新聞

面對持續演變的AI技術與威脅態勢,研究調查機構Gartner在2026年6月1日至3日舉辦資安與風險管理高峰會,特別點出CISO必須在2027年前優先因應的四大關鍵威脅。這四大領域涵蓋深度偽造(Deepfakes)、AI應用程式入侵、軟體供應鏈漏洞,以及提示注入。Gartner副總裁兼分析師John Watts指出,由於攻擊者在上述這些新興技術領域已占據顯著優勢,因此提出4大具體因應策略,供企業參考與執行。

首先,針對深度偽造影音內容可能引發的冒名詐騙,他建議,企業應根據具體應用情境制定多層控制措施,聚焦於影像展示攻擊(Presentation Attacks,例如利用照片、螢幕畫面、3D面具偽冒臉部),以及合成內容資料注入攻擊(Injection Attacks,例如將相機畫面替換為合成畫面、偽造鏡頭的metadata)的偵測,以及實施條件存取策略來確保線上會議的安全;其次,企業需將安全測試深度嵌入AI開發流程,並描繪出AI模型或自動化工具引入的新型攻擊面,亦可利用Gartner提出的安全管理信任與風險(TRiSM)框架作為指引。該框架自2022年10月發布,近年更強化對生成式AI的動態風險監控與合規管理。

第三,面對複雜的軟體供應鏈漏洞,John Watts強調企業必須加速推動軟體物料清單(SBOM)與AI物料清單(AIBOM)的應用,藉此提升第三方組件與模型的透明度,並建立持續性的風險評估機制,以確保在AI驅動的威脅環境下,維持企業安全運作;最後,針對日益盛行的提示注入攻擊,必須落實大型語言模型(LLM)的輸入監控、過濾與最小權限控管,以嚴防敏感資料外洩。