新聞

雲端安全聯盟(Cloud Security Alliance,CSA)於7月14日公布AI控制矩陣(AI Controls Matrix,AICM)1.1版,將控制目標由243項增至247項,涵蓋18個控制領域,並更新多項AI治理與安全規範的對照內容。

CSA指出,隨著企業加速導入生成式AI與AI代理,資料外洩、模型安全、供應鏈中斷(supply chain disruption),以及漏洞發現和利用達到機器速度(machine speed)等風險也跟著升高。現行法規與風險管理框架大多著重治理原則,較少涵蓋資料中心、金鑰管理、端點防護、營運持續及互通性等具體安全控制措施,AICM則進一步提供可實際採行的控制項目。

AICM涵蓋AI系統從規畫、建置到除役的完整生命週期,控制項目包括防範模型遭到操控或污染、提示注入與未經授權存取,以及保護模型權重和推論過程的安全性(Inference security)。

此次更新另提供320題AI共識評估計畫問卷(AI Consensus Assessments Initiative Questionnaire,AI-CAIQ)、控制實作指南及稽核指引,供企業自我評估,或檢視第三方AI服務供應商的安全管理能力。CSA建議企業先盤點需要保護的AI系統,再依角色與系統架構選擇適用的控制措施,並透過AI-CAIQ確認落實情形。