國際資安認證組織CREST於7月28日推出AI輔助資安服務認證,讓資安服務業者透過獨立審查,證明其在提供資安服務時,能以負責任方式使用AI,並落實治理、監督及透明度要求。
隨著資安業者將AI用於滲透測試、弱點分析、報告製作及工作流程自動化,企業客戶、監管機關及採購團隊也開始要求資安服務業者提出獨立證明,說明其AI輔助服務是否具備安全性、透明度及專業治理機制。CREST調查顯示,69%的滲透測試服務供應商已使用AI,76%在過去12個月提高AI使用程度,85%則預期客戶將要求業者更清楚說明資安服務如何使用AI。
這項認證以CREST先前公布的AI憲章(CREST AI Charter),以及「資安領域AI九項原則」(9 Principles for AI in Cybersecurity)為基礎,讓業界從自願承諾進一步邁向可獨立驗證的保證機制。
CREST此次增訂兩部分認證標準,首先是在適用所有服務供應商的「公司通用要求」(Company General Requirements)中,新增第7領域「負責任使用AI」(Responsible AI Use),審查業者如何在組織內治理及監督AI的使用,並落實透明度與負責任使用原則。
另一項則是在滲透測試認證標準中,加入附錄B「AI輔助滲透測試」(AI-Enabled Penetration Testing),針對業者在滲透測試服務中使用AI訂出要求,確保AI用於強化測試人員的專業判斷,同時維持CREST認證服務應有的品質、完整性及可信度。
Comments (0)