דילוג לתוכן
CISOteria
חזרה לתובנות
ניהול סיכונים

CISOs: סיכון הפריצה הבא של 670K$ אינו האקר – זה Shadow AI

10 באוקטובר 2025 8 דקות קריאה Ido Ganor
תוכן העניינים

האיום הבלתי נראה: כלי ה-AI החדש של צוות השיווק שלכם יכול לעלות לכם 670,000 דולר

דמיינו את זה: צוות השיווק שלכם, להוט להגביר את המעורבות, מתחיל להשתמש בכלי AI גנרטיבי חדש ליצירת קמפיינים בהתאמה אישית במיוחד. הם משיגים תוצאות נהדרות. הבעיה היחידה? הם מעולם לא סיפרו לכם או לצוות ה-IT שלכם. לכלי יש גישה רחבה לנתוני לקוחות, האבטחה שלו לא נבדקה, והוא פועל לחלוטין מחוץ למסגרת הממשל התאגידי שלכם.

זהו לא תרחיש היפותטי; זו המציאות החדשה של Shadow AI, ולפי המחקר האחרון, זהו "שטח מת" עצום ויקר למנהלי אבטחה. דוח עלות פריצת נתונים לשנת 2025 של IBM ו-Ponemon Institute שופך אור חזק על הבעיה הגוברת הזו, וחושף כי מהירות אימוץ ה-AI עולה באופן מסוכן על קצב האבטחה והממשל התאגידי. עבור מנהלי אבטחת מידע (CISO), הממצאים הם אזהרה ברורה: חדשנות בלתי מבוקרת מגיעה עם מס נסתר וכבד.

מס ה-Shadow AI: כימות איום ברמה עליונה

במשך שנים, עקבנו אחר גורמים המגדילים עלויות כמו מחסור בכישורי אבטחה ומורכבות מערכתית. השנה, Shadow AI זינק להיות אחד משלושת הגורמים המובילים שמגדילים באופן דרמטי את עלות פריצת נתונים.

המספרים ברורים. ארגונים עם רמות גבוהות של Shadow AI ראו את עלויות הפריצה הממוצעות שלהם גדלות ב-670,000 דולר בהשוואה לארגונים עם מעט או ללא AI בלתי מורשה. אלו אינם רק מקרים בודדים. הדו"ח מצא כי 20% מהארגונים סבלו מפריצה הקשורה ישירות לתקרית אבטחה שכללה Shadow AI.

מקור: איור 40, עלות פריצת נתונים, עמ' 23.

קנס כספי זה, "מס ה-Shadow AI", הוא תוצאה ישירה של פער ממשל תאגידי רחב היקף. נתון מדהים של 97% מהארגונים שחוו אירוע אבטחה הקשור ל-AI הודו כי הם חסרו בקרות גישה מתאימות ל-AI. בשילוב עם העובדה ש-63% מהארגונים שנפרצו כלל אינם מחזיקים במדיניות ממשל תאגידי ל-AI מלכתחילה, ברור שאנו פועלים במערב פרוע חדש של סיכוני טכנולוגיה.

אנטומיה של פריצת Shadow AI: מ"שטח מת" לשדה קרב

אז איך נראית התקפה המנצלת Shadow AI בפועל? לרוב היא מזיקה יותר מפריצה טיפוסית מכיוון שהמערכות הן, בהגדרה, בלתי מנוטרות.

חשיפה נרחבת ופריצה רבת-עננים

ראשית, אירועים אלו יוצרים חשיפה נרחבת. הדו"ח מראה כי בפריצות Shadow AI, הנתונים שנפגעו מאוחסנים לרוב בסביבות מרובות ובענן ציבורי (62% בסך הכל). מערכת AI אחת בלתי מנוטרת יכולה ליצור אפקט דומינו בכל התשתית שלכם.

תקיפת "התכשיטים שבכתר": PII ו-IP

שנית, תוקפים מכוונים ל"תכשיטי הכתר". בעוד מידע מזהה אישי (PII) של לקוחות הוא סוג הנתונים הנפגע ביותר בכל פריצה, הוא נפוץ אף יותר באירועי Shadow AI. 65% מפריצות אלו כללו אובדן PII של לקוחות, בהשוואה לממוצע העולמי של 53%. אירועים אלו הראו גם שיעור גבוה יותר של פגיעה בקניין רוחני (IP) בשיעור של 40%.

מקור: איור 23, עלות פריצת נתונים, עמ' 16.

זיהוי איטי יותר ועלויות גבוהות יותר

לבסוף, הניקוי איטי וכואב יותר. היעדר נראות פירושו שלוקח יותר זמן למצוא ולתקן פריצות אלו. אירועי אבטחה הכוללים Shadow AI דרשו כשבוע נוסף לגילוי ולהכלה בהשוואה לממוצע העולמי. כל יום נוסף מגדיל את העלות הסופית ואת הנזק התדמיתי.

סגירת פער הפיקוח: תוכנית פעולה למנהל אבטחת מידע (CISO)

הדו"ח אינו רק אוסף של אזהרות חמורות; הוא מספק מפת דרכים ברורה להפחתת סיכונים חדשים אלה. הנתונים מצביעים על מספר אסטרטגיות מפתח שיכולות לעזור לכם להימנע מתשלום מס ה-Shadow AI.

1. הפכו את ממשל ה-AI לפונקציה מרכזית באבטחה:

אבטחה ל-AI וממשל ל-AI אינם יכולים לפעול בנפרד. מנהלי אבטחת מידע חייבים לשתף פעולה עם קציני ציות והכנסות כדי להשקיע בתהליכים משולבים ותוכנות שיכולות לגלות ולנהל באופן אוטומטי Shadow AI. ארגונים עם מדיניות ממשל AI מבוססת חסכו 147,097 דולר בפריצות שלהם בהשוואה לממוצע.

2. חזקו את כל הזהויות ובמיוחד את אלו שאינן אנושיות:

תוקפים רבים "נכנסים למערכת, לא פורצים" כיום. ככל שסוכני AI ממלאים תפקיד גדול יותר בפעילות, יש להגן על זהויותיהם ואישורי הגישה שלהם באותה רמת קפדנות כמו זהויות אנושיות. הדו"ח ממליץ במיוחד על יישום ניהול מחזור חיים חזק עבור זהויות לא אנושיות אלה.

3. הילחמו ב-AI באמצעות AI: אמצו אוטומציית אבטחה

תוקפים משתמשים ב-AI לטובתם, אך למגנים יש גישה לאותו מכפיל כוח. הדו"ח מציג מקרה עסקי חזק לאימוץ AI ואוטומציה באבטחה. ארגונים שהשתמשו בכלים אלה באופן נרחב קיצצו את עלויות הפריצה הממוצעות שלהם ב-1.9 מיליון דולר וקיצרו את מחזור חיי הפריצה ב-80 יום. כלים אלו יכולים לעזור לצוותי אבטחה עמוסים להפחית התראות, לזהות איומים מוקדם יותר, ולאפשר תגובה מהירה ומדויקת יותר.

עליית ה-AI היא השינוי הטכנולוגי הבסיסי ביותר בדורנו. על ידי הבנת הסיכונים של Shadow AI ונקיטת פעולה נחושה ומבוססת נתונים, אתם יכולים להבטיח שהארגון שלכם יקצור את פירות החדשנות מבלי לשלם את המחיר.

לקריאה נוספת:

מאמר זה מבוסס על ממצאים מתוך הדו"ח IBM Security, Ponemon Institute – Cost of a Data Breach Report 2025: The AI Oversight Gap. מומלץ בחום לקרוא את הדו"ח המלא לניתוח מעמיק יותר של הגורמים והטכנולוגיות המעצבים את נוף האיומים העולמי.

רוצים ללמוד עוד?

הירשמו לתובנות העדכניות על ניהול תוכניות סייבר ומנהיגות אבטחה.

לצפייה בחבילות