核心观点与关键数据
- AI 和 SaaS 已成为企业生产力的核心:近一半的企业员工使用生成式 AI 工具,其中 ChatGPT 占比高达 43%,AI 占企业活动总量的 11%,已从实验性技术转变为必需品,其使用率甚至超越传统 SaaS 类别如文件共享和业务应用。
- 数据安全存在严重盲点:近半数文件上传到 AI 和文件共享平台包含敏感数据(PII/PCI),且近 40% 的上传通过非企业账户进行,形成新的数据泄露前沿。
- 个人账户使用泛滥:67% 的 AI 使用、64% 的 Zoom 登录和 77% 的 Salesforce 登录通过非企业账户进行,即使使用企业账户,SSO 执 行率也极低(CRM 为 71%,ERP 为 83% 非联邦访问),导致企业对员工活动缺乏可见性和控制。
- 复制粘贴成为主要泄露渠道:77% 的员工将数据粘贴到 AI 工具中,其中 82% 来自非企业账户,GenAI 成为企业到个人数据泄露的首要途径(占 32%),即时通讯应用也是重要泄露点(87% 使用非企业账户,62% 粘贴包含敏感数据)。
研究结论
- AI 驱动生产力,但带来新的安全挑战:AI 已成为企业工作流程的核心部分,但缺乏有效治理,导致敏感数据大量暴露在非受控环境中。
- 传统 DLP 不足以应对新威胁:传统 DLP 主要关注文件上传,无法有效监控复制粘贴等无文件数据传输,且无法覆盖非企业账户和未受 SSO 保护的应用。
- 身份认证存在双重危机:一方面,AI、会议和聊天等快速增长的类别主要使用非企业账户;另一方面,即使使用企业账户,也缺乏 SSO 保护,导致“企业”账户与“个人”账户安全级别无异。
关键建议
- 扩展审计范围:将审计扩展到非受管 AI 和 SaaS 应用(如 ChatGPT、LinkedIn、Databricks 等),监控工具使用情况、访问方式和数据流向。
- 转变 DLP 策略:将 DLP 从文件中心转向行动中心,将复制粘贴和提示控制作为首要策略,监控所有账户和应用中的无文件数据流。
- 加强身份认证:限制个人账户使用,并在所有企业登录中强制执行 SSO,确保企业对员工访问业务关键应用的方式可见且可控。
- 优先处理高风险类别:对 AI、即时通讯和文件存储等高风险类别实施最严格的控制,包括阻止个人账户、强制联邦认证,并监控所有上传和粘贴活动。
- 采用浏览器级安全解决方案:部署 LayerX 等浏览器安全平台,提供对 AI 和浏览风险的全面可见性和执行能力,保护企业免受数据泄露威胁。