BlueRed-Security/shadow-ai-detection

GitHub: BlueRed-Security/shadow-ai-detection

基于 KQL 的 Shadow AI 检测规则集合,帮助企业安全团队在 Microsoft Defender XDR 与 Sentinel 环境中发现未授权的 AI 工具使用行为。

Stars: 0 | Forks: 0

# shadow-ai 检测 # Shadow AI 检测 检测您环境中的未经授权 AI 使用情况(ChatGPT、Copilot、Gemini、Ollama、本地 LLM)。 现代组织正日益面临 **Shadow AI** 的威胁——未经批准使用 AI 工具可能导致: - 数据外泄 - 知识产权泄露 - 违规行为 - 可见性与控制力丧失 本仓库提供**生产就绪的检测规则**,帮助安全团队识别和监控企业环境中的 AI 使用情况。 ## 覆盖范围 本仓库中的检测重点关注: - 基于网络的 AI 使用(OpenAI、Anthropic、Google AI、Copilot) - 本地 LLM 执行(Ollama、GGUF、llama.cpp、LM Studio) - AI 驱动的扩展程序(Copilot、ChatGPT、Grammarly、Codeium) - 可疑的 AI 相关进程和命令行活动 ## 支持的平台 - Microsoft Defender XDR - Microsoft Sentinel 所有检测均使用 **KQL (Kusto Query Language)** 编写。 ## 仓库结构 /kql network-ai-usage.kql local-llm-usage.kql ai-extensions.kql /docs investigation-guide.md tuning-guide.md ## 调查指南 每项检测都应结合以下内容进行验证: - 用户上下文(谁执行了该活动) - 进程谱系 - 网络连接 - 频率和行为模式 在开发人员密集的环境中,预期会出现误报情况,应据此进行相应的调优。 ## 重要说明 这些检测旨在作为**起点**。 在生产环境中,需要进行适当的调优和关联。 ## 许可证 MIT 许可证 ### 用例:Shadow AI 风险 组织正日益暴露于 **Shadow AI** 风险中——即在已批准的流程和可见性之外使用 AI 工具。 这包括: - 员工使用 ChatGPT 或 Gemini 处理内部数据 - 开发人员在没有治理的情况下使用 Copilot 或 AI 助手 - 本地 LLM 离线处理敏感数据(Ollama、GGUF 模型) - 直接集成到浏览器和 IDE 中的 AI 扩展程序 如果没有适当的检测,组织将无法了解: - 正在共享哪些数据 - 正在使用哪些工具 - 谁在与 AI 系统进行交互 ## 业务影响 不受控的 AI 使用可能导致: - **数据泄露**(源代码、凭证、内部文档) - **合规风险**(GDPR、数据驻留违规) - **知识产权暴露** - **可审计性和可见性丧失** - **缺乏执行力的策略违规** 大多数组织目前处于以下状态: 无可见性 无检测 无控制 ## 在 Proof of Value (PoC) 中您将获得什么 如果您希望超越基本的可见性,PoC 服务将包含: - 部署定制的 Shadow AI 检测 - 3–5 条生产就绪的检测规则 - 根据您的环境进行初步调优 - 识别检测盲点 - 关于您组织中 AI 使用情况的可操作洞察 了解更多:https://uaeblueredsecurity.com/services/proof-of-value-poc/
标签:KQL, Microsoft Defender, Microsoft Sentinel, Shadow AI检测, 安全, 超时处理