Skip to main content

Command Palette

Search for a command to run...

สรุปเนื้อหาการสัมมนา: Shadow AI - ความเสี่ยงที่ซ่อนอยู่ในองค์กร

Updated
3 min readView as Markdown
สรุปเนื้อหาการสัมมนา: Shadow AI - ความเสี่ยงที่ซ่อนอยู่ในองค์กร

ข้อมูลทั่วไป

  • วันที่และเวลา: วันอังคารที่ 18 กันยายน 2568 เวลา 09.00 น.

  • วิทยากร:

    • คุณวิภวัฒน์ อุปถัมภ์วิเชียร (เต้)

    • คุณอรรถพล พยัคฆ์ (เอก)

  • รูปแบบ: (Webinar) ทำความเข้าใจ และการบริหารจัดการความเสี่ยงเกี่ยวกับ Shadow AI

บทนำ

การสัมมนาออนไลน์ในหัวข้อ "Shadow AI: The Hidden Security Risk" ได้จัดขึ้นเพื่อให้ความรู้และสร้างความตระหนักเกี่ยวกับความเสี่ยงด้านความปลอดภัยที่มาพร้อมกับการใช้เทคโนโลยี AI, Generative AI โดยการนำระบบ AI มาใช้ในองค์กรโดยไม่ผ่านการอนุมัติหรือควบคุมจากฝ่ายไอทีหรือความปลอดภัย หรือที่เรียกว่า Shadow AI ส่งผลให้เกิดช่องโหว่ด้านความปลอดภัย การรั่วไหลของข้อมูล และความไม่สอดคล้องกับนโยบายการกำกับดูแล

Shadow AI และความเสี่ยงที่ซ่อนอยู่

ความหมายและที่มาของ Shadow AI

Shadow AI หมายถึงการใช้งานเครื่องมือหรือบริการ AI โดยพนักงานภายในองค์กรโดยไม่ได้รับอนุญาตหรือการรับรู้จากฝ่าย IT หรือ Security การใช้งานเหล่านี้มักเกิดขึ้นจากความต้องการของพนักงานในการใช้ประโยชน์จาก AI เพื่อเพิ่มประสิทธิภาพในการทำงาน แต่กลับสร้างช่องโหว่ด้านความปลอดภัยที่สำคัญ ซึ่งอาจนำไปสู่การรั่วไหลของข้อมูลที่เป็นความลับ (confidential data) และการไม่ปฏิบัติตามข้อกำหนดด้านกฎระเบียบ (compliance)

ความเสี่ยงหลักของ Shadow AI

  • การรั่วไหลของข้อมูล (Data Leakage): พนักงานอาจอัปโหลดข้อมูลที่เป็นความลับขององค์กรไปยังบริการ AI ภายนอกโดยไม่ตั้งใจ ซึ่งข้อมูลเหล่านี้อาจถูกนำไปใช้ในการฝึกฝนโมเดล AI สาธารณะ หรือตกไปอยู่ในมือของผู้ไม่หวังดี

  • การขาดการมองเห็น (Lack of Visibility): ฝ่าย IT และ Security ไม่สามารถมองเห็นหรือควบคุมการใช้งาน AI เหล่านี้ได้ ทำให้ไม่สามารถประเมินความเสี่ยงและใช้มาตรการป้องกันที่เหมาะสม

  • การไม่ปฏิบัติตามกฎระเบียบ (Compliance Issues): การรั่วไหลของข้อมูลส่วนบุคคลหรือข้อมูลสำคัญอื่นๆ ผ่าน Shadow AI อาจทำให้องค์กรไม่ปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล เช่น PDPA หรือ GDPR ซึ่งนำไปสู่บทลงโทษทางกฎหมายและผลกระทบต่อชื่อเสียง

  • ความเสี่ยงจากโมเดล AI (AI Model Risks): การใช้โมเดล AI ที่ไม่น่าเชื่อถือหรือไม่ได้รับการตรวจสอบ อาจนำไปสู่ผลลัพธ์ที่ไม่ถูกต้อง (hallucination) หรือการถูกโจมตีทางไซเบอร์ เช่น Prompt Injection

การบริหารจัดการความเสี่ยง Shadow AI และ Best Practice

การจัดการ Shadow AI ต้องเริ่มต้นจากการประเมินความเสี่ยง (Risk Assessment) เพื่อทำความเข้าใจว่ามีการใช้งาน AI ในองค์กรมากน้อยเพียงใด ทั้ง AI ที่ได้รับอนุญาตและ Shadow AI หลังจากนั้นจึงกำหนดมาตรการควบคุมและป้องกันที่เหมาะสม

Best Practice ในการบริหารจัดการ Shadow AI และความเสี่ยงที่เกี่ยวข้อง ได้แก่:

  1. การประเมินความเสี่ยง (Risk Assessment): ตรวจสอบว่ามีการใช้งาน AI ในองค์กรมากน้อยเพียงใด ทั้ง AI ที่ได้รับอนุญาตและ Shadow AI เพื่อให้มี Visibility ในการมองเห็น Shadow AI

  2. การควบคุมและป้องกันข้อมูลรั่วไหล (Data Loss Prevention - DLP): ใช้โซลูชัน DLP ทั้งในระดับ Endpoint และ Network เพื่อป้องกันการอัปโหลดข้อมูลสำคัญไปยังบริการ AI ภายนอก ควรพิจารณาโซลูชันที่สามารถทำงานร่วมกับ SSLO เพื่อตรวจสอบทราฟฟิกที่เข้ารหัส

  3. การสร้างความตระหนักและการฝึกอบรม (Awareness Training): ให้ความรู้แก่พนักงานเกี่ยวกับความเสี่ยงของการใช้ Shadow AI และแนวทางการใช้งาน AI อย่างปลอดภัย การทำ User Coaching เป็นส่วนหนึ่งของการสร้างความตระหนักนี้

  4. การออกแบบ Audit Trail (Audit Trail Design): ระบบ AI และแอปพลิเคชันที่เกี่ยวข้องควรมีการบันทึก Log การใช้งานทั้งหมด (เช่น ผ่าน SIEM หรือ Log Management System) เพื่อให้สามารถตรวจสอบย้อนหลังได้เมื่อเกิดเหตุการณ์ด้านความปลอดภัย

  5. การป้องกัน AI ละเมิด PDPA (PDPA Compliance for AI): ผู้พัฒนา AI ควรมีการใช้ Guardrail ในแพลตฟอร์ม AI เพื่อป้องกันการละเมิดข้อมูลส่วนบุคคล นอกจากนี้ ควรพิจารณาใช้ AI Gateway เพิ่มเติมเพื่อเป็น Double Protection ในการตรวจสอบ Output จากโมเดล AI และบล็อกข้อมูลที่อาจละเมิด PDPA

  6. การลดความเสี่ยงจาก AI Hallucination (Mitigating AI Hallucination): AI Hallucination เกิดจากการที่ AI มีข้อมูลไม่เพียงพอ แนวทางแก้ไขคือการใช้เทคนิค RAG (Retrieval Augmented Generation) เพื่อให้ AI สามารถเข้าถึงข้อมูลภายในองค์กรได้มากขึ้น ทำให้ AI มีความเข้าใจบริบทเฉพาะขององค์กรและลดการตอบผิดพลาด อย่างไรก็ตาม การให้ AI เข้าถึงข้อมูลภายในองค์กรต้องมีการควบคุมการเข้าถึง (Access Control) ที่เข้มงวด

  7. การเลือกใช้เครื่องมือ AI ที่ปลอดภัย (Selecting Secure AI Tools): องค์กรควรพิจารณาเลือกใช้บริการ AI ที่มีมาตรฐานความปลอดภัยที่ได้รับการรับรอง เช่น SOC 2 Report, ISO 27001, หรือ GDPR Compliance ผู้ให้บริการควรมีความโปร่งใส (Transparency) ในการจัดการข้อมูลของผู้ใช้งาน

  8. การป้องกันการโจมตีแบบ Prompt Injection (Preventing Prompt Injection): การโจมตีแบบ Prompt Injection อาจทำให้ AI คายข้อมูลที่เป็นความลับออกมา หรือถูกหลอกให้รันโค้ดที่เป็นอันตราย ควรใช้โซลูชัน API Gateway หรือ Web Application Firewall (WAF) ที่มีความสามารถในการตรวจจับและป้องกันการโจมตีเหล่านี้

  9. Human in the Loop: ไม่ควรให้ AI ทำงานด้วยตัวเอง 100% ควรมีกระบวนการที่มนุษย์เข้ามาตรวจสอบและยืนยันผลลัพธ์ของ AI เสมอ

SSLO: โซลูชันเพื่อการจัดการ Shadow AI

F5 นำเสนอโซลูชันในการสัมมนาเพื่อจัดการกับความเสี่ยงของ Shadow AI คือ SSLO (SSL Orchestrator) SSLO มีความสามารถในการถอดรหัสและตรวจสอบทราฟฟิก SSL/TLS ทั้งหมด ซึ่งเป็นสิ่งสำคัญในยุคที่ข้อมูลส่วนใหญ่ถูกเข้ารหัส ทำให้ฝ่าย Security สามารถมองเห็นกิจกรรมที่เกิดขึ้นภายในทราฟฟิกที่เข้ารหัสได้

หลักการทำงานและคุณสมบัติเด่นของ SSLO ได้แก่

  • การถอดรหัส SSL/TLS (SSL/TLS Decryption): SSLO สามารถแกะ SSL ของทุกธุรกรรมที่ผู้ใช้งานออกไปยังอินเทอร์เน็ต ทำให้สามารถตรวจสอบได้ว่าผู้ใช้งานกำลังเข้าถึงบริการ AI หรือไม่ และมีการรับส่งข้อมูลใดๆ กับบริการ AI นั้นบ้าง

  • การตรวจจับการใช้งาน AI (AI Service Detection): เมื่อ SSLO ตรวจพบว่าทราฟฟิกมุ่งไปยังบริการ AI มันจะสามารถกระตุ้นกระบวนการแจ้งเตือนหรือการโค้ชผู้ใช้งาน (User Coaching) ได้

  • User Coaching: SSLO สามารถแสดงหน้าต่างแจ้งเตือน (pop-up screen) ให้ผู้ใช้งานทราบว่ากำลังใช้บริการ AI อยู่ และขอให้อธิบายเหตุผลในการใช้งาน พร้อมทั้งให้คำแนะนำด้านความปลอดภัย เช่น ไม่ควรอัปโหลดข้อมูลที่เป็นความลับ และควรปรึกษาฝ่าย IT หากไม่มั่นใจในการใช้งาน

  • การป้องกันข้อมูลรั่วไหล (Data Leakage Prevention): SSLO สามารถทำงานร่วมกับโซลูชัน DLP (Data Loss Prevention) ภายนอกได้ เมื่อผู้ใช้งานอัปโหลดไฟล์ไปยัง AI ภายนอก ไฟล์นั้นจะถูกส่งผ่าน SSLO ไปยัง DLP เพื่อตรวจสอบว่ามีข้อมูลที่เป็นความลับหรือไม่ หากพบข้อมูลที่เป็นความลับ DLP จะบล็อกการส่งข้อมูลนั้นออกไป

  • การป้องกันทั้งขาเข้าและขาออก (Inbound and Outbound Flow Protection): SSLO ไม่เพียงแต่ป้องกันข้อมูลรั่วไหลจากภายในสู่ภายนอก (outbound) เท่านั้น แต่ยังสามารถป้องกันการโจมตีหรือการรั่วไหลของข้อมูลจาก AI ที่ให้บริการภายในองค์กร (inbound) ได้ด้วย

  • การผสานรวมกับอุปกรณ์ Security อื่นๆ (Integration with Other Security Devices): SSLO สามารถทำงานร่วมกับอุปกรณ์ Security อื่นๆ ได้หลากหลาย เช่น DLP, SIEM (Security Information and Event Management) เพื่อสร้างการป้องกันแบบหลายชั้น (multiple defense) และเก็บหลักฐาน (evidence) การใช้งานเพื่อการตรวจสอบย้อนหลัง

  • Data Masking: SSLO มีเทคนิคในการทำ Data Masking สำหรับข้อมูลส่วนบุคคล (PII) หรือข้อมูลที่เป็นความลับ โดยการเข้ารหัสหรือแทนที่ข้อมูลเหล่านั้นด้วยสัญลักษณ์ เพื่อให้ผู้ดูแลระบบไม่สามารถเข้าถึงข้อมูลจริงได้โดยตรง แต่ยังคงสามารถตรวจสอบกิจกรรมได้

สรุป

Shadow AI เป็นความเสี่ยงด้านความปลอดภัยที่องค์กรไม่ควรมองข้าม การใช้งาน AI, Gen AI ที่ไม่ได้รับการควบคุมอาจนำไปสู่การรั่วไหลของข้อมูล การไม่ปฏิบัติตามกฎระเบียบ และความเสียหายต่อองค์กร การเตรียมตัวรับมือกับความเสี่ยงเหล่านี้จึงเป็นสิ่งสำคัญอย่างยิ่ง ด้วยการใช้โซลูชันที่เหมาะสม เช่น SSLO, DLP, และ AI Gateway ควบคู่ไปกับการสร้างความตระหนักรู้ให้แก่พนักงาน และการกำหนดนโยบายการใช้งาน AI ที่ชัดเจน องค์กรจะสามารถใช้ประโยชน์จาก AI ได้อย่างมั่นใจและปลอดภัย โดยไม่ลดทอนประสิทธิภาพทางธุรกิจ

More from this blog

สรุปเนื้อหาการสัมมนา: PDPA Guru - รู้ชัด ปฏิบัติชัวร์ - ในฐานะผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor)

ข้อมูลทั่วไป วันที่และเวลา: วันอังคารที่ 19 สิงหาคม 2568 เวลา 10.00 น. วิทยากร: ดร. อุดมธิปก ไพรเกษตร อาจารย์สุกฤษ โกยอัครเดช อาจารย์ปภัสรา อังค์ยศ รูปแบบ: (Webinar) ทำความเข้าใจและการถอดบทเรียนเกี่ยวกับผู้ประมวลผลข้อมูลส่วนบุคคล (Data Proces...

Aug 19, 20256 min read
สรุปเนื้อหาการสัมมนา: PDPA Guru - รู้ชัด ปฏิบัติชัวร์ - ในฐานะผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor)

สรุปเนื้อหาการพูดคุย - จับสัญญาณโลกสู่ไทย : อนาคต AI Governance

ข้อมูลทั่วไป วันที่และเวลา: วันจันทร์ที่ 4 สิงหาคม 2568 เวลา 11.00 น. ผู้เข้าร่วมพูดคุย: คุณกุลธวัช คำแมน (คุณเนม) คุณหทัยชนก พุทธรักษา (คุณเก๋) คุณหัตถพงษ์ หิรัญรัตน์ (คุณเติ้ล) รูปแบบ: (Talk) พูดคุยแบ่งปันข้อมูลในหัวข้อที่เกี่ยวข้องกับ AI G...

Aug 4, 20254 min read
สรุปเนื้อหาการพูดคุย - จับสัญญาณโลกสู่ไทย : 
อนาคต AI Governance
D

DATASHIFT » Blog

4 posts