n hämta och visa data från den känsliga filen, vilket omedelbart förvandlar ett latent behörighetsproblem till ett aktivt dataintrång. Innan Copilot rullas ut måste organisationer genomföra en grundlig granskning och åtgärdande av sina Microsoft 365-behörigheter, en process som kan vara komplex och tidskrävande.

### Etablera Kontroll: Policyer och Teknik

Att hantera riskerna med både Skugg-AI och Copilot-överdelning kräver en strategisk, mångfacetterad strategi som omfattar policy, teknik och människor.

#### 1. Utforma en Tydlig Policy för Generativ AI

Ditt första steg bör vara att utveckla och kommunicera en formell **policy för generativ AI**. Detta dokument eliminerar tvetydighet och ger tydlig vägledning för alla anställda. Det bör uttryckligen ange:

*   En förteckning över godkända och förbjudna AI-verktyg.
*   En definitiv lista över datatyper som **aldrig** får matas in i något offentligt AI-verktyg (t.ex. kunddata, PII, källkod, finansiell information, sjukvårdsjournaler, företagets strategidokument).
*   Riktlinjer för ansvarsfull användning av godkända verktyg.
*   Ett krav på att anställda faktagranskar och verifierar all output från en AI, som kan vara utsatt för fel eller 'hallucinationer'.
*   Tydligt ansvar för allt arbete som produceras med AI-assistans.

#### 2. Implementera AI-medveten Data Loss Prevention (AI DLP)

Moderna Data Loss Prevention (DLP)-verktyg blir alltmer AI-medvetna. **AI DLP**-lösningar kan gå längre än att bara blockera en domän. De kan inspektera innehållet som skickas till webbformulär och webbläsarbaserade applikationer. Detta möjliggör mer granulära kontroller, som att tillåta anställda att komma åt ChatGPT men blockera dem från att klistra in innehåll som matchar ett mönster för känslig data, som en kunddatabas eller proprietär kod.

#### 3. Utbilda Din Personal

Teknik och policyer räcker inte. Du måste utbilda dina anställda om riskerna. Håll utbildningssessioner som förklarar *varför* det är farligt att klistra in konfidentiell information i offentliga AI-verktyg. Använd verkliga exempel som Samsung-incidenten för att göra hotet påtagligt. Målet är att skapa en kultur av säkerhetsmedvetenhet där anställda blir partners i att försvara organisationens data.

### Backupens Kritiska Roll i Forensisk Analys och Åtgärder

I detta nya landskap blir en robust, oföränderlig backupstrategi viktigare än någonsin, särskilt för incidenthantering och proaktiv riskhantering.

Skulle en händelse med **dataläckage genom ChatGPT** inträffa, är säkerhetsteamets första uppgift att genomföra en forensisk analys för att fastställa den exakta omfattningen av intrånget. Vilken specifik data förlorades? Vilken version av källkoden komprometterades? Om originaldata på det aktiva systemet har ändrats eller raderats, är en pålitlig tredjepartsbackup det enda sättet att fastställa en grundläggande sanning. Tjänster som [Loops AI Cloud Backup](/ai-cloud-backup) och [Microsoft 365 backup](/microsoft-365-backup) tillhandahåller en oberoende, oföränderlig kopia av dina data, vilket ger dig den forensiska noggrannhet som behövs för att agera effektivt.

Dessutom, när du förbereder dig för en säker M365 Copilot-utrullning, kommer du oundvikligen att behöva utföra en storskalig uppstädning av SharePoint- och Teams-behörigheter. Denna process medför egna risker. Att ha en punkt-i-tid-backup av dina M365-data ger ett viktigt skyddsnät, vilket gör att du kan återställa filer och inställningar om behörighetsåtgärden går fel.

## Slutsats

Framväxten av generativ AI erbjuder en omvälvande möjlighet till produktivitet, men den introducerar också djupgående nya risker. Skugg-AI är inte ett hypotetiskt hot; det är aktivt i de flesta organisationer idag, vare sig de vet om det eller inte. Dessa verktygs bekvämlighet garanterar praktiskt taget att de används av välmenande anställda, vilket skapar en dold väg för dina mest känsliga data att lämna organisationen.

Genom att kombinera proaktiv upptäckt, en tydlig och välkommunicerad **policy för generativ AI**, moderna tekniska kontroller som **AI DLP** och en robust backupstrategi för forensisk beredskap, kan du hantera risken. Målet är inte att blockera framsteg, utan att möjliggöra säker och ansvarsfull användning av AI, och omvandla en dold risk till en hanterad, strategisk fördel.
