AI時代的資安關鍵,不在模型,而在「存取權限」

熱門話題
字體大小-+=
喜歡嗎?快按讚、留言、分享出去哦!

0
(0)

文/金洪基

隨著生成式AI快速導入企業營運,資安防護的重點也正悄然改變。過去企業最關心的是「該使用哪一種AI模型」,如今真正重要的問題則變成:誰可以存取AI?AI又擁有哪些系統權限?

近日,Ponemon Institute與IBM發布最新報告,揭露企業AI資安的現況。調查顯示,曾發生 AI相關資安事件的企業中,每五家就有一家尚未建立完善的AI存取控制機制,顯示企業在AI治理方面仍存在明顯缺口。

報告指出,全球企業平均資料外洩成本已攀升至 499萬美元,創下歷史新高,較前一年增加 12%。此外,在AI遭惡意利用的網路攻擊快速增加之際,AI相關資安事件平均比一般資料外洩多造成約100萬美元的額外損失,企業面臨的風險持續升高。

值得注意的是,AI同時被攻擊者與防禦者廣泛運用。AI與自動化工具確實有助於降低事故應變成本,但多數企業仍將AI用於事故發生後的偵測與回應,而非事前的漏洞管理。調查顯示,真正將AI Agent應用於漏洞管理的企業僅占18%。

相較之下,駭客早已率先運用AI。從情報蒐集、釣魚郵件生成、惡意程式變異,到漏洞掃描與攻擊測試,大多數流程都已高度自動化,使攻擊準備時間從原本的數週縮短至數小時。IBM指出,如今攻擊速度已遠超過傳統依賴人工判斷的防禦模式。

本次調查中,造成最大損失的兩類AI攻擊分別為模型逆向攻擊(Model Inversion)與提示注入攻擊(Prompt Injection)。

模型逆向攻擊是透過反覆分析AI的輸出結果,推測模型訓練資料中的敏感資訊;提示注入攻擊則利用惡意指令,使AI偏離原本設定,執行攻擊者希望完成的任務。

兩者雖然攻擊方式不同,但共同點十分明確:問題並非出在AI模型本身,而是存取權限管理不足。

IBM分析指出,多數事故源自受損的API、存在漏洞的應用程式,以及雲端環境設定錯誤等基礎存取控制缺失。無論企業採用自行開發模型,或使用第三方AI服務,事故發生率並沒有明顯差異。真正決定資安風險高低的,不是模型來源,而是AI治理與權限管理能力。

IBM進一步強調,未來AI資安的核心將是機器身分(Machine Identity)管理。所謂機器身分,是指AI Agent、應用程式或自動化服務用來存取系統的數位身分。這類帳號往往擁有比一般使用者更高的權限,一旦遭到入侵,攻擊者便可能透過AI存取大量資料與企業核心系統。

因此,IBM建議企業在導入AI前,應先全面盤點所有非人類帳號,並落實最小權限原則(Principle of Least Privilege),僅授予完成工作所需的最低權限,以降低潛在風險。

目前,許多企業正持續增加AI資安投資,但IBM認為,單純增加預算並不足以降低資料外洩風險。真正重要的是建立完善的權限管理機制,清楚掌握AI以何種身分執行,以及它究竟能存取哪些資料與系統。

在AI時代,企業的資安競爭力已不再取決於模型是否更先進,而是能否有效管理AI的存取權限與運作範圍。AI是否安全,關鍵從來不是模型本身,而是企業是否具備完善的治理與控管能力。

您喜歡這個觀點嗎?

請給新評分哦!

網友平均滿意度 0 / 5. 評分人數 0

目前還沒有人評分哦!快成為第一個吧!

如果你覺得這篇文章很棒

歡迎追蹤閱政治!


喜歡嗎?快按讚、留言、分享出去哦!