澳洲政府資安主管機關澳洲通訊局(ASD)發布指引,警告頂尖AI模型(frontier AI model)可大幅縮短漏洞發現與利用時間、降低藉此發動攻擊的門檻,呼籲企業、政府與基礎設施組織重新檢視資安風險及事件應變能力。
這份指引表明,頂尖AI模型可能使既有資安風險評估所依據的假設失效,也可能導致目前設定的風險容忍度不再適用,因此董事會應重新檢視既有資安風險評估及風險容忍度。此外,組織對於特定AI供應商的依賴,也可能帶來供應鏈風險,應了解供應商是否受到外國持有、控制或影響,以及資安供應鏈中第三方及第四方供應商的資安與韌性狀況。
在防護措施方面,ASD建議組織縮小攻擊面、依風險及時修補或採取漏洞緩解措施,並在老舊系統完成除役或汰換前,持續採取補償性控制措施與加強監控。同時應落實身分與存取管理,並依最小權限原則,只提供人員、服務及AI代理執行工作所需的系統存取權限,並定期演練事件應變、營運持續與災難復原計畫。
上述皆為目前與短期優先事項,在中期方面,ASD建議組織採用合適的AI模型強化資安防禦,包括輔助軟體開發,在軟體發布前找出與修補漏洞,並在整個生命週期中定時進行檢查與修補,也可用於漏洞掃描與資安評估,以及辨識、分類資安事件並判斷處理優先順序,但須確保AI安全、可控並由人員監督。長期則應依循安全設計(Secure by Design)及預設即安全(Secure by Default)原則,將資安與韌性要求納入整個系統生命週期。
Comments (0)