企業剛為系統裝上智慧聊天或自動化決策功能,以為舊有的資安防線還擋得住嗎?這太危險了!
台灣 CIO 雜誌 報導指出,當傳統資訊系統升級 AI 功能時,舊有的資訊安全管理系統必須跟著進化,否則根本無法承接新型態的資安風險。
傳統資安防線只會擋未授權登入或非法檔案下載,但防得住 AI 被偷走嗎?答案是防不住! 資安專家提醒,現在攻擊者根本不需要偷走電腦檔案,只要透過正常的問答介面大量查詢並觀察輸出結果,就能默默複製出一個一模一樣的 AI 腦袋,這種威脅稱為模型外洩。
為了解決這種新危機,最新的國際標準 ISO 27090 應運而生,專門為 AI 生命週期提供全方位的防護指引。 舉例來說,當 AI 使用檢索增強生成 RAG 技術,也就是回答前先翻閱公司私密文件庫時,ISO 27090 要求資料檢索必須具備獨立的身分驗證。 如果讓 AI 代理 幫忙執行外部動作,更要逐項審核並限制權限,千萬不能給予過高權限!
許多公司以為有了負責日常規範的 AI 管理系統 AIMS,或是負責門窗防護的傳統資訊安全管理系統 ISMS 就萬無一失。 但如果 ISMS 缺乏 AI 防禦能力,兩套制度就會各自運作,在交界處留下巨大漏洞。 透過 ISO 23894 風險管理標準,可以把兩者串聯起來。 例如遇到資料投毒,也就是有人偷偷在 AI 的學習教材裡下毒時,傳統資安團隊負責保護資料完整性,AI 管理團隊則評估錯誤決策對業務的衝擊,雙方分工才能真正把風險接住。
資安防護絕不是拿到證書就沒事,防護效果會隨時間衰退,唯有持續檢視系統才能讓 AI 治理真正落地!
[ 文章來源:AI 資安國際標準 ISO 27090 強化 AI 治理 ]












