Schatten-KI

KnowBe4 adressiert Shadow AI mit Echtzeitkontrolle im Browser

, KnowBe4 | Autor: Herbert Wieler

Shadow AI erkennen und blockieren

Shadow AI entwickelt sich für Unternehmen zunehmend vom Governance-Problem zum konkreten Sicherheitsrisiko. Wenn Mitarbeiter eigenständig KI-Tools, Chatbots oder agentische Anwendungen nutzen, entstehen neue Datenflüsse außerhalb etablierter Kontrollmechanismen. KnowBe4 erweitert deshalb seinen Agent Risk Manager um eine Browser-Komponente, die nicht genehmigte KI-Nutzung nicht nur sichtbar machen, sondern unmittelbar steuern soll.

Shadow AI wird direkt im Browser erkannt

KnowBe4 hat seinen Agent Risk Manager um eine native Browser-Erweiterung für Chrome und Edge ergänzt. Die neue Funktion soll Sicherheitsteams dabei unterstützen, sogenannte Shadow-AI-Anwendungen in Echtzeit zu erkennen und deren Nutzung unmittelbar zu kontrollieren.

Sobald Mitarbeiter auf bekannte oder bislang unbekannte KI-Dienste zugreifen, können Administratoren den Zugriff zulassen, mit einer Warnung versehen oder vollständig blockieren. Damit verschiebt sich der Ansatz von einer nachträglichen Erkennung hin zu einer aktiven Kontrolle direkt am Nutzungspunkt.

Gerade bei schnell entstehenden KI-Diensten ist dies relevant: Neben bekannten Chatbots nutzen Beschäftigte zunehmend Coding-Assistenten, Meeting-Tools und browserbasierte KI-Agenten, häufig ohne formale Freigabe durch IT oder Security.

Mehr als die Hälfte der Unternehmen sieht unregulierte KI-Nutzung

Wie groß das Problem bereits ist, zeigt der KnowBe4-Bericht „From Agentic Risk to Human Wins“. Demnach geben 52 Prozent der befragten Unternehmen an, dass KI in ihrer Organisation entweder nicht genehmigt oder nicht ausreichend reguliert eingesetzt wird. Mehr als ein Drittel der Mitarbeiter erklärte zudem, sich selbstständig agentische KI-Werkzeuge zu beschaffen, wenn von Unternehmensseite keine geeigneten Lösungen zur Verfügung stehen oder bestehende Angebote als zu stark eingeschränkt wahrgenommen werden.

Matt Duren, Senior Vice President AI & Data bei KnowBe4

Damit entsteht ein klassisches Shadow-IT-Problem in neuer Dimension. Mitarbeiter können sensible Informationen in externe KI-Dienste übertragen, ohne dass Unternehmen nachvollziehen können, wo diese Daten verarbeitet, gespeichert oder für weitere Modellprozesse genutzt werden.

„Transparenz allein verhindert keinen Datenverlust, sie dokumentiert ihn lediglich“, erklärt Matt Duren, SVP für KI und Daten bei KnowBe4.

Nach Einschätzung des Unternehmens reicht eine reine Bestandsaufnahme eingesetzter KI-Tools deshalb nicht aus. Sicherheitsteams benötigen zusätzlich die Möglichkeit, unmittelbar auf riskante Nutzung zu reagieren.

Genau hier setzt die Browser-Erweiterung an. Erkennt das System einen KI-Dienst, kann dessen Nutzung abhängig von Unternehmensrichtlinien kontrolliert werden. Unternehmen müssen damit nicht ausschließlich zwischen vollständiger Sperrung und unkontrollierter Freigabe wählen.

Der Ansatz dürfte vor allem dort relevant werden, wo Organisationen generative und agentische KI bewusst zulassen wollen, gleichzeitig aber verhindern müssen, dass Mitarbeiter beliebige Tools ohne Security- oder Compliance-Prüfung einsetzen.

KI-Aktivitäten fließen in bestehende Risikoprofile ein

KnowBe4 positioniert die Funktion nicht als isolierte Browser-Sicherheitslösung. Die über den Agent Risk Manager erfassten Shadow-AI-Aktivitäten werden in die bestehende KnowBe4-Plattform integriert.

Damit können Erkenntnisse aus der KI-Nutzung mit weiteren Risikodaten kombiniert werden, darunter Ergebnisse aus Phishing-Simulationen, Security-Awareness-Trainings und Echtzeit-Coaching.

Nach Angaben des Unternehmens basiert die Plattform auf Risikodaten aus 16 Jahren und mehr als 70.000 Kundenumgebungen. Ziel ist ein konsolidiertes Risikoprofil, das menschliches Verhalten und die Nutzung neuer KI-Systeme gemeinsam berücksichtigt.

Agentic Security wird zur neuen Governance-Aufgabe

Die Erweiterung zeigt zugleich, wie sich der Fokus der Security Governance verändert. Mit KI-Agenten entstehen neben menschlichen Identitäten und klassischen Anwendungen zunehmend autonome oder teilautonome Akteure, die auf Unternehmensdaten und Systeme zugreifen können.

Für Security-Verantwortliche reicht es deshalb künftig nicht mehr aus, ausschließlich Benutzer, Endgeräte und SaaS-Anwendungen zu kontrollieren. Auch KI-Werkzeuge müssen hinsichtlich Nutzung, Berechtigungen, Datenzugriff und Risikoverhalten in bestehende Sicherheitsmodelle eingebunden werden.

Die Shadow-AI-Browsererweiterung steht zunächst Kunden des „Security Awareness Training Advanced“-Pakets im Rahmen des Agent Risk Manager Early Access Programms zur Verfügung. Eine breitere Bereitstellung ist laut KnowBe4 in den kommenden Monaten vorgesehen.