Back to Blog

AI บุคคลที่สามกว่า 1,000 ตัว ซ่อนตัวจากระบบรักษาความปลอดภัยองค์กร

รายงาน State of Agent Security ปี 2569 เผยผลิตภัณฑ์บุคคลที่สาม 1,280 รายการฝัง AI แต่มีเพียง 282 รายการอยู่ในระบบ SSO อีกกว่า 1,000 รายการอยู่นอกการควบคุมของระบบยืนยันตัวตนองค์กร

Sales
1 min read
AI บุคคลที่สามกว่า 1,000 ตัว ซ่อนตัวจากระบบรักษาความปลอดภัยองค์กร

ในสภาพแวดล้อมที่ถูกศึกษาในรายงาน State of Agent Security Report ปี 2569 ผลิตภัณฑ์บุคคลที่สามประมาณ 1,280 รายการมีการฝัง AI ไว้ภายใน ตัวเลขดังกล่าวสะท้อนให้เห็นว่า AI ไม่ได้อยู่แค่ในเครื่องมือที่องค์กรเลือกใช้ แต่แพร่กระจายไปอยู่ในบริการต่างๆ ที่พนักงานนำเข้ามาใช้งานอยู่ทุกวัน

ปัญหาสำคัญไม่ได้อยู่ที่จำนวนของ AI แต่อยู่ที่การมองเห็น จากผลิตภัณฑ์ทั้งหมด 1,280 รายการ มีเพียง 282 รายการที่อยู่ภายใต้ระบบ Single Sign On หรือ SSO ส่วนที่เหลืออีกประมาณ 1,000 รายการไม่ได้รับการควบคุมจากระบบยืนยันตัวตนขององค์กรโดยอัตโนมัติ เอเจนต์เหล่านี้จึงกลายเป็นจุดบอดขนาดใหญ่ที่ฝ่ายความปลอดภัยไม่สามารถมองเห็นได้


ทำไม AI บุคคลที่สามถึงมองไม่เห็น


สาเหตุหลักไม่ใช่เพราะมีใครตั้งใจซ่อน AI เหล่านี้ไว้ แต่เพราะโครงสร้างการยืนยันตัวตนสามารถกำกับดูแลได้เฉพาะสิ่งที่ลงชื่อเข้าใช้ผ่านระบบเท่านั้น เอเจนต์ AI ส่วนใหญ่ไม่ได้ทำเช่นนั้น ระบบจึงไม่รู้ว่ามี AI ตัวใดกำลังทำงานอยู่และเข้าถึงข้อมูลส่วนใดขององค์กรบ้าง

เมื่อพนักงานเชื่อมต่อแอปพลิเคชันหรือบริการเข้ากับเวิร์กโฟลว์ประจำวัน ระบบ SSO จะบันทึกการเข้าถึงเหล่านั้นไว้ แต่เอเจนต์ AI ที่ทำงานอยู่เบื้องหลังหลายตัวไม่จำเป็นต้องผ่านขั้นตอนนี้ ฝ่ายความปลอดภัยจึงไม่สามารถตรวจสอบการใช้งานได้อย่างครบถ้วน แม้จะพยายามเฝ้าระวังอย่างเข้มงวดก็ตาม


ความเสี่ยงที่ตามมา


ช่องว่างนี้สร้างความเสี่ยงหลายประการ ประการแรกคือการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต เมื่อ AI ทำงานโดยไม่ผ่านการยืนยันตัวตน การติดตามว่าใครเข้าถึงข้อมูลอะไรจึงทำได้ยาก ข้อมูลสำคัญขององค์กรอาจถูกส่งออกไปยังบริการภายนอกโดยที่ไม่มีใครรู้ตัว

ประการที่สองคือการละเมิดนโยบายความปลอดภัย องค์กรอาจกำหนดกฎเกณฑ์ไว้อย่างเข้มงวด แต่เอเจนต์ที่อยู่นอกระบบ SSO ไม่ต้องปฏิบัติตามกฎเหล่านั้น ประการสุดท้ายคือการตรวจสอบย้อนหลังที่ไม่สมบูรณ์ เมื่อเกิดเหตุรั่วไหล การสืบสวนมักจบลงที่กำแพงของการมองไม่เห็น


บทเรียนจากรายงาน


รายงาน State of Agent Security Report ปี 2569 ชี้ให้เห็นว่าองค์กรจำนวนมากลงทุนกับเครื่องมือรักษาความปลอดภัยสำหรับ AI ที่ตนเลือกใช้ แต่กลับละเลย AI ที่เข้ามาจากภายนอก ความไม่สมดุลนี้ทำให้การป้องกันไม่ครอบคลุมอย่างที่ควรจะเป็น

ผู้เชี่ยวชาญแนะนำให้องค์กรตรวจสอบว่ามี AI ใดบ้างที่กำลังทำงานอยู่ในระบบ แม้จะไม่ได้ลงทะเบียนผ่าน SSO ก็ตาม การทำแผนที่เอเจนต์ทั้งหมดถือเป็นจุดเริ่มต้นของการควบคุมอย่างแท้จริง ไม่ใช่แค่การปกป้อง AI ที่องค์กรเลือกใช้เพียงอย่างเดียว


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th