报告概述

本报告基于LayerX部署在企业用户浏览器中的安全解决方案所收集的真实浏览数据,深入分析了企业环境中AI和SaaS应用的实际使用情况、安全盲点、治理缺陷和数据泄露渠道。报告覆盖了企业员工在浏览器端的所有活动,包括账号登录方式、文件上传、复制粘贴行为等,揭示了传统安全方案难以触及的隐蔽风险。报告的价值在于帮助企业安全负责人(CISO)了解当前最紧迫的数据泄露风险,并提供了基于实际使用数据的治理建议。

报告的核心结论

AI已成为企业数据泄露的首要渠道

报告显示,77%的员工会向GenAI工具粘贴数据,其中82%来自非企业管理的个人账号,且22%的粘贴内容包含敏感信息。GenAI占所有企业到个人数据外泄的32%,是最大单一外泄向量。

近半数上传至AI和文件共享平台的文件包含敏感数据

40%的上传至GenAI工具的文件和41%上传至文件存储平台的文件包含PII或PCI数据。其中近四成上传来自非企业账号,使这些工具成为数据泄露和合规风险的高发地。

个人账号主宰了高风险类别的应用访问

67%的AI使用、64%的Zoom登录和77%的Salesforce登录通过未受管理的个人账号进行。即使使用企业账号,SSO执行率极低(CRM 71%非联合,ERP 83%非联合),导致企业完全失去可视性和控制。

复制粘贴已成为数据泄露的主要盲区

传统的基于文件的DLP无法监控复制粘贴行为。员工平均每天进行46次粘贴操作,其中个人账号贡献15次,每次包含约4条敏感数据。GenAI、即时通讯和文件存储是粘贴泄露的重灾区。

即时通讯应用是敏感数据暴露的最大盲点之一

87%的即时通讯活动通过非企业账号进行,且62%的用户会向IM应用粘贴包含PII/PCI的数据。高比例的个人账号使用加上高敏感数据传输,使IM成为风险最高且最不受控制的渠道。

报告回答的关键问题

企业员工使用AI工具时如何造成数据泄露?

员工主要通过两种方式泄露数据:一是向GenAI工具上传包含PII/PCI的文件(40%的上传文件含敏感数据);二是通过复制粘贴将敏感数据输入到AI提示中(77%的员工有此行为,82%来自个人账号)。这些行为大多发生在企业监控之外。

为什么传统DLP无法阻止当前的数据泄露?

传统DLP主要针对基于文件的传输,而当前最主要的泄露方式是通过复制粘贴等无文件方式,以及通过个人账号访问SaaS和AI应用。报告显示,67%的AI使用和87%的IM活动都发生在非企业账号上,传统DLP对此完全不可见。

企业如何控制个人账号使用带来的安全风险?

报告建议企业限制个人账号对业务关键应用的访问,并强制所有企业登录使用SSO。同时,需要将DLP策略扩展到浏览器层面,监控所有账号下的文件上传和粘贴行为,特别是针对AI、IM和文件存储等高风险类别。

哪些SaaS类别是企业数据泄露的高风险区?

报告指出生成式AI、即时通讯和文件存储平台是当前风险最高的类别。例如,87%的IM活动通过个人账号进行,62%的IM粘贴包含敏感数据;AI工具占企业数据外泄的32%。这些类别应优先实施严格管控。

报告中的代表性数据

45%

企业员工AI使用率

当前,45%的企业员工积极使用AI平台,其中ChatGPT占AI使用量的92%。AI活动占所有企业活动的11%,表明AI已快速成为核心生产力工具。

40%

上传至GenAI的文件含敏感数据比例

当前,40%上传至GenAI工具的文件包含PII或PCI数据,41%上传至文件存储平台的文件也含敏感数据。近4成上传来自非企业账号,使这些工具成为数据泄露的高风险点。

77%

员工向GenAI粘贴数据的比例

当前,77%的员工会向GenAI工具粘贴数据,其中82%来自未管理的个人账号。员工平均每天通过个人账号粘贴15次,其中至少4次包含敏感的PII/PCI数据。

以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。

完整报告包含什么

  • 详细的数据发现和图表:展示了不同SaaS类别的用户渗透率、账号类型分布、文件上传和粘贴行为的详细统计数据,包括按应用和类别的细分。
  • CISO 推荐措施:针对报告发现的安全盲点,给出了5条具体的治理建议,包括扩展审计范围、聚焦BYOAI、采用行动导向的DLP、限制个人账号和强制SSO等。
  • 对身份危机的深度分析:详细阐述了个人账号和非联合登录如何在业务关键应用中造成可见性盲区,包括CRM、ERP等系统的实际SSO采用率数据。
  • 文件上传和粘贴行为的按应用排名:列出了上传和粘贴敏感数据最多的具体应用(如ChatGPT、Google、Zendesk、LinkedIn、Slack等),帮助安全团队精准定位风险点。
  • 即时通讯和GenAI的风险专题:专门章节分析了即时通讯应用如何成为敏感数据暴露的最大盲点,以及GenAI如何成为首要数据外泄向量。
  • LayerX安全平台介绍:概述了LayerX浏览器扩展如何提供对AI和SaaS风险的全面可见性和控制能力,覆盖影子AI发现、DLP、身份保护等功能。

本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。

相关报告