BlueRed-Security/shadow-ai-detection
GitHub: BlueRed-Security/shadow-ai-detection
基于 KQL 的 Shadow AI 检测规则集合,帮助企业安全团队在 Microsoft Defender XDR 与 Sentinel 环境中发现未授权的 AI 工具使用行为。
Stars: 0 | Forks: 0
# shadow-ai 检测
# Shadow AI 检测
检测您环境中的未经授权 AI 使用情况(ChatGPT、Copilot、Gemini、Ollama、本地 LLM)。
现代组织正日益面临 **Shadow AI** 的威胁——未经批准使用 AI 工具可能导致:
- 数据外泄
- 知识产权泄露
- 违规行为
- 可见性与控制力丧失
本仓库提供**生产就绪的检测规则**,帮助安全团队识别和监控企业环境中的 AI 使用情况。
## 覆盖范围
本仓库中的检测重点关注:
- 基于网络的 AI 使用(OpenAI、Anthropic、Google AI、Copilot)
- 本地 LLM 执行(Ollama、GGUF、llama.cpp、LM Studio)
- AI 驱动的扩展程序(Copilot、ChatGPT、Grammarly、Codeium)
- 可疑的 AI 相关进程和命令行活动
## 支持的平台
- Microsoft Defender XDR
- Microsoft Sentinel
所有检测均使用 **KQL (Kusto Query Language)** 编写。
## 仓库结构
/kql
network-ai-usage.kql
local-llm-usage.kql
ai-extensions.kql
/docs
investigation-guide.md
tuning-guide.md
## 调查指南
每项检测都应结合以下内容进行验证:
- 用户上下文(谁执行了该活动)
- 进程谱系
- 网络连接
- 频率和行为模式
在开发人员密集的环境中,预期会出现误报情况,应据此进行相应的调优。
## 重要说明
这些检测旨在作为**起点**。
在生产环境中,需要进行适当的调优和关联。
## 许可证
MIT 许可证
### 用例:Shadow AI 风险
组织正日益暴露于 **Shadow AI** 风险中——即在已批准的流程和可见性之外使用 AI 工具。
这包括:
- 员工使用 ChatGPT 或 Gemini 处理内部数据
- 开发人员在没有治理的情况下使用 Copilot 或 AI 助手
- 本地 LLM 离线处理敏感数据(Ollama、GGUF 模型)
- 直接集成到浏览器和 IDE 中的 AI 扩展程序
如果没有适当的检测,组织将无法了解:
- 正在共享哪些数据
- 正在使用哪些工具
- 谁在与 AI 系统进行交互
## 业务影响
不受控的 AI 使用可能导致:
- **数据泄露**(源代码、凭证、内部文档)
- **合规风险**(GDPR、数据驻留违规)
- **知识产权暴露**
- **可审计性和可见性丧失**
- **缺乏执行力的策略违规**
大多数组织目前处于以下状态:
无可见性
无检测
无控制
## 在 Proof of Value (PoC) 中您将获得什么
如果您希望超越基本的可见性,PoC 服务将包含:
- 部署定制的 Shadow AI 检测
- 3–5 条生产就绪的检测规则
- 根据您的环境进行初步调优
- 识别检测盲点
- 关于您组织中 AI 使用情况的可操作洞察
了解更多:https://uaeblueredsecurity.com/services/proof-of-value-poc/
标签:KQL, Microsoft Defender, Microsoft Sentinel, Shadow AI检测, 安全, 超时处理